- 填写账户与签发方元数据 — 输入服务商名称(如
AWS或GitHub)与账户邮箱地址以规范 URI 结构。 - 生成或粘贴 Base32 密钥 — 点击随机高熵密钥通过系统级加密随机数发生器生成 160 位或 256 位密钥,或粘贴已有密钥进行审查。
- 配置密码学算法参数 — 自由切换 HMAC 哈希算法(SHA-1、SHA-256 或 SHA-512)、口令位数(6 位或 8 位)及轮换周期(15、30 或 60 秒)。
- 实时监测动态口令与倒计时 — 观察毫秒级同步的动态倒计时进度条,查看当前口令及相邻时间步长口令以排查时钟漂移故障。
- 扫描二维码或复制导入 URI — 使用手机身份验证器(谷歌验证器、微软身份验证器、1Password)直接扫描屏幕二维码完成账户绑定。
- 打印纸质应急灾备恢复单 — 点击打印应急恢复备份单生成高对比度实体凭证,妥善存放于实体保险柜中以防设备丢失。
什么是物理隔离 2FA/TOTP 双因素密钥与二维码工作台?
在零信任安全体系中,基于时间同步的动态口令(TOTP, RFC 6238)是防范撞库攻击、弱口令利用与身份冒用的黄金标准。本工作台专为安全架构师、DevOps 专家与普通用户提供纯前端、零依赖的双因素身份凭据生成、验证、时钟漂移调试及纸质灾备全流程管理方案。
TOTP 密码学算法原理解析
TOTP 首先解码 Base32 密钥获取原始字节序列,随后提取当前 Unix 时间戳并除以步长(默认 30 秒)获取 64 位大端计数器。通过浏览器原生的 Web Crypto API 执行 HMAC 计算(SHA-1、SHA-256 或 SHA-512),再借助动态截断技术(Dynamic Truncation, RFC 4226)提取 31 位无符号整数,经模运算生成最终的 6 位或 8 位数字验证码。
灾备恢复与企业密码学最佳实践
切勿将 2FA 二维码截图保存在公有云相册中。建议在首次绑定时直接打印高对比度的纸质灾备恢复单,单据上应包含分段格式化的 Base32 密钥、二维码以及一次性备用恢复码,并将其存放于防火防潮的实体保险箱中。