Перейти до вмісту

Генератор кодів TOTP

Генеруйте часові (TOTP) або лічильник-орієнтовані (HOTP) одноразові коди з спільного секрету.

Вихід

Генератор кодів TOTP

Вставте спільний секрет Base32 — той самий, що відображається як текст або приховується всередину QR-кода при настройці двофакторної аутентифікації — і цей інструмент генерує поточний шести-, семи- або восьмизначний одноразовий код, точно як програма-аутентифікатор. За замовчуванням він дотримується RFC 6238 (TOTP, часовий), з RFC 4226 (HOTP, на основі лічильника) доступним як перемикання режиму для сервісів, які збільшують лічильник замість годинника.

Ви також можете вставити повний URI otpauth:// замість простого секрету. Це рядки, які програми-аутентифікатори читають з QR-кода — otpauth://totp/Issuer:account?secret=…&algorithm=…&digits=…&period=… — і цей інструмент автоматично його аналізує, заповнюючи алгоритм, кількість цифр і період з URI, тому вам не потрібно вручну копіювати кожне поле. Варіанти алгоритму: SHA-1 (за замовчуванням, який досі використовує майже кожен сервіс), SHA-256 та SHA-512; кількість цифр — 6, 7 або 8; період за замовчуванням становить 30 секунд, але можна змінити, щоб відповідати нестандартній конфігурації.

Встановіть вікно перевірки вище нуля, щоб також побачити коди для кроків безпосередньо перед і після поточного — корисно при налагодженні часового зсуву між сервером та клієнтом, оскільки сервер, який приймає вікно ±1 кроку, буде перевіряти код, який ваш пристрій показує на кілька секунд раніше чи пізніше. У режимі HOTP те саме вікно показує коди навколо заданого значення лічильника замість часового кроку.

Все працює через Web Crypto API у вашому браузері: секрет читається з замаскованого поля, ніколи не записується в локальне сховище і ніколи не залишає ваш пристрій, точно як програма, яку він замінює. Скопіюйте код, завантажте як файл .txt або перемістіть на введення іншого інструменту — нічого не потрібно завантажувати і нічого налаштовувати на сервері.

FAQ

Який формат секрету очікується?
Секрет, закодований Base32 — той самий формат, що використовується програмами-аутентифікаторами, зазвичай відображається як блок великих букв і цифр 2-7. Пробіли та дефіси в секреті ігноруються, тому його вставка групами по чотирьох підійде.
Можу я використовувати рядок установки QR-кода напрямуючи?
Так. Вставте повний URI otpauth://totp/… або otpauth://hotp/… у поле секрету, і алгоритм, кількість цифр, період і лічильник будуть автоматично прочитані з URI, замінюючи елементи керування опціями нижче.
Яка різниця між TOTP та HOTP?
TOTP отримує код з поточного часу, тому він змінюється кожен період (зазвичай 30 секунд). HOTP отримує його з лічильника, який збільшується на один при кожному використанні, тому код залишається однаковим, поки ви не збільшите лічильник вручну.
Чому я повинен використовувати вікно перевірки?
Він також генерує сусідні коди, що дозволяє серверу переносити невеликі часові зсуви: якщо годинник вашого пристрою на кілька секунд уперед або позад, відображений код може відповідати попередньому або наступному кроку замість поточного.
Мій секрет завантажується кудись?
Ні. Секрет читається з замаскованого поля, обчислення HMAC повністю працює у вашому браузері через Web Crypto API, і нічого не відправляється на сервер і не зберігається в локальному сховищі.