0

TOTP Oluşturucu — Canlı 2FA Kimlik Doğrulayıcı Kodu

Bir Base32 TOTP sırrını yapıştırın ve gerçek, canlı 6 basamaklı kimlik doğrulama kodunun her 30 saniyede bir dönüşünü izleyin; tarayıcınızda tamamen çevrimdışı.

- -

30 Saniye

İşleniyor... 0%

Sonuç

Bu araç, Base32 sırrından gerçek, standartlara uygun Zamana Dayalı Tek Kullanımlık Şifre (TOTP) kodları oluşturur; bu kodlar, Google Authenticator veya Authy gibi uygulamalar tarafından gösterilen aynı altı haneli dönen kodlardır. İki faktörlü kimlik doğrulamayı ayarlarken size verilen sırrı (genellikle bir QR kodunun arkasında gizlenen aynı dize) yapıştırın ve tıpkı bir telefon uygulamasında olduğu gibi canlı kodun geri sayımını ve her 30 saniyede bir yenilenmesini izleyin. Sahip olduğunuz veya kontrol ettiğiniz 2FA sırlarını test etmek ve doğrulamak içindir: oluşturduğunuz bir oturum açma akışında hata ayıklamak, bir ön hazırlık QR'sini atmadan önce bir yedek kodu onaylamak veya bir sırrın doğru şekilde yazıldığını bir kez daha kontrol etmek.

Temelde bu, kozmetik bir geri sayım değil, RFC 4226 (HOTP) üzerine kurulu gerçek bir RFC 6238 (TOTP) uygulamasıdır. Base32 sırrının kodu RFC 4648'e göre ham anahtar baytlarına dönüştürülür, mevcut Unix zamanı, hareketli bir sayaç elde etmek için zaman adımına bölünür ve bu sayaç, 8 baytlık bir big-endian arabelleği olarak kodlanır. Tarayıcının yerel Web Kripto API'si (crypto.subtle), seçtiğiniz karma değeriyle bu arabellek üzerinde bir HMAC hesaplar — SHA-1, mevcut kimlik doğrulama uygulamalarıyla uyumluluk açısından neredeyse evrensel varsayılan olmaya devam ederken, SHA-256 ve SHA-512, daha güçlü değişkenleri destekleyen kurulumlar için sunulur. RFC 4226'nın dinamik kesmesi daha sonra son bayttan alınan bir ofsetle HMAC çıkışından dört bayt çeker, üst biti maskeler ve 6 veya 8 basamaklı kodu üretmek için sonuç modulo 10^6 veya 10^8'i azaltır - telefonunuzun kimlik doğrulama uygulamasının dahili olarak çalıştırdığı aritmetiğin aynısıdır.

Sürecin her kısmı yerel olarak gerçekleşir: Sunucu bileşeni yoktur, sırrınızı taşıyan analitik işaretçisi yoktur ve herhangi bir türde harici API çağrısı yoktur. Alana yapıştırdığınız Base32 metni doğrudan sekmenizde çalışan JavaScript tarafından ayrıştırılır ve oradan asla ayrılmaz. Bu, bunu güvendiğiniz bir makinede 2FA sırrını sağlıklı bir şekilde kontrol etmenin güvenli bir yolu haline getirir; ancak kimlik doğrulama malzemesine dokunan herhangi bir araçta olduğu gibi, yine de sırları paylaşılan veya halka açık bilgisayarlara yapıştırmaktan kaçınmalı ve bunu yalnızca sahip olduğunuz veya açıkça test etme yetkisine sahip olduğunuz hesaplara bağlı kodlarda kullanmalısınız.

Algoritma, rakam sayımı ve zaman adımı kontrolleri, gerçek dünyadaki TOTP dağıtımlarının tamamen tek tip olmaması nedeniyle mevcuttur: çoğu tüketici hizmeti, 6 basamaklı ve 30 saniyelik bir adımla SHA-1 kullanır, ancak bazı kurumsal ve geliştirici araçları, SHA-256 veya SHA-512 sırlarını, 8 basamaklı kodları veya 15 veya 60 saniye gibi standart olmayan zaman adımlarını yayınlar. Bu ayarları, temel hazırlık URI'sinin veya kurulum sayfasının belirttiği şeyle eşleştirmek, kimlik doğrulayıcı uygulamanızın göstereceği kodu tam olarak yeniden oluşturmanıza olanak tanır; bu, kendi TOTP doğrulama sunucunuzu uyguladığınızda ve karşılaştırma yapmak için güvenilir, çevrimdışı bir referansa ihtiyaç duyduğunuzda çok değerlidir.