0

Generátor TOTP — Live 2FA Authenticator Code

Vložte tajomstvo Base32 TOTP a sledujte, ako sa skutočný, živý 6-miestny autentifikačný kód otáča každých 30 sekúnd – úplne offline vo vašom prehliadači.

- -

30 sekúnd

Spracovanie... 0%

Výsledok

Tento nástroj generuje skutočné kódy jednorazového hesla (TOTP) v súlade so štandardmi z tajomstva Base32, rovnakých šesťciferných rotujúcich kódov, ktoré zobrazujú aplikácie ako Google Authenticator alebo Authy. Prilepte tajomstvo, ktoré ste dostali pri nastavovaní dvojfaktorovej autentifikácie – rovnaký reťazec, ktorý sa zvyčajne skrýva za QR kódom – a sledujte, ako sa živý kód odpočítava a obnovuje každých 30 sekúnd, presne ako v aplikácii v telefóne. Je určený na testovanie a overovanie tajomstiev 2FA, ktoré vlastníte alebo ovládate: ladenie prihlasovacieho toku, ktorý vytvárate, potvrdenie záložného kódu predtým, ako vyhodíte zabezpečovací QR kód, alebo dvojitú kontrolu, či bolo tajomstvo zadané správne.

Pod kapotou ide o skutočnú implementáciu RFC 6238 (TOTP) postavenú na RFC 4226 (HOTP), nie o kozmetické odpočítavanie. Tajomstvo Base32 sa dekóduje podľa RFC 4648 do bajtov surového kľúča, aktuálny čas Unixu sa vydelí časovým krokom na získanie pohyblivého počítadla a toto počítadlo je zakódované ako 8-bajtová vyrovnávacia pamäť big-endian. Natívne rozhranie Web Crypto API prehliadača (crypto.subtle) počíta HMAC cez túto vyrovnávaciu pamäť s vybratým hashom – SHA-1 zostáva takmer univerzálnym predvoleným nastavením pre kompatibilitu s existujúcimi aplikáciami autentifikátora, zatiaľ čo SHA-256 a SHA-512 sú ponúkané pre nastavenia, ktoré podporujú silnejšie varianty. Dynamické skrátenie RFC 4226 potom vytiahne štyri bajty z výstupu HMAC s posunom od posledného bajtu, zamaskuje horný bit a zníži výsledný modulo 10^6 alebo 10^8 na vytvorenie 6- alebo 8-ciferného kódu – presne tá istá aritmetika funguje interne aj v autentifikačnej aplikácii vášho telefónu.

Každá časť procesu prebieha lokálne: neexistuje žiadny serverový komponent, žiadny analytický maják nesúci vaše tajomstvo ani žiadne externé volanie API akéhokoľvek druhu. Text Base32, ktorý vložíte do poľa, analyzuje priamo JavaScript spustený na vašej karte a nikdy ju neopustí. Vďaka tomu je to bezpečný spôsob kontroly tajomstva 2FA na počítači, ktorému dôverujete, aj keď ako pri akomkoľvek nástroji, ktorý sa dotýka autentifikačného materiálu, aj tak by ste sa mali vyhýbať vkladaniu tajomstiev do zdieľaných alebo verejných počítačov a mali by ste to vždy používať iba na kódoch viazaných na účty, ktoré vlastníte alebo máte výslovne oprávnenie na testovanie.

Algoritmus, počet číslic a ovládacie prvky časových krokov existujú, pretože nasadenia TOTP v reálnom svete nie sú dokonale jednotné: väčšina spotrebiteľských služieb používa SHA-1 so 6 číslicami a 30-sekundovým krokom, ale niektoré podnikové a vývojárske nástroje vydávajú tajomstvá SHA-256 alebo SHA-512, 8-miestne kódy alebo neštandardné časové kroky ako 15 alebo 60 sekúnd. Priradenie týchto nastavení k čomukoľvek, čo určuje URI poskytovania alebo stránka nastavenia, vám umožní presne reprodukovať kód, ktorý by zobrazila vaša aplikácia na overovanie, čo je neoceniteľné, keď implementujete svoj vlastný overovací server TOTP a potrebujete dôveryhodný offline odkaz na porovnanie.