Trình tạo TOTP — Mã xác thực 2FA trực tiếp
Dán bí mật Base32 TOTP và xem mã xác thực 6 chữ số thực, trực tiếp xoay vòng cứ sau 30 giây - hoàn toàn ngoại tuyến trong trình duyệt của bạn.
kết quả
Công cụ này tạo mã Mật khẩu một lần dựa trên thời gian (TOTP) thực, tuân thủ tiêu chuẩn từ bí mật Base32, cùng mã luân phiên gồm sáu chữ số được hiển thị bởi các ứng dụng như Google Authenticator hoặc Authy. Dán bí mật bạn được cung cấp khi thiết lập xác thực hai yếu tố - cùng một chuỗi thường ẩn sau mã QR - và xem mã trực tiếp đếm ngược và làm mới sau mỗi 30 giây, giống hệt như trong ứng dụng điện thoại. Nó nhằm mục đích kiểm tra và xác minh bí mật 2FA mà bạn sở hữu hoặc kiểm soát: gỡ lỗi luồng đăng nhập bạn đang xây dựng, xác nhận mã dự phòng trước khi bạn loại bỏ QR cung cấp hoặc kiểm tra kỹ xem bí mật đã được nhập chính xác chưa.
Về cơ bản, đây là bản triển khai chính hãng của RFC 6238 (TOTP) được xây dựng trên RFC 4226 (HOTP), chứ không phải là một bộ đếm ngược mang tính thẩm mỹ. Bí mật Base32 được giải mã theo RFC 4648 thành các byte khóa thô, thời gian Unix hiện tại được chia cho bước thời gian để có bộ đếm chuyển động và bộ đếm đó được mã hóa dưới dạng bộ đệm big-endian 8 byte. API Web Crypto gốc của trình duyệt (crypto.subtle) tính toán HMAC trên bộ đệm đó với hàm băm bạn đã chọn — SHA-1 vẫn là mặc định gần như phổ biến về khả năng tương thích với các ứng dụng xác thực hiện có, trong khi SHA-256 và SHA-512 được cung cấp cho các thiết lập hỗ trợ các biến thể mạnh hơn. Sau đó, việc cắt bớt động của RFC 4226 sẽ lấy bốn byte ra khỏi đầu ra HMAC ở độ lệch được lấy từ byte cuối cùng của nó, che đi bit trên cùng và giảm modulo kết quả 10^6 hoặc 10^8 để tạo mã 6 hoặc 8 chữ số — số học chính xác giống như số học mà ứng dụng xác thực trên điện thoại của bạn chạy nội bộ.
Mọi phần của quy trình đều diễn ra cục bộ: không có thành phần máy chủ, không có đèn hiệu phân tích mang bí mật của bạn và không có bất kỳ lệnh gọi API bên ngoài nào. Văn bản Base32 bạn dán vào trường được phân tích cú pháp trực tiếp bằng JavaScript chạy trong tab của bạn và không bao giờ rời khỏi nó. Điều đó làm cho đây trở thành một cách an toàn để kiểm tra tính xác thực bí mật 2FA trên máy mà bạn tin cậy, tuy nhiên, giống như bất kỳ công cụ nào chạm vào tài liệu xác thực, bạn vẫn nên tránh dán bí mật trên máy tính dùng chung hoặc máy tính công cộng và chỉ nên sử dụng tính năng này trên các mã được liên kết với tài khoản bạn sở hữu hoặc được ủy quyền rõ ràng để kiểm tra.
Thuật toán, số lượng chữ số và kiểm soát bước thời gian tồn tại do việc triển khai TOTP trong thế giới thực không hoàn toàn đồng nhất: hầu hết các dịch vụ tiêu dùng sử dụng SHA-1 với 6 chữ số và bước 30 giây, nhưng một số công cụ dành cho doanh nghiệp và nhà phát triển đưa ra bí mật SHA-256 hoặc SHA-512, mã 8 chữ số hoặc các bước thời gian không chuẩn như 15 hoặc 60 giây. Việc khớp các cài đặt này với bất kỳ điều gì mà URI cung cấp hoặc trang thiết lập chỉ định cho phép bạn tạo lại chính xác mã mà ứng dụng xác thực của bạn sẽ hiển thị, điều này rất có giá trị khi bạn đang triển khai máy chủ xác minh TOTP của riêng mình và cần một tài liệu tham khảo ngoại tuyến, đáng tin cậy để so sánh.