Generator TOTP
Zamień sekret base32 na działający na żywo kod TOTP w przeglądarce, ze skanowalnym kodem QR, importem otpauth:// i weryfikatorem kodu.
Generator TOTP — Wklej sekret base32 — albo cały URI konfiguracji otpauth:// — i obserwuj, jak pasujący kod TOTP uwierzytelniania dwuskładnikowego aktualizuje się co sekundę, dokładnie jak w Google Authenticator czy Authy. Wybierz SHA-1, SHA-256 lub SHA-512, 6 lub 8 cyfr i własny okres, dodaj etykiety wydawcy i konta, zeskanuj wygenerowany kod QR do swojej aplikacji i zweryfikuj wpisany kod względem okna jednego kroku. Wszystko jest obliczane lokalnie za pomocą Web Crypto API, więc Twój sekret nigdy nie opuszcza przeglądarki.
Czym jest Generator TOTP?
Generator TOTP to darmowe narzędzie online, które zamienia współdzielony sekret base32 na to samo jednorazowe hasło oparte na czasie (TOTP), które generują aplikacje takie jak Google Authenticator, Authy czy Microsoft Authenticator, i które potrafi obsłużyć w obie strony pełny URI konfiguracji otpauth://. Programiści i inżynierowie QA używają go do testowania przepływów dwuskładnikowych, rejestrowania konta testowego przez zeskanowanie jego kodu QR lub potwierdzania, że wpisany kod jest prawidłowy. Implementuje RFC 6238 na bazie HOTP z RFC 4226, obliczając HMAC z wybranym haszem SHA-1, SHA-256 lub SHA-512 i stosując dynamiczne skracanie do 6- lub 8-cyfrowego kodu, który zmienia się w każdym okresie. Wklej URI otpauth://, aby automatycznie wypełnić sekret, wydawcę, konto, algorytm, cyfry i okres; kod na żywo, odliczanie, skanowalny kod QR oraz weryfikator kodu z oknem plus/minus jeden krok same się aktualizują.
Jak używać Generator TOTP
- Wklej sekret base32 w pole Sekret, kliknij Wygeneruj sekret, aby uzyskać nowy losowy, lub wklej URI otpauth:// i kliknij Wypełnij z URI, aby automatycznie wypełnić wszystkie pola.
- Otwórz ustawienia, aby wybrać algorytm haszujący (SHA-1, SHA-256 lub SHA-512), 6 lub 8 cyfr oraz okres w sekundach — kod jest przeliczany dokładnie według tych wyborów.
- Dodaj etykietę wydawcy i konta, aby wygenerowany URI otpauth:// i kod QR identyfikowały konto.
- Odczytaj bieżący kod w polu Kod i skopiuj go lub zeskanuj kod QR w swojej aplikacji uwierzytelniającej, aby zarejestrować konto.
- Wpisz kod w polu Zweryfikuj kod, aby sprawdzić go względem bieżącego kodu oraz jednego kroku przed lub po.
Przykłady
Dodanie konta testowego przez kod QR
Wpisz sekret, ustaw wydawcę taki jak Example Corp i konto takie jak alice@example.com, a następnie zeskanuj wygenerowany kod QR za pomocą Google Authenticator lub Authy. Ponieważ kod QR koduje ten sam sekret, algorytm, liczbę cyfr i okres, obie strony tworzą identyczne kody.
Import istniejącego URI otpauth://
Wklej ciąg taki jak otpauth://totp/Example:alice@example.com?secret=JBSWY3DPEHPK3PXP&issuer=Example&algorithm=SHA256&digits=8&period=30 i kliknij Wypełnij z URI; sekret, wydawca, konto, algorytm SHA-256, 8 cyfr i 30-sekundowy okres wypełnią się automatycznie, a kod na żywo się pojawi.
Weryfikacja kodu z oknem kroków
Wklej kod, który wyświetla Twoja aplikacja, w polu Zweryfikuj kod. Jest on oznaczany jako prawidłowy, niezależnie od tego, czy pasuje do bieżącego 30-sekundowego kroku, czy do kroku bezpośrednio przed lub po, co obejmuje niewielkie przesunięcia zegara między urządzeniami.
Najczęściej zadawane pytania
- Czy mój sekret jest gdzieś przesyłany?
- Nie. Sekret base32, URI otpauth:// i kod QR pozostają w Twojej przeglądarce. Kody są obliczane lokalnie za pomocą Web Crypto API, a QR jest rysowany na urządzeniu, więc nic nie jest wysyłane ani przechowywane na żadnym serwerze, a narzędzie działa offline.
- Jakie algorytmy są obsługiwane?
- SHA-1, SHA-256 i SHA-512. Wybrany algorytm jest używany do właściwego HMAC, więc kod pasuje do usługi skonfigurowanej dla dowolnego z nich. SHA-1 to domyślny algorytm używany praktycznie przez wszystkie aplikacje uwierzytelniające.
- Jak dodać konto do mojej aplikacji uwierzytelniającej?
- Wypełnij sekret oraz wydawcę i konto, a następnie zeskanuj wygenerowany kod QR — który koduje URI otpauth://totp — za pomocą Google Authenticator, Authy lub podobnej aplikacji, albo pobierz QR jako PNG. Możesz też skopiować URI otpauth:// bezpośrednio.
- Co sprawdza weryfikator kodu?
- Porównuje wpisany kod z kodem bieżącego okresu oraz z kodami jeden krok przed i po (okno plus/minus jeden), więc kod, który właśnie wygasł lub jest nieco za wcześnie, nadal jest ważny. Odzwierciedla to niewielką tolerancję, jaką większość serwerów dopuszcza dla przesunięcia zegara.
- Dlaczego mój kod nie zgadza się z moją aplikacją uwierzytelniającą?
- TOTP zależy od bieżącego czasu oraz od dokładnego sekretu, algorytmu, długości cyfr i okresu. Sprawdź, czy algorytm (SHA-1/256/512), cyfry (6 lub 8) i okres (zwykle 30 sekund) pasują do Twojej usługi, czy wkleiłeś pełny sekret i czy zegar Twojego urządzenia jest dokładny.
Powiązane narzędzia
Szyfrowanie tekstu AES (AES-GCM + PBKDF2)
Szyfruj i odszyfrowuj tekst za pomocą AES-256-GCM, używając klucza wyprowadzonego z hasła (PBKDF2 SHA-256, losowa sól), w całości w przeglądarce i bez przesyłania danych.
Hash Argon2 i scrypt
Zahashuj hasło za pomocą Argon2id lub scrypt i zweryfikuj hash Argon2 względem hasła — w całości w przeglądarce.
Generator i weryfikator hashy Bcrypt
Wygeneruj hash hasła bcrypt z tekstu jawnego o wybranym współczynniku kosztu lub zweryfikuj hasło względem istniejącego hasha bcrypt, w całości w przeglądarce.
Generator mnemonika BIP39
Wygeneruj losową frazę odzyskiwania BIP39 o długości od 12 do 24 słów w kilku językach lub przekształć istniejący mnemonik z powrotem w surową entropię, w całości w przeglądarce.