0

TOTP Generator — Codul de autentificare 2FA în direct

Inserați un secret Base32 TOTP și urmăriți codul real de autentificare din 6 cifre care se rotește la fiecare 30 de secunde - complet offline în browser.

- -

30 secunde

Procesare... 0%

Rezultat

Acest instrument generează coduri TOTP (Time-based One-Time Password) reale, conforme cu standardele, dintr-un secret Base32, aceleași coduri rotative de șase cifre afișate de aplicații precum Google Authenticator sau Authy. Lipiți secretul care vi s-a dat când ați configurat autentificarea cu doi factori - același șir de obicei ascuns în spatele unui cod QR - și urmăriți numărătoarea inversă a codului live și reîmprospătarea la fiecare 30 de secunde, exact așa cum ar fi într-o aplicație pentru telefon. Este menit să testeze și să verifice secretele 2FA pe care le dețineți sau pe care le controlați: depanarea unui flux de conectare pe care îl construiți, confirmarea unui cod de rezervă înainte de a arunca un QR de furnizare sau verificarea de două ori dacă un secret a fost introdus corect.

Sub capotă, aceasta este o implementare autentică a RFC 6238 (TOTP) construită pe RFC 4226 (HOTP), nu o numărătoare inversă cosmetică. Secretul Base32 este decodat pe RFC 4648 în octeți de cheie brute, timpul curent Unix este împărțit la pasul de timp pentru a obține un contor în mișcare, iar acel contor este codificat ca un buffer big-endian de 8 octeți. API-ul Web Crypto nativ al browserului (crypto.subtle) calculează un HMAC peste acel buffer cu hashul ales de dvs. - SHA-1 rămâne implicit aproape universal pentru compatibilitatea cu aplicațiile de autentificare existente, în timp ce SHA-256 și SHA-512 sunt oferite pentru setările care acceptă variantele mai puternice. Trunchierea dinamică a RFC 4226 scoate apoi patru octeți din ieșirea HMAC la un offset luat de la ultimul octet, maschează bitul superior și reduce rezultatul modulo 10^6 sau 10^8 pentru a produce codul de 6 sau 8 cifre - exact aceeași aritmetică pe care o rulează aplicația de autentificare a telefonului dvs.

Fiecare parte a procesului are loc la nivel local: nu există nicio componentă de server, niciun semnal de analiză care să vă transporte secretul și nici un apel API extern de orice fel. Textul Base32 pe care îl inserați în câmp este analizat direct de JavaScript care rulează în fila dvs. și nu îl părăsește niciodată. Acest lucru face ca aceasta să fie o modalitate sigură de a verifica un secret 2FA pe o mașină în care aveți încredere, deși, ca și în cazul oricărui instrument care atinge materialul de autentificare, ar trebui să evitați totuși să lipiți secrete pe computere partajate sau publice și ar trebui să le utilizați numai pe codurile legate de conturile pe care le dețineți sau sunteți autorizat în mod explicit să le testați.

Algoritmul, numărul de cifre și controalele pasului de timp există deoarece implementările TOTP din lumea reală nu sunt perfect uniforme: majoritatea serviciilor de consum folosesc SHA-1 cu 6 cifre și un pas de 30 de secunde, dar unele instrumente pentru întreprinderi și dezvoltatori emit secrete SHA-256 sau SHA-512, coduri de 8 cifre sau pași de timp non-standard, cum ar fi 60 de secunde5. Potrivirea acestor setări cu orice URI de furnizare sau o pagină de configurare specifică vă permite să reproduceți exact codul pe care l-ar afișa aplicația dvs. de autentificare, ceea ce este de neprețuit atunci când implementați propriul server de verificare TOTP și aveți nevoie de o referință offline de încredere cu care să comparați.