TOTP Generator — รหัสยืนยันตัวตน 2FA แบบสด
วางความลับ Base32 TOTP และดูรหัสยืนยันตัวตนจริง 6 หลักหมุนเวียนทุกๆ 30 วินาที — ออฟไลน์โดยสิ้นเชิงในเบราว์เซอร์ของคุณ
ผลลัพธ์
เครื่องมือนี้สร้างรหัสรหัสผ่านครั้งเดียว (TOTP) ตามเวลาจริงที่เป็นไปตามมาตรฐานจากความลับ Base32 ซึ่งเป็นรหัสหมุนเวียนหกหลักแบบเดียวกับที่แสดงโดยแอปเช่น Google Authenticator หรือ Authy วางความลับที่คุณได้รับเมื่อตั้งค่าการตรวจสอบสิทธิ์แบบสองปัจจัย — ซึ่งเป็นสตริงเดียวกันที่มักจะซ่อนอยู่หลังโค้ด QR — และดูโค้ดสดนับถอยหลังและรีเฟรชทุกๆ 30 วินาที เช่นเดียวกับที่ทำในแอปโทรศัพท์ มีไว้เพื่อทดสอบและยืนยันความลับ 2FA ที่คุณเป็นเจ้าของหรือควบคุม: ดีบักขั้นตอนการเข้าสู่ระบบที่คุณกำลังสร้าง ยืนยันรหัสสำรองก่อนที่คุณจะทิ้ง QR การจัดเตรียม หรือตรวจสอบอีกครั้งว่าข้อมูลลับถูกพิมพ์อย่างถูกต้อง
ภายใต้ประทุน นี่คือการนำ RFC 6238 (TOTP) ไปใช้จริงซึ่งสร้างขึ้นบน RFC 4226 (HOTP) ไม่ใช่การนับถอยหลังแบบเดิมๆ ข้อมูลลับ Base32 ถูกถอดรหัสตาม RFC 4648 ให้เป็นไบต์คีย์ดิบ เวลา Unix ปัจจุบันจะถูกหารด้วยขั้นตอนเวลาเพื่อรับตัวนับที่เคลื่อนที่ และตัวนับนั้นถูกเข้ารหัสเป็นบัฟเฟอร์ big-endian ขนาด 8 ไบต์ Web Crypto API ดั้งเดิมของเบราว์เซอร์ (crypto.subtle) คำนวณ HMAC บนบัฟเฟอร์นั้นด้วยแฮชที่คุณเลือก โดย SHA-1 ยังคงเป็นค่าเริ่มต้นที่ใกล้เคียงสากลเพื่อความเข้ากันได้กับแอปตรวจสอบความถูกต้องที่มีอยู่ ในขณะที่ SHA-256 และ SHA-512 มีไว้สำหรับการตั้งค่าที่รองรับตัวแปรที่แข็งแกร่งกว่า การตัดทอนแบบไดนามิกของ RFC 4226 จะดึงสี่ไบต์ออกจากเอาต์พุต HMAC โดยออฟเซ็ตที่นำมาจากไบต์สุดท้าย ปิดบังบิตบนสุด และลดโมดูโลผลลัพธ์ 10^6 หรือ 10^8 เพื่อสร้างรหัส 6 หรือ 8 หลัก ซึ่งเป็นเลขคณิตที่เหมือนกันทุกประการที่แอปตรวจสอบสิทธิ์ในโทรศัพท์ของคุณทำงานภายใน
ทุกส่วนของกระบวนการเกิดขึ้นภายในเครื่อง: ไม่มีส่วนประกอบของเซิร์ฟเวอร์ ไม่มีบีคอนการวิเคราะห์ที่นำความลับของคุณ และไม่มีการเรียก API ภายนอกใดๆ ทั้งสิ้น ข้อความ Base32 ที่คุณวางลงในฟิลด์จะถูกแยกวิเคราะห์โดยตรงโดย JavaScript ที่ทำงานอยู่ในแท็บของคุณและจะไม่ออกไปเลย นั่นทำให้วิธีนี้เป็นวิธีที่ปลอดภัยในการตรวจสอบความลับ 2FA บนเครื่องที่คุณเชื่อถือ แม้ว่าเช่นเดียวกับเครื่องมือใดๆ ที่เกี่ยวข้องกับวัสดุการตรวจสอบสิทธิ์ คุณก็ควรหลีกเลี่ยงการวางความลับบนคอมพิวเตอร์ที่ใช้ร่วมกันหรือสาธารณะ และควรใช้สิ่งนี้กับรหัสที่เชื่อมโยงกับบัญชีที่คุณเป็นเจ้าของหรือได้รับอนุญาตอย่างชัดเจนให้ทดสอบเท่านั้น
อัลกอริทึม การนับจำนวนหลัก และการควบคุมขั้นตอนเวลามีอยู่เนื่องจากการปรับใช้ TOTP ในโลกแห่งความเป็นจริงไม่เหมือนกันอย่างสมบูรณ์: บริการผู้บริโภคส่วนใหญ่ใช้ SHA-1 ที่มีตัวเลข 6 หลักและขั้นตอน 30 วินาที แต่เครื่องมือสำหรับองค์กรและนักพัฒนาซอฟต์แวร์บางรายการออกความลับ SHA-256 หรือ SHA-512, รหัส 8 หลัก หรือขั้นตอนเวลาที่ไม่ได้มาตรฐาน เช่น 15 หรือ 60 วินาที การจับคู่การตั้งค่าเหล่านี้กับ URI การจัดเตรียมหรือหน้าการตั้งค่าใดๆ ก็ตามจะระบุไว้ ช่วยให้คุณสามารถสร้างรหัสที่แอปตรวจสอบสิทธิ์ของคุณจะแสดงได้อย่างแน่นอน ซึ่งจะมีคุณค่าอย่างยิ่งเมื่อคุณใช้เซิร์ฟเวอร์การตรวจสอบ TOTP ของคุณเอง และต้องการการอ้างอิงแบบออฟไลน์ที่น่าเชื่อถือเพื่อเปรียบเทียบ