Генератор TOTP

Превратите секрет base32 в действующий код TOTP прямо в браузере: сканируемый QR-код, импорт otpauth:// и проверка кода.

Загрузка инструмента…

Генератор TOTPВставьте секрет base32 — или целый URI настройки otpauth:// — и наблюдайте, как соответствующий код двухфакторной аутентификации TOTP обновляется каждую секунду, точно как в Google Authenticator или Authy. Выберите SHA-1, SHA-256 или SHA-512, 6 или 8 цифр и собственный период, добавьте метки издателя и учётной записи, отсканируйте созданный QR-код в приложение и проверьте введённый код по окну в один шаг. Всё вычисляется локально с помощью Web Crypto API, поэтому ваш секрет никогда не покидает браузер.

Что такое Генератор TOTP?

Генератор TOTP — это бесплатный онлайн-инструмент, который превращает общий секрет base32 в тот же одноразовый пароль на основе времени (TOTP), что создают приложения вроде Google Authenticator, Authy или Microsoft Authenticator, и который может в обе стороны работать с полным URI настройки otpauth://. Разработчики и инженеры QA используют его для тестирования двухфакторных процессов, регистрации тестовой учётной записи сканированием её QR-кода или подтверждения того, что введённый код верен. Он реализует RFC 6238 поверх HOTP из RFC 4226, вычисляя HMAC с выбранным хешем SHA-1, SHA-256 или SHA-512 и применяя динамическое усечение к 6- или 8-значному коду, который меняется каждый период. Вставьте URI otpauth://, чтобы автоматически заполнить секрет, издателя, учётную запись, алгоритм, число цифр и период; код в реальном времени, обратный отсчёт, сканируемый QR-код и проверка кода с окном плюс/минус один шаг обновляются сами.

Как пользоваться Генератор TOTP

  1. Вставьте секрет base32 в поле «Секрет», нажмите «Сгенерировать секрет» для нового случайного или вставьте URI otpauth:// и нажмите «Заполнить из URI», чтобы автоматически заполнить все поля.
  2. Откройте настройки, чтобы выбрать алгоритм хеширования (SHA-1, SHA-256 или SHA-512), 6 или 8 цифр и период в секундах — код пересчитывается именно по этим настройкам.
  3. Добавьте метку издателя и учётной записи, чтобы созданный URI otpauth:// и QR-код идентифицировали учётную запись.
  4. Считайте текущий код из поля «Код» и скопируйте его или отсканируйте QR-код в приложение-аутентификатор, чтобы зарегистрировать учётную запись.
  5. Введите код в поле «Проверить код», чтобы сверить его с текущим кодом и одним шагом до или после.

Примеры

Добавить тестовую учётную запись по QR-коду

Введите секрет, задайте издателя вроде Example Corp и учётную запись вроде alice@example.com, затем отсканируйте созданный QR-код в Google Authenticator или Authy. Поскольку QR кодирует тот же секрет, алгоритм, число цифр и период, обе стороны выдают идентичные коды.

Импортировать существующий URI otpauth://

Вставьте строку вроде otpauth://totp/Example:alice@example.com?secret=JBSWY3DPEHPK3PXP&issuer=Example&algorithm=SHA256&digits=8&period=30 и нажмите «Заполнить из URI»; секрет, издатель, учётная запись, алгоритм SHA-256, 8 цифр и период 30 секунд заполнятся автоматически, и появится код в реальном времени.

Проверить код с окном шагов

Вставьте код, который показывает ваше приложение, в поле «Проверить код». Он помечается как верный, совпадает ли он с текущим 30-секундным шагом или с шагом непосредственно до или после, что покрывает небольшое расхождение часов между устройствами.

Часто задаваемые вопросы

Загружается ли мой секрет куда-либо?
Нет. Секрет base32, URI otpauth:// и QR-код остаются в вашем браузере. Коды вычисляются локально с помощью Web Crypto API, а QR рисуется на устройстве, поэтому ничего не отправляется и не хранится ни на одном сервере, и инструмент работает офлайн.
Какие алгоритмы поддерживаются?
SHA-1, SHA-256 и SHA-512. Выбранный алгоритм используется для фактического HMAC, поэтому код совпадает с сервисом, настроенным на любой из них. SHA-1 — значение по умолчанию, которое используют практически все приложения-аутентификаторы.
Как добавить учётную запись в приложение-аутентификатор?
Заполните секрет, а также издателя и учётную запись, затем отсканируйте созданный QR-код — он кодирует URI otpauth://totp — в Google Authenticator, Authy или похожем приложении, либо скачайте QR в PNG. Вы также можете скопировать URI otpauth:// напрямую.
Что проверяет проверка кода?
Она сравнивает введённый код с кодом текущего периода и с кодами за один шаг до и после (окно плюс/минус один), поэтому только что истёкший или чуть ранний код всё равно проходит. Это отражает небольшой допуск, который большинство серверов разрешают для расхождения часов.
Почему мой код не совпадает с приложением-аутентификатором?
TOTP зависит от текущего времени, а также от точного секрета, алгоритма, длины цифр и периода. Проверьте, что алгоритм (SHA-1/256/512), цифры (6 или 8) и период (обычно 30 секунд) совпадают с вашим сервисом, что вы вставили секрет полностью и что часы вашего устройства точны.

Похожие инструменты