開發者 / 驗證

TOTP驗證碼產生器(驗證器測試)

使用Base32密鑰產生時間型一次性密碼(TOTP),顯示剩餘時間、下一組驗證碼、SHA-1/256/512、6–8位數,以及供驗證器應用程式使用的QR碼,測試雙因素登入。

TOTP驗證碼產生器(驗證器測試): TOTP驗證碼是自1970年1月1日起經過的30秒週期數所產生的HMAC,再依RFC 6238定義截短為6位數;驗證器應用程式和伺服器會根據共用密鑰與目前時間計算相同的驗證碼。QR碼會包含驗證器應用程式可讀取格式的otpauth://網址。計算結果會與RFC提供的測試值比對。 全程在瀏覽器中於本機執行,檔案不會上傳至伺服器。

使用次數
在瀏覽器中
費用
免費・免註冊
可用狀態
可立即使用
TOTP驗證碼產生器本機處理

全程在瀏覽器中執行

用於測試您自己的應用程式或伺服器。請勿在此處或任何網路位置貼上真實帳戶的密鑰:任何取得密鑰的人都能產生您的驗證碼。

驗證器應用程式的QR碼
可立即使用

列印前請先掃描。

將手機相機對準螢幕上的QR code,確認手機提供的操作正確。

QR code包含的內容
otpauth://totp/Example%3Aalice%40example.com?secret=JBSWY3DPEHPK3PXP&issuer=Example&algorithm=SHA1&digits=6&period=30

驗證碼遵循RFC 6238,這是Google Authenticator、Microsoft Authenticator及其他工具採用的標準:將自1970年起經過的週期數進行HMAC,再截短為指定的位數。您的裝置時鐘必須精確到秒。

在伺服器上實作TOTP

請將密鑰以加密方式儲存,接受目前期間以及前後各一個期間的驗證碼,以容許時鐘偏移,並記住上次接受的期間,避免同一組驗證碼被使用兩次。請限制嘗試頻率,因為6位數只有一百萬種組合。

如要測試登入流程中的OAuth部分,請使用PKCE產生器。

復原碼

使用者啟用雙因素登入時,請提供一次性復原碼,避免手機遺失導致使用者無法登入;復原碼只能儲存雜湊值。

使用方式

  1. 輸入Base32測試密鑰,或產生隨機密鑰。
  2. 查看目前的驗證碼和剩餘秒數;選擇與伺服器相符的位數、週期和演算法。
  3. 將QR碼掃描至驗證器應用程式,確認兩者顯示相同的驗證碼。

隱私與限制

密鑰會留在您的瀏覽器中。僅使用測試用密鑰。

相關工具

常見問題

為什麼我的驗證碼和應用程式的不一致?

請確認裝置的時鐘誤差在幾秒內,並確認位數、週期和演算法相符;大多數應用程式預設使用6位數、30秒和SHA-1。

使用這個工具處理我的實際帳戶安全嗎?

不安全:雙因素驗證密鑰和密碼一樣敏感。此頁面供開發人員使用自行測試的登入功能,請使用專門建立的測試密鑰。

TOTP和HOTP有什麼不同?

HOTP(RFC 4226)會計算使用次數;TOTP會計算時間,因此驗證碼會自行失效。

免費工具・使用在瀏覽器中次・免註冊