開発者 / 認証
TOTPコードジェネレーター(認証アプリテスト)
Base32シークレットから時間ベースのワンタイムパスワード(TOTP)を生成します。残り時間、次のコード、SHA-1/256/512、6–8桁、認証アプリ用のQRコードを確認でき、二要素認証のサインインをテストできます。
TOTPコードジェネレーター(認証アプリテスト): TOTPコードは、RFC 6238で定義されているとおり、1970年1月1日からの30秒間隔の回数を使ったHMACを6桁に短縮したものです。認証アプリとサーバーは、共有シークレットと現在時刻から同じコードを計算します。QRコードには、認証アプリが読み取る形式のotpauth://アドレスが含まれます。計算結果はRFC独自のテスト値と照合されます。 サーバーへのファイルアップロードは一切なく、100%ブラウザ内でローカル実行します。
- カテゴリ
- 開発者ツール
- 実行回数
- ブラウザ内で
- コスト
- 無料 · 登録不要
- 提供状況
- すぐに使えます
完全にブラウザ内で実行します
自分のアプリやサーバーのテスト用です。実際のアカウントのシークレットをここやオンライン上のどこかに貼り付けないでください。シークレットを知っている人は誰でもコードを生成できます。
認証アプリ用QRコード
印刷する前に読み取ってください。
スマートフォンのカメラを画面上のコードに向け、正しい操作が表示されることを確認してください。
コードに含まれる情報
otpauth://totp/Example%3Aalice%40example.com?secret=JBSWY3DPEHPK3PXP&issuer=Example&algorithm=SHA1&digits=6&period=30
コードは、Google Authenticator、Microsoft Authenticatorなどが使用する標準のRFC 6238に従います。1970年からの期間数に対するHMACを計算し、指定した桁数に切り詰めます。デバイスの時計は秒単位で正確である必要があります。
サーバーにTOTPを実装する
シークレットを暗号化して保存し、時計のずれを許容するため、現在の期間とその前後1期間のコードを受け付けます。同じコードを2回使えないよう、最後に受け付けた期間を記録してください。6桁のコードは組み合わせが100万通りしかないため、試行回数も制限します。
サインインフローのOAuth部分をテストするには、PKCEジェネレーターを使用してください。
リカバリーコード
二要素サインインを有効にしたユーザーに一度だけ使えるリカバリーコードを提供し、スマートフォンを紛失してもアカウントから締め出されないようにします。保存するのはコードのハッシュだけにしてください。
使い方
- Base32形式のテスト用シークレットを入力するか、ランダムな値を作成します。
- 現在のコードと残り秒数を確認し、サーバーに合わせて桁数、間隔、アルゴリズムを選択します。
- QRコードを認証アプリにスキャンし、同じコードが表示されることを確認します。
プライバシーと制限事項
シークレットはブラウザ内にとどまります。テスト用のシークレットだけを使用してください。
関連ツール
よくある質問
コードがアプリのコードと一致しないのはなぜですか?
デバイスの時計が数秒以内のずれに収まっていること、桁数、間隔、アルゴリズムが一致していることを確認してください。ほとんどのアプリは6桁、30秒、SHA-1を前提としています。
実際のアカウントで使っても安全ですか?
いいえ。二要素認証のシークレットはパスワードと同じように機密性の高い情報です。このページは、自分で用意したテスト用シークレットを使って、開発者がサインインをテストするためのものです。
TOTPとHOTPの違いは何ですか?
HOTP(RFC 4226)は使用回数を数えます。TOTPは時間を数えるため、コードは自動的に期限切れになります。
無料ツール · ブラウザ内で · アカウント不要