0

TOTP Generator — Live 2FA Authenticator Code

Lim inn en Base32 TOTP-hemmelighet og se den ekte, levende 6-sifrede autentiseringskoden rotere hvert 30. sekund – helt offline i nettleseren din.

- -

30 Sekunder

Behandler... 0%

Resultat

Dette verktøyet genererer ekte, standard-kompatible Time-based One-Time Password (TOTP)-koder fra en Base32-hemmelighet, de samme sekssifrede roterende kodene som vises av apper som Google Authenticator eller Authy. Lim inn hemmeligheten du fikk da du satte opp tofaktorautentisering – den samme strengen som vanligvis er gjemt bak en QR-kode – og se livekoden telle ned og oppdatere hvert 30. sekund, akkurat som den ville gjort i en telefonapp. Den er ment for å teste og verifisere 2FA-hemmeligheter du eier eller kontrollerer: feilsøke en påloggingsflyt du bygger, bekrefte en sikkerhetskopikode før du kaster en klargjørings-QR, eller dobbeltsjekke at en hemmelighet ble skrevet inn riktig.

Under panseret er dette en ekte implementering av RFC 6238 (TOTP) bygget på RFC 4226 (HOTP), ikke en kosmetisk nedtelling. Base32-hemmeligheten dekodes per RFC 4648 til rånøkkelbyte, gjeldende Unix-tid deles på tidstrinnet for å få en bevegelig teller, og den telleren er kodet som en 8-byte big-endian buffer. Nettleserens native Web Crypto API (crypto.subtle) beregner en HMAC over den bufferen med din valgte hash – SHA-1 er fortsatt den nesten universelle standarden for kompatibilitet med eksisterende autentiseringsapper, mens SHA-256 og SHA-512 tilbys for oppsett som støtter de sterkere variantene. RFC 4226s dynamiske trunkering trekker deretter fire byte ut av HMAC-utgangen med en forskyvning tatt fra den siste byten, maskerer den øverste biten og reduserer resultatet modulo 10^6 eller 10^8 for å produsere den 6- eller 8-sifrede koden - nøyaktig samme aritmetikk som telefonens autentiseringsenhet kjører.

Hver del av prosessen skjer lokalt: det er ingen serverkomponent, ingen analysefyr som bærer hemmeligheten din, og ingen ekstern API-kall av noe slag. Base32-teksten du limer inn i feltet, analyseres direkte av JavaScript som kjører i fanen din og forlater den aldri. Det gjør dette til en trygg måte å sjekke en 2FA-hemmelighet på en maskin du stoler på, men som med ethvert verktøy som berører autentiseringsmateriale, bør du likevel unngå å lime inn hemmeligheter på delte eller offentlige datamaskiner, og du bør alltid bruke dette på koder knyttet til kontoer du eier eller er eksplisitt autorisert til å teste.

Algoritmen, siffertellingen og tidstrinn-kontrollene eksisterer fordi TOTP-distribusjoner i den virkelige verden ikke er helt ensartede: De fleste forbrukertjenester bruker SHA-1 med 6 sifre og et 30-sekunders trinn, men noen bedrifts- og utviklerverktøy utsteder SHA-256- eller SHA-512-hemmeligheter, 8-sifrede koder, eller ikke-standardiserte tidstrinn, for eksempel 15 sekunder eller 60 trinn. Ved å matche disse innstillingene til hva en klargjørings-URI eller oppsettside spesifiserer, kan du reprodusere nøyaktig koden autentiseringsappen din ville vise, noe som er uvurderlig når du implementerer din egen TOTP-verifiseringsserver og trenger en pålitelig, offline referanse å sammenligne med.