0

TOTP-generator — Live 2FA-authenticatorcode

Plak een Base32 TOTP-geheim en zie hoe de echte, live 6-cijferige authenticatiecode elke 30 seconden ronddraait — volledig offline in uw browser.

- -

30 Seconden

Verwerken... 0%

Resultaat

Deze tool genereert echte, op standaarden gebaseerde TOTP-codes (Time-based One-Time Password) op basis van een Base32-geheim, dezelfde zescijferige roterende codes die worden weergegeven door apps als Google Authenticator of Authy. Plak het geheim dat je hebt gekregen bij het instellen van tweefactorauthenticatie (dezelfde reeks die meestal verborgen is achter een QR-code) en zie hoe de livecode aftelt en elke 30 seconden wordt vernieuwd, precies zoals in een telefoonapp. Het is bedoeld voor het testen en verifiëren van 2FA-geheimen die u bezit of beheert: het debuggen van een inlogstroom die u aan het bouwen bent, het bevestigen van een back-upcode voordat u een provisioning-QR weggooit, of het dubbel controleren of een geheim correct is ingevoerd.

Onder de motorkap is dit een echte implementatie van RFC 6238 (TOTP), gebouwd op RFC 4226 (HOTP), en geen cosmetische aftelling. Het Base32-geheim wordt volgens RFC 4648 gedecodeerd in ruwe sleutelbytes, de huidige Unix-tijd wordt gedeeld door de tijdstap om een ​​bewegende teller te krijgen, en die teller wordt gecodeerd als een 8-byte big-endian-buffer. De eigen Web Crypto API van de browser (crypto.subtle) berekent een HMAC over die buffer met de door jou gekozen hash. SHA-1 blijft de vrijwel universele standaard voor compatibiliteit met bestaande authenticator-apps, terwijl SHA-256 en SHA-512 worden aangeboden voor configuraties die de sterkere varianten ondersteunen. De dynamische afkapping van RFC 4226 haalt vervolgens vier bytes uit de HMAC-uitvoer met een offset ten opzichte van de laatste byte, maskeert het bovenste bit en reduceert het resultaat modulo 10^6 of 10^8 om de 6- of 8-cijferige code te produceren - exact dezelfde rekenkunde die de authenticator-app van je telefoon intern uitvoert.

Elk onderdeel van het proces gebeurt lokaal: er is geen servercomponent, geen analysebaken met uw geheim en geen enkele externe API-oproep. De Base32-tekst die u in het veld plakt, wordt rechtstreeks geparseerd door JavaScript dat op uw tabblad wordt uitgevoerd en verlaat deze nooit. Dat maakt dit een veilige manier om een ​​2FA-geheim te controleren op een machine die u vertrouwt, maar net als bij elk hulpmiddel dat met authenticatiemateriaal te maken heeft, moet u nog steeds vermijden geheimen op gedeelde of openbare computers te plakken en dit alleen gebruiken op codes die zijn gekoppeld aan accounts waarvan u de eigenaar bent of die u expliciet mag testen.

Het algoritme, het aantal cijfers en de tijdstapcontroles bestaan omdat TOTP-implementaties in de echte wereld niet perfect uniform zijn: de meeste consumentendiensten gebruiken SHA-1 met 6 cijfers en een stap van 30 seconden, maar sommige bedrijfs- en ontwikkelaarstools geven SHA-256- of SHA-512-geheimen, 8-cijferige codes of niet-standaard tijdstappen zoals 15 of 60 seconden uit. Door deze instellingen af ​​te stemmen op wat een inrichtings-URI of opstartpagina specificeert, kunt u precies de code reproduceren die uw authenticator-app zou tonen, wat van onschatbare waarde is wanneer u uw eigen TOTP-verificatieserver implementeert en een betrouwbare, offline referentie nodig heeft om mee te vergelijken.