ru

Генератор TOTP

Вычислите текущий код TOTP/2FA (RFC 6238) из секрета в формате Base32 или URI otpauth полностью локально: секрет никогда не покидает ваше устройство.

Обработка локально на вашем устройстве ...

Алгоритм
  • SHA-1
  • SHA-256
  • SHA-512
Количество цифр
  • 6
  • 7
  • 8
Временное окно (секунды)

Обработка локально на вашем устройстве ...

0%

Загружается ли мой файл?

Нет. Всё выполняется в вашем браузере - ваш файл никогда не покидает устройство. Как это можно проверить

Без загрузки100% локально
Содержимое остаётся у васнет доступа у третьих лиц
Hosted in GermanyGlobal Content Delivery
Независимый аудитTLS A+ · Заголовки A+

Код TOTP (Time-based One-Time Password, RFC 6238) - это короткое число, которое показывают приложения вроде Google Authenticator или Authy при двухфакторном входе. Он создаётся из секретного ключа (секрета, обычно закодированного в Base32) и текущего времени: сервис и ваше приложение знают один и тот же ключ и независимо друг от друга вычисляют один и тот же код для одного и того же временного окна (обычно 30 секунд) - между сервером и приложением вообще нет никакой связи, только общая формула.

Этот инструмент вычисляет ровно эту же формулу локально в вашем браузере. Вы можете вставить полный URI otpauth://, который обычно скрыт в QR-коде при настройке новой учётной записи 2FA, или ввести секрет вручную и самостоятельно выбрать алгоритм (SHA-1, SHA-256 или SHA-512), количество цифр (6, 7 или 8) и временное окно (по умолчанию 30 секунд). Если вставленный URI уже содержит одно из этих значений, побеждает оно - точно так же, как при реальной настройке любого приложения.

Для чего это нужно: если вы потеряли телефон или сменили приложение, вы можете сразу проверить здесь, с сохранённым секретом, что он всё ещё верен, не устанавливая сначала новое приложение. Это также полезно при разработке собственной интеграции 2FA, чтобы быстро вычислить ожидаемый код и сравнить его с собственным сервером.

Секрет - это вся безопасность вашей учётной записи 2FA: кто его знает, может вычислить любой будущий код. Именно поэтому вычисление происходит исключительно локально через встроенный интерфейс Web Crypto браузера (HMAC через crypto.subtle); ничего никогда не отправляется, не сохраняется и не регистрируется, и инструмент продолжает работать офлайн после первой загрузки. Чтобы превратить только что созданный секрет в QR-код, используйте наш генератор QR-кодов: просто вставьте туда URI otpauth.

Технические данные

Технические данные
Входные форматыВвод текста
Выходной форматTXT
Пакетная обработкаНет
ОбработкаЛокально в браузере (JavaScript)
Загрузка файловОтсутствует

В 3 шага

  1. Вставьте URI otpauth или вручную выберите секрет, алгоритм, количество цифр и временное окно.
  2. Нажмите сгенерировать.
  3. Прочитайте текущий код и введите его там, где требуется.

Ограничения: Этот инструмент не сканирует QR-коды через камеру (намеренно не реализовано из соображений конфиденциальности) - секрет или URI otpauth нужно вводить как текст. Он не сохраняет никакие секреты между посещениями; при закрытии страницы всё исчезает. HOTP (вариант на основе счётчика, не связанный со временем) намеренно не поддерживается, только TOTP. Для только что созданного QR-кода используйте отдельный генератор QR-кодов с показанным здесь URI otpauth.

Частые вопросы

Отправляются ли секреты?

Нет. Вычисление происходит полностью локально в вашем браузере через Web Crypto; секрет никогда не покидает ваше устройство, не сохраняется и не регистрируется.

В чём разница между TOTP и HOTP?

TOTP выводит счётчик из текущего времени (по умолчанию 30-секундное окно), HOTP - из непрерывного счётчика событий. Почти все современные приложения-аутентификаторы используют TOTP; этот инструмент намеренно поддерживает только этот вариант.

Могу ли я создать QR-код для своего секрета?

Да, косвенно: вставьте URI otpauth (с секретом, алгоритмом, количеством цифр и временным окном) в наш генератор QR-кодов, который превратит его в сканируемый код для любого приложения.

Какие алгоритмы поддерживаются?

SHA-1 (стандарт, который используют почти все приложения), SHA-256 и SHA-512 - все три через встроенную функцию HMAC Web Crypto браузера, без дополнительной библиотеки.

Почему код меняется, если я снова нажимаю сгенерировать?

Коды TOTP действительны только в течение фиксированного временного окна (обычно 30 секунд). После его истечения новый клик автоматически вычисляет следующий действительный код.

Похожие инструменты

Генератор QR-кодов · Генератор паролей · Вычислить HMAC · Генератор BIP39 · Генератор UUID