物理隔离 2FA/TOTP 双因素密钥与二维码工作台 — RFC 6238

免费且隐私的浏览器端 2FA/TOTP 双因素身份验证工作台。本地生成高熵 Base32 密钥与二维码,提供纸质应急灾备恢复套件。

🔒 100% Private
⚡ Completely Free
🌐 Runs in Browser
📦 Export Ready
⚡

物理隔离 2FA/TOTP 双因素密钥与二维码工作台 — RFC 6238

Tool Workspace

Ready

加载中...

  1. 填写账户与签发方元数据 — 输入服务商名称(如 AWS 或 GitHub)与账户邮箱地址以规范 URI 结构。
  2. 生成或粘贴 Base32 密钥 — 点击随机高熵密钥通过系统级加密随机数发生器生成 160 位或 256 位密钥,或粘贴已有密钥进行审查。
  3. 配置密码学算法参数 — 自由切换 HMAC 哈希算法(SHA-1、SHA-256 或 SHA-512)、口令位数(6 位或 8 位)及轮换周期(15、30 或 60 秒)。
  4. 实时监测动态口令与倒计时 — 观察毫秒级同步的动态倒计时进度条,查看当前口令及相邻时间步长口令以排查时钟漂移故障。
  5. 扫描二维码或复制导入 URI — 使用手机身份验证器(谷歌验证器、微软身份验证器、1Password)直接扫描屏幕二维码完成账户绑定。
  6. 打印纸质应急灾备恢复单 — 点击打印应急恢复备份单生成高对比度实体凭证,妥善存放于实体保险柜中以防设备丢失。

什么是物理隔离 2FA/TOTP 双因素密钥与二维码工作台?

在零信任安全体系中,基于时间同步的动态口令(TOTP, RFC 6238)是防范撞库攻击、弱口令利用与身份冒用的黄金标准。本工作台专为安全架构师、DevOps 专家与普通用户提供纯前端、零依赖的双因素身份凭据生成、验证、时钟漂移调试及纸质灾备全流程管理方案。

TOTP 密码学算法原理解析

TOTP 首先解码 Base32 密钥获取原始字节序列,随后提取当前 Unix 时间戳并除以步长(默认 30 秒)获取 64 位大端计数器。通过浏览器原生的 Web Crypto API 执行 HMAC 计算(SHA-1、SHA-256 或 SHA-512),再借助动态截断技术(Dynamic Truncation, RFC 4226)提取 31 位无符号整数,经模运算生成最终的 6 位或 8 位数字验证码。

灾备恢复与企业密码学最佳实践

切勿将 2FA 二维码截图保存在公有云相册中。建议在首次绑定时直接打印高对比度的纸质灾备恢复单,单据上应包含分段格式化的 Base32 密钥、二维码以及一次性备用恢复码,并将其存放于防火防潮的实体保险箱中。

Frequently Asked Questions

TOTP 与 HOTP 双因素验证机制有何区别?

HOTP (RFC 4226) 是基于事件计数器的口令系统,每验证一次计数器自增 1;而 TOTP (RFC 6238) 将计数器替换为当前 Unix 时间戳除以时间步长(通常为 30 秒),实现了口令自动随时间失效,无需通信双方同步步进状态。

为什么 2FA 密钥普遍采用 Base32 编码?

Base32 编码采用 32 个易读字符(A–Z 与数字 2–7),排除了易混淆的数字 '0' 与字母 'O'、数字 '1' 与字母 'I',极大降低了用户手工抄录在纸上或手动输入手机时的错误率。

TOTP 中采用 SHA-1 算法是否仍然安全?

是的。虽然 SHA-1 在数字签名抗碰撞场景已被攻破,但在 HMAC 嵌套构造内部使用时依然具备高度抗攻击性。不过,现代企业合规体系普遍推荐升级为 HMAC-SHA256 以达到纵深防御标准。

身份验证器如何处理客户端与服务器的时钟漂移 (Clock Drift)?

RFC 6238 建议服务端采用 ±1 个步长的容差窗口(共计 90 秒有效区间),同时校验当前时间步长、前一个步长与后一个步长,以容忍网络延迟和微小的设备时钟误差。

我可以导入现有的 otpauth:// 链接进行解析吗?

可以。将任何标准 otpauth://totp/... 字符串粘贴到导入框中,系统将自动逆向解析签发方、账户、Base32 密钥及算法参数,并立即开始生成实时口令。

如果手机丢失且未开启云备份,该如何恢复账户?

这正是纸质备份单的核心价值所在。在最初绑定时打印出包含清晰 Base32 密钥和二维码的应急单并存入保险箱,便可在更换任何新手机时数秒内恢复双因素凭证。

我的密钥或账户信息会被传输至云端吗?

绝不。本工作台依托 W3C 原生 Web Crypto API 在浏览器内存沙箱中完全本地计算,断网亦可正常工作,绝不向任何后端服务器留存或外发任何凭据。