开发者 / 身份验证
TOTP代码生成器(身份验证器测试)
根据Base32密钥生成基于时间的一次性密码(TOTP),显示剩余时间、下一个代码、SHA-1/256/512、6–8位数字,以及供身份验证器应用使用的二维码,用于测试双因素登录。
TOTP代码生成器(身份验证器测试): TOTP代码是自1970年1月1日起经过的30秒周期数的HMAC,按照RFC 6238的定义截短为6位数字;身份验证器应用和服务器使用共享密钥及当前时间计算相同的代码。二维码包含一个otpauth://地址,其格式可供身份验证器应用读取。计算结果会与RFC提供的测试值进行核对。 完全在浏览器中本地运行,文件不会上传到服务器。
- 类别
- 开发者工具
- 使用次数
- 在浏览器中
- 费用
- 免费·无需注册
- 可用性
- 可直接使用
完全在浏览器中运行
用于测试你自己的应用或服务器。请勿在此处或任何网络位置粘贴真实账户的密钥:任何获得该密钥的人都可以生成你的验证码。
身份验证器应用的QR码
打印前先扫描。
用手机摄像头对准屏幕上的二维码,确认手机显示了正确的操作。
二维码内容
otpauth://totp/Example%3Aalice%40example.com?secret=JBSWY3DPEHPK3PXP&issuer=Example&algorithm=SHA1&digits=6&period=30
验证码遵循RFC 6238,这是Google Authenticator、Microsoft Authenticator及其他应用采用的标准:对自1970年以来的周期数执行HMAC运算,再截取为所选位数。你的设备时钟必须精确到秒。
在服务器上实现TOTP
加密存储密钥,接受当前周期以及前后各一个周期的代码,以应对时钟偏差,并记住上一次接受的周期,防止同一个代码被使用两次。限制尝试频率,因为六位数字只有一百万种组合。
如需测试登录流程中的OAuth部分,请使用PKCE生成器。
恢复代码
用户启用双因素登录时,为其提供一次性恢复代码,这样手机丢失也不会导致用户无法登录;只能存储这些代码的哈希。
使用方法
- 输入Base32测试密钥,或生成一个随机密钥。
- 查看当前代码和剩余秒数;选择与服务器匹配的数字位数、周期和算法。
- 将二维码扫描到身份验证器应用中,检查两者显示的代码是否一致。
隐私与限制
密钥会保留在你的浏览器中。请仅使用测试密钥。
相关工具
常见问题
为什么我的代码与应用中的代码不一致?
请检查设备时钟是否准确到几秒以内,并确认数字位数、周期和算法一致;大多数应用默认使用6位数字、30秒和SHA-1。
使用此工具处理真实账户安全吗?
不安全:双因素密钥与密码一样敏感。本页面供开发者测试自己的登录功能,请使用专门用于测试的密钥。
TOTP和HOTP有什么区别?
HOTP(RFC 4226)按使用次数计数;TOTP按时间计数,因此代码会自动过期。
免费工具·使用在浏览器中次·无需账户