Генератор TOTP

Перетворіть секрет base32 на чинний код TOTP прямо у браузері: скановуваний QR-код, імпорт otpauth:// та перевірка коду.

Завантаження інструмента…

Генератор TOTPВставте секрет base32 — або цілий URI налаштування otpauth:// — і спостерігайте, як відповідний код двофакторної автентифікації TOTP оновлюється щосекунди, точнісінько як у Google Authenticator чи Authy. Виберіть SHA-1, SHA-256 або SHA-512, 6 чи 8 цифр і власний період, додайте мітки видавця та облікового запису, відскануйте створений QR-код у застосунок і перевірте введений код за вікном в один крок. Усе обчислюється локально за допомогою Web Crypto API, тож ваш секрет ніколи не залишає браузер.

Що таке Генератор TOTP?

Генератор TOTP — це безкоштовний онлайн-інструмент, який перетворює спільний секрет base32 на той самий одноразовий пароль на основі часу (TOTP), що його створюють застосунки на кшталт Google Authenticator, Authy чи Microsoft Authenticator, і який може в обидва боки працювати з повним URI налаштування otpauth://. Розробники та інженери QA використовують його для тестування двофакторних процесів, реєстрації тестового облікового запису скануванням його QR-коду або підтвердження, що введений код дійсний. Він реалізує RFC 6238 поверх HOTP з RFC 4226, обчислюючи HMAC з обраним хешем SHA-1, SHA-256 або SHA-512 і застосовуючи динамічне усічення до 6- або 8-значного коду, який змінюється щоперіоду. Вставте URI otpauth://, щоб автоматично заповнити секрет, видавця, обліковий запис, алгоритм, кількість цифр і період; код у реальному часі, зворотний відлік, скановуваний QR-код і перевірка коду з вікном плюс/мінус один крок оновлюються самі.

Як користуватися Генератор TOTP

  1. Вставте секрет base32 в поле «Секрет», натисніть «Згенерувати секрет» для нового випадкового або вставте URI otpauth:// та натисніть «Заповнити з URI», щоб автоматично заповнити всі поля.
  2. Відкрийте налаштування, щоб вибрати алгоритм гешування (SHA-1, SHA-256 або SHA-512), 6 чи 8 цифр і період у секундах — код перераховується саме за цими налаштуваннями.
  3. Додайте мітку видавця та облікового запису, щоб створений URI otpauth:// і QR-код ідентифікували обліковий запис.
  4. Зчитайте поточний код із поля «Код» і скопіюйте його або відскануйте QR-код у застосунок-автентифікатор, щоб зареєструвати обліковий запис.
  5. Введіть код у поле «Перевірити код», щоб звірити його з поточним кодом і одним кроком до чи після.

Приклади

Додати тестовий обліковий запис за QR-кодом

Введіть секрет, задайте видавця на кшталт Example Corp і обліковий запис на кшталт alice@example.com, потім відскануйте створений QR-код за допомогою Google Authenticator чи Authy. Оскільки QR кодує той самий секрет, алгоритм, кількість цифр і період, обидві сторони видають ідентичні коди.

Імпортувати наявний URI otpauth://

Вставте рядок на кшталт otpauth://totp/Example:alice@example.com?secret=JBSWY3DPEHPK3PXP&issuer=Example&algorithm=SHA256&digits=8&period=30 і натисніть «Заповнити з URI»; секрет, видавець, обліковий запис, алгоритм SHA-256, 8 цифр і період 30 секунд заповняться автоматично, і з'явиться код у реальному часі.

Перевірити код за вікном кроків

Вставте код, який показує ваш застосунок, у поле «Перевірити код». Він позначається дійсним, чи збігається він із поточним 30-секундним кроком, чи з кроком безпосередньо до або після, що охоплює невеликі розходження годинника між пристроями.

Поширені запитання

Чи завантажується мій секрет кудись?
Ні. Секрет base32, URI otpauth:// і QR-код залишаються у вашому браузері. Коди обчислюються локально за допомогою Web Crypto API, а QR малюється на пристрої, тож ніщо не надсилається й не зберігається на жодному сервері, і інструмент працює офлайн.
Які алгоритми підтримуються?
SHA-1, SHA-256 і SHA-512. Обраний алгоритм використовується для фактичного HMAC, тож код збігається із сервісом, налаштованим на будь-який із них. SHA-1 — значення за замовчуванням, яке використовують практично всі застосунки-автентифікатори.
Як додати обліковий запис до мого застосунку-автентифікатора?
Заповніть секрет, а також видавця та обліковий запис, потім відскануйте створений QR-код — він кодує URI otpauth://totp — за допомогою Google Authenticator, Authy чи подібного застосунку, або завантажте QR як PNG. Ви також можете скопіювати URI otpauth:// напряму.
Що перевіряє перевірка коду?
Вона порівнює введений код із кодом поточного періоду та з кодами за один крок до й після (вікно плюс/мінус один), тож щойно прострочений або трохи ранній код усе одно проходить. Це відображає невеликий допуск, який більшість серверів дозволяють для розходження годинника.
Чому мій код не збігається з моїм застосунком-автентифікатором?
TOTP залежить від поточного часу, а також від точного секрету, алгоритму, довжини цифр і періоду. Перевірте, що алгоритм (SHA-1/256/512), цифри (6 чи 8) і період (зазвичай 30 секунд) збігаються з вашим сервісом, що ви вставили секрет повністю та що годинник вашого пристрою точний.

Схожі інструменти