0

Generator TOTP — Koda za preverjanje pristnosti 2FA v živo

Prilepite skrivnost Base32 TOTP in si oglejte pravo, živo 6-mestno kodo za preverjanje pristnosti, ki se vrti vsakih 30 sekund – popolnoma brez povezave v vašem brskalniku.

- -

30 sekund

Obdelava ... 0%

Rezultat

To orodje generira resnične, s standardi skladne kode TOTP (Time-based One-Time Password) iz skrivnosti Base32, enakih šestmestnih rotirajočih kod, ki jih prikazujejo aplikacije, kot sta Google Authenticator ali Authy. Prilepite skrivnost, ki ste jo dobili pri nastavitvi dvofaktorske avtentikacije – isti niz, ki je običajno skrit za kodo QR – in opazujte, kako se koda v živo odšteva in osvežuje vsakih 30 sekund, natanko tako kot v aplikaciji za telefon. Namenjen je testiranju in preverjanju skrivnosti 2FA, ki jih imate ali nadzorujete: odpravljanje napak v toku prijave, ki ga gradite, potrditev rezervne kode, preden zavržete QR za zagotavljanje, ali dvojno preverjanje, ali je bila skrivnost pravilno vnesena.

Pod pokrovom je to pristna izvedba RFC 6238 (TOTP), zgrajena na RFC 4226 (HOTP), ne kozmetično odštevanje. Skrivnost Base32 je dekodirana v skladu z RFC 4648 v bajte neobdelanih ključev, trenutni čas Unixa je deljen s časovnim korakom, da dobimo premikajoči se števec, in ta števec je kodiran kot 8-bajtni medpomnilnik big-endian. Brskalniški izvorni Web Crypto API (crypto.subtle) izračuna HMAC prek tega medpomnilnika z vašim izbranim zgoščevanjem — SHA-1 ostaja skoraj univerzalna privzeta vrednost za združljivost z obstoječimi aplikacijami za preverjanje pristnosti, medtem ko sta SHA-256 in SHA-512 na voljo za nastavitve, ki podpirajo močnejše različice. Dinamično obrezovanje RFC 4226 nato potegne štiri bajte iz izhoda HMAC z odmikom, vzetim iz njegovega zadnjega bajta, zamaskira zgornji bit in zmanjša rezultat modulo 10^6 ali 10^8, da proizvede 6- ali 8-mestno kodo — popolnoma enaka aritmetika, ki jo interno izvaja aplikacija za preverjanje pristnosti vašega telefona.

Vsak del postopka se zgodi lokalno: ni strežniške komponente, analitičnega svetilnika, ki prenaša vašo skrivnost, in kakršnega koli zunanjega klica API-ja. Besedilo Base32, ki ga prilepite v polje, razčleni neposredno z JavaScriptom, ki se izvaja na vašem zavihku, in ga nikoli ne zapusti. Zaradi tega je to varen način za preverjanje razumnosti skrivnosti 2FA na računalniku, ki mu zaupate, čeprav se morate, tako kot pri vsakem orodju, ki se dotakne materiala za preverjanje pristnosti, še vedno izogibati lepljenju skrivnosti na skupnih ali javnih računalnikih in to uporabljati samo na kodah, povezanih z računi, ki jih imate ali ste izrecno pooblaščeni za testiranje.

Algoritem, število števk in nadzor časovnih korakov obstajajo, ker uvedbe TOTP v resničnem svetu niso popolnoma enotne: večina potrošniških storitev uporablja SHA-1 s 6 števkami in 30-sekundnim korakom, vendar nekatera podjetja in orodja za razvijalce izdajo skrivnosti SHA-256 ali SHA-512, 8-mestne kode ali nestandardne časovne korake, kot je 15 ali 60 sekund. Ujemanje teh nastavitev s kakršnim koli URI-jem za zagotavljanje ali stranjo za nastavitev vam omogoča reprodukcijo točno tiste kode, ki bi jo prikazala vaša aplikacija za preverjanje pristnosti, kar je neprecenljivo, ko implementirate lasten strežnik za preverjanje TOTP in potrebujete zanesljivo referenco brez povezave za primerjavo.