ConvertiloConvertilo

2FA / TOTP Token Üreticisi

Bir base32 sırrından 6 haneli bir TOTP kodu oluştur. Tamamen tarayıcınızda çalışır — sırrınız asla yüklenmez, kaydedilmez veya ağ üzerinden gönderilmez.

🔐Birden fazla hesap mı? 2FA Vault'u kullanın
Açık kasa →

Bu TOTP jeneratörü hakkında

TOTP (Time Based One-Time Password, RFC 6238), doğrulama uygulamanızın gösterdiği 6 haneli yuvarlanan koddur: paylaşılan bir sırrın HMAC-SHA1 ile 30 saniyelik zaman penceresi ile birleştirilmiş ve altı haneli bir rakamlı olarak kısaltılmış. Google Authenticator, Authy, Microsoft Authenticator ve Duo'nun arkasındaki aynı algoritma — aynı base32 sırrı ve senkronize saat ile her uygulama tam olarak aynı kodu üretir. İnsanlar birkaç özel durumda çevrimiçi bir TOTP oluşturucuya başvurur: telefonları kaybolur, bozulur veya 2FA taşınmadan önce silinir; kimlik doğrulama uygulaması işletim sistemi güncellemesinden sonra açılmayı durdurdu; Bir meslektaşın, çağrı sırasında devre öncesi paylaşılan bir hizmet hesabına giriş yapması gerekir; veya bir geliştirici uçtan uca testleri otomatikleştiriyor ve sıfırdan bir TOTP yazmadan bir TOTP istiyor.

Karşılığında dürüst olun: herhangi bir web sitesine — bu da dahil — TOTP paylaşılan bir sırrı yazmak, sayfanın JavaScript'i kısa süreliğine o sırrı değmiş olur ve kötü niyetli bir operatör prensipte onu sızdırabilir. Bunu her şeyi tarayıcınızda yaparak azaltıyoruz: sır asla yüklenmez, kaydedilmez ve analitik uç noktaya gönderilmez. Bunu kendiniz doğrulayabilirsiniz — yapıştırmadan önce tarayıcı DevTools Network sekmesini açın ve hiçbir giden isteğin sırrı taşımadığını izleyin. Sürekli kullanım için, Bitwarden veya 1Password gibi özel bir kimlik doğrulama uygulaması veya şifre yöneticisi hâlâ doğru çözümdür. Bu araç tek seferlik durumlar için tasarlandı: şu anda acil durum kodu, telefon değişimi beklerken mümkün değil.

Neden bu jeneratörü kullanıyorsunuz?

Gerçekten sadece tarayıcı için

Base32 sırrınız asla cihazdan ayrılmaz — DevTools'u açın ve hiçbir şeyin yüklenmediğinden emin olmak için Ağ sekmesini izleyin.

Hesap yok, kayıt yok, oran sınırı yok

Kayıt yok, captcha yok, IP başına kısıtlama yok. Giriş duvarıyla savaşamayınca acil kurtarma için faydalı.

RFC 6238 uyumlu

Google Authenticator, Authy ve Microsoft Authenticator ile aynı HMAC-SHA1 / 30 saniyelik pencere — kodlar bayt bayt eşleşiyor.

Sıkça Sorulan Sorular

Bu Google Authenticator'dan ne farkı var?

Algoritma aynıdır — hem base32 sırrınızın hem de mevcut 30 saniyelik pencerenin HMAC-SHA1'ini hesaplar, ardından altı haneli olarak kısaltırlar. Fark rolde: Google Authenticator, tek bir cihazda birçok sırrın uzun vadeli deposu olarak tasarlanmış. Bu araç durumsuz bir web aracıdır — bir sır yapıştırın, kod alın, sekmeyi kapatın. Günlük 2FA için Google Authenticator (veya Bitwarden gibi bir şifre yöneticisi TOTP özelliği) kullanın; Bu akışın dışında tek seferlik bir koda ihtiyacınız olduğunda bu jeneratöre ulaşın.

TOTP sırrımı bir web sitesine girmek güvenli mi?

Kesin olarak, hiçbir çevrimiçi TOTP oluşturucu, sırrı sadece telefonunuzdaki bir kimlik doğrulama uygulamasında saklamak kadar güvenli değildir. Kötü niyetli bir site, sırrınızı bir sunucuya sessizce PAYLAŞAN JavaScript'i gönderebilir. Dürüst bir önlem doğrulanabilirliktir: bu araç tamamen istemci tarafında çalışır, bu yüzden yapıştırmadan önce tarayıcının DevTools Network sekmesini açabilir ve cihazınızdan hiçbir şeyin çıkmadığını teyit edebilirsiniz. Eğer sır yüksek değerli bir hesabı (bankacılık, iş e-postası, kripto) koruyorsa, gerçek bir kimlik doğrulama uygulaması tercih edin ve sadece gerçek bir acil durumda web aracı kullanın.

TOTP gizli / base32 anahtarı nedir?

Bir serviste 2FA'yı etkinleştirdiğinizde, paylaşılan bir sır oluşturur — genellikle QR kodu ve 16-32 karakter tabanı (A-Z harfleri ve 2-7 numaralı rakamlar) olarak gösterilen rastgele bir dizidir. Kimlik doğrulama uygulamanız QR kodu tararak o sırrı saklar. Aynı diziye bu araca yapıştırıldığında aynı kodlar üretilir. 2FA kurduğunuzda kaydetmediyseniz, geri kazanamazsınız — sır sadece cihazınızda saklanır. Zaten giriş yaptığınız bir oturumdan 2FA'yı devre dışı bırakıp yeniden kaydetmeniz gerekir.

Kod neden her 30 saniyede bir değişiyor?

TOTP, sırrınızı mevcut Unix zamanıyla birleştirir, 30 saniyelik pencerelere bölünür. Her 30 saniyede bir pencere numarası bir artıyor, bu yüzden HMAC girişi değişiyor ve ortaya çıkan 6 haneli kod döner. Kısa pencere, çalınan kodun değerini sınırlar — bir kodu phish yapan saldırganın, sunucu kodu reddetmeden önce en fazla 30 saniyesi (çoğu zaman daha az) tekrar oynatması için süresi vardır. Bazı uygulamalar 60 saniyelik pencereler kullanır, ancak RFC 6238'de ve Google Authenticator'da varsayılan olarak 30 saniye kullanılır.

Telefonumu kaybedersem bunu kullanabilir miyim?

Sadece base32 sırrı hâlâ bir yerde varsa — örneğin yazılı, kurtarma PDF'inde yazdırılmış, şifre yöneticisinde saklanmış veya orijinal QR kodunun ekran görüntüsü olarak kaydedilmişse. Sır, kodları basan şeydir; Onsuz, hiçbir araç eski telefonunuzun gösterdiği 6 haneli numaraları yeniden oluşturamaz. Eğer sır kaybolursa, servisin hesap kurtarma akışını (yedek kodlar, SMS yedekleme, kimlik doğrulama) kullan ve yeni cihazından 2FA yeniden kaydet.

Google Authenticator kodlarıyla çalışıyor mu?

Evet — Google Authenticator, RFC 6238'de belirtildiği standart TOTP'yi tam olarak uygular (HMAC-SHA1, 30 saniyelik pencere, 6 haneli çıkış, base32 gizli). Orijinal taradığınız base32 sırrını Google Authenticator'a yapıştırırsanız, bu araç aynı 6 haneli kodu üretir. Aynı durum Authy, Microsoft Authenticator, Duo Mobile, 1Password TOTP ve Bitwarden TOTP için de geçerli. Steam Guard özel bir alfabe kullanıyor, bu yüzden kodlar eşleşmeyecek — Steam için Steam'e özel bir jeneratöre ihtiyacınız var.

Ya kodum çalışmazsa?

Neredeyse her zaman saat çarpıklığı olur. TOTP, hem cihazınızın hem de sunucunun 30 saniyelik bir pencere içinde mevcut zamanı kabul etmesine bağlıdır. Bilgisayarınızın saati bundan fazla sapmışsa, sunucu kodu reddeder. Sistem saatinizin senkronize olduğundan emin olun (Ayarlar → Tarih ve Saat → Otomatik Ayarlandı), sonra tekrar deneyin. Diğer nedenler: base32 sırrında yazım hatası (eksik bir karakter her şeyi kaydırır), boşluk izinde veya standart bir TOTP oluşturucuda Steam sırrı (farklı alfabe) kullanmak.

Bu aracı uzun vadede kullanmalı mıyım?

Hayır — devam eden 2FA için özel bir kimlik doğrulama uygulaması (Google Authenticator, Authy, Microsoft Authenticator, Android'de Aegis, iOS'ta Raivo) veya şifre yöneticinize entegre edilmiş TOTP özelliğini (Bitwarden, 1Password, Proton Pass) kullanın. Bunlar, birçok sırrın güvenli depolanması için tasarlanmıştır ve cihaz değişikliklerine rağmen şifreli senkronizasyon yoluyla hayatta kalır. Bu jeneratör tek bir acil durum için tasarlandı: sırrı yapıştır, kodu kopyala, sekmeyi kapat. Eğer her gün açıyorsanız, gerçek bir kimlik doğrulama uygulaması kurun.