مولّد TOTP

حوّل سرّ base32 إلى رمز TOTP حيّ داخل متصفحك، مع رمز QR قابل للمسح واستيراد otpauth:// ومدقّق للرمز.

جارٍ تحميل الأداة…

مولّد TOTPالصق سرّ base32 — أو رابط إعداد otpauth:// كاملًا — وشاهد رمز TOTP المطابق للمصادقة الثنائية يتحدّث كل ثانية، تمامًا مثل Google Authenticator أو Authy. اختر SHA-1 أو SHA-256 أو SHA-512، و6 أو 8 أرقام وفترة مخصّصة، وأضف تسميتَي الجهة المُصدِرة والحساب، وامسح رمز QR الناتج إلى تطبيقك، وتحقّق من رمز مُدخَل مقابل نافذة خطوة واحدة. يُحسب كل شيء محليًا باستخدام Web Crypto API، لذا لا يغادر سرّك متصفحك أبدًا.

ما هي مولّد TOTP؟

مولّد TOTP أداة مجانية على الإنترنت تحوّل سرّ base32 المشترك إلى كلمة المرور نفسها لمرة واحدة المعتمدة على الوقت (TOTP) التي تنتجها تطبيقات مثل Google Authenticator أو Authy أو Microsoft Authenticator، ويمكنها التعامل ذهابًا وإيابًا مع رابط إعداد otpauth:// كامل. يستخدمها المطورون ومهندسو ضمان الجودة لاختبار تدفقات المصادقة الثنائية، أو تسجيل حساب اختبار بمسح رمز QR الخاص به، أو التأكد من أن رمزًا مُدخَلًا صالح. تطبّق RFC 6238 فوق RFC 4226 HOTP، فتحسب HMAC بالتجزئة التي تختارها SHA-1 أو SHA-256 أو SHA-512 وتطبّق اقتطاعًا ديناميكيًا للحصول على رمز من 6 أو 8 أرقام يتغيّر مع كل فترة. الصق رابط otpauth:// لملء السرّ والجهة المُصدِرة والحساب والخوارزمية والأرقام والفترة تلقائيًا؛ ويتحدّث الرمز الحيّ والعدّ التنازلي ورمز QR القابل للمسح ومدقّق الرمز بنافذة زائد/ناقص خطوة واحدة تلقائيًا.

كيفية استخدام مولّد TOTP

  1. الصق سرّ base32 في حقل السرّ، أو انقر على إنشاء سرّ للحصول على سرّ عشوائي جديد، أو الصق رابط otpauth:// وانقر على ملء من الرابط لملء كل الحقول تلقائيًا.
  2. افتح الإعدادات لاختيار خوارزمية التجزئة (SHA-1 أو SHA-256 أو SHA-512)، و6 أو 8 أرقام، والفترة بالثواني — يُعاد حساب الرمز بهذه الاختيارات تمامًا.
  3. أضف تسمية للجهة المُصدِرة والحساب حتى يعرّف رابط otpauth:// ورمز QR الناتجان الحساب.
  4. اقرأ الرمز الحالي من حقل الرمز وانسخه، أو امسح رمز QR بتطبيق المصادقة لديك لتسجيل الحساب.
  5. اكتب رمزًا في تحقّق من رمز لمطابقته مع الرمز الحالي وخطوة واحدة قبله أو بعده.

أمثلة

إضافة حساب اختبار عبر رمز QR

أدخل سرًّا، وعيّن جهة مُصدِرة مثل Example Corp وحسابًا مثل alice@example.com، ثم امسح رمز QR الناتج بـ Google Authenticator أو Authy. ولأن رمز QR يرمّز السرّ والخوارزمية والأرقام والفترة نفسها، ينتج الطرفان رموزًا متطابقة.

استيراد رابط otpauth:// موجود

الصق سلسلة مثل otpauth://totp/Example:alice@example.com?secret=JBSWY3DPEHPK3PXP&issuer=Example&algorithm=SHA256&digits=8&period=30 وانقر على ملء من الرابط؛ يُملأ السرّ والجهة المُصدِرة والحساب وخوارزمية SHA-256 و8 أرقام وفترة 30 ثانية تلقائيًا ويظهر الرمز الحيّ.

التحقّق من رمز بنافذة الخطوات

الصق الرمز الذي يعرضه تطبيقك في تحقّق من رمز. يُوسَم صالحًا سواء طابق خطوة الـ30 ثانية الحالية أو الخطوة التي قبلها أو بعدها مباشرة، وهو ما يغطّي انحراف الساعة الطفيف بين الأجهزة.

الأسئلة الشائعة

هل يُرفع سرّي إلى أي مكان؟
لا. يبقى سرّ base32 ورابط otpauth:// ورمز QR كلّها في متصفحك. تُحسب الرموز محليًا باستخدام Web Crypto API ويُرسم رمز QR على الجهاز، لذا لا يُرسل أي شيء إلى أي خادم أو يُخزَّن عليه، وتعمل الأداة دون اتصال.
ما الخوارزميات المدعومة؟
SHA-1 وSHA-256 وSHA-512. تُستخدم الخوارزمية المختارة في HMAC الفعلي، فيطابق الرمز خدمة مُهيّأة بأيٍّ منها. وSHA-1 هو الإعداد الافتراضي الذي تستخدمه جميع تطبيقات المصادقة عمليًا.
كيف أضيف الحساب إلى تطبيق المصادقة لديّ؟
املأ السرّ إضافةً إلى جهة مُصدِرة وحساب، ثم امسح رمز QR الناتج — الذي يرمّز رابط otpauth://totp — بـ Google Authenticator أو Authy أو تطبيق مماثل، أو نزّل رمز QR بصيغة PNG. يمكنك أيضًا نسخ رابط otpauth:// مباشرةً.
ماذا يفحص مدقّق الرمز؟
يقارن الرمز الذي تكتبه برمز الفترة الحالية وبرمزَي خطوة واحدة قبله وبعده (نافذة زائد/ناقص واحد)، فيبقى رمز انتهت صلاحيته للتو أو سابق قليلًا صالحًا. يعكس ذلك التسامح الصغير الذي تسمح به معظم الخوادم لانحراف الساعة.
لماذا لا يطابق رمزي تطبيق المصادقة لديّ؟
يعتمد TOTP على الوقت الحالي وعلى السرّ والخوارزمية وطول الأرقام والفترة بدقة. تحقّق من أن الخوارزمية (SHA-1/256/512) والأرقام (6 أو 8) والفترة (عادةً 30 ثانية) تطابق خدمتك، وأنك لصقت السرّ كاملًا، وأن ساعة جهازك دقيقة.

أدوات ذات صلة