0

Generator TOTP – živa koda overitelja 2FA

Prilepite skrivnost TOTP v formatu Base32 in opazujte, kako se prava, živa 6-mestna overitvena koda vrti vsakih 30 sekund — povsem brez povezave v vašem brskalniku.

🔒 V celoti obdelano v vašem brskalniku – nič, kar tukaj vnesete, ni nikoli naloženo.

- -

30 Sekunde

Obdelava ... 0%

Rezultat

To orodje generira prave, s standardi skladne kode za enkratno geslo na podlagi časa (TOTP) iz skrivnosti v formatu Base32, tiste iste šestmestne vrteče se kode, kot jih prikazujejo aplikacije, kot sta Google Authenticator ali Authy. Prilepite skrivnost, ki ste jo prejeli ob nastavitvi dvostopenjskega overjanja – običajno isti niz, ki je skrit za kodo QR – in opazujte, kako koda v živo odšteva in se osvežuje vsakih 30 sekund, povsem tako, kot bi se v aplikaciji na telefonu. Namenjeno je testiranju in preverjanju skrivnosti 2FA, ki jih imate v lasti ali nadzoru: razhroščevanju prijavnega toka, ki ga razvijate, potrditvi varnostne kode, preden zavržete kodo QR za nastavitev, ali dvojnemu preverjanju, ali je bila skrivnost pravilno pretipkana.

Pod pokrovom je to pristna implementacija RFC 6238 (TOTP), zgrajena na RFC 4226 (HOTP), ne pa kozmetično odštevanje. Skrivnost v formatu Base32 se dekodira po RFC 4648 v surove ključne bajte, trenutni Unixov čas se deli s časovnim korakom, da dobimo premikajoči se števec, ta števec pa se kodira kot 8-bajtni medpomnilnik big-endian. Izvorni API Web Crypto brskalnika (crypto.subtle) izračuna HMAC prek tega medpomnilnika z izbrano zgoščevalno funkcijo – SHA-1 ostaja skoraj univerzalna privzeta možnost za združljivost z obstoječimi aplikacijami za overjanje, medtem ko sta SHA-256 in SHA-512 na voljo za nastavitve, ki podpirajo močnejše različice. Dinamično krnjenje po RFC 4226 nato iz izhoda HMAC-a potegne štiri bajte na odmiku, vzetem iz njegovega zadnjega bajta, maskira najvišji bit in rezultat reducira po modulu 10^6 ali 10^8, da ustvari 6- ali 8-mestno kodo – povsem enaka aritmetika, kot jo interno izvaja aplikacija za overjanje na vašem telefonu.

Vsak del postopka poteka lokalno: ni strežniške komponente, ni sledilnega signala, ki bi odnašal vašo skrivnost, in prav nobenega klica zunanjega API-ja. Besedilo v formatu Base32, ki ga prilepite v polje, neposredno razčleni JavaScript, ki teče v vašem zavihku, in ga nikoli ne zapusti. Zaradi tega je to varen način za preverjanje pravilnosti skrivnosti 2FA na napravi, ki ji zaupate, čeprav se, kot pri vsakem orodju, ki se dotakne overitvenega gradiva, vseeno izogibajte lepljenju skrivnosti na deljenih ali javnih računalnikih in ga uporabljajte samo na kodah, vezanih na račune, ki ste jih lastniki ali ste izrecno pooblaščeni za testiranje.

Nastavitve algoritma, števila števk in časovnega koraka obstajajo zato, ker resnične uvedbe TOTP niso popolnoma enotne: večina potrošniških storitev uporablja SHA-1 s 6 števkami in 30-sekundnim korakom, vendar nekatera poslovna in razvijalska orodja izdajajo skrivnosti SHA-256 ali SHA-512, 8-mestne kode ali nestandardne časovne korake, kot so 15 ali 60 sekund. Ujemanje teh nastavitev s katerim koli URI-jem za nastavitev ali stranjo z nastavitvami vam omogoča, da natančno poustvarite kodo, ki bi jo prikazala vaša aplikacija za overjanje, kar je neprecenljivo, kadar izvajate lasten strežnik za preverjanje TOTP in potrebujete zanesljivo referenco brez povezave za primerjavo.