Вставьте секретный ключ 2FA и увидите код, который он даёт прямо сейчас, и сколько этому коду осталось жить. Ничего не загружается на сервер и нигде не сохраняется — всё происходит в этой вкладке.
Ключ в base32, который показал сервис, — пробелы и дефисы не помеха. Можно вставить и целиком ссылку otpauth://totp/…: настройки ниже подставятся сами.
••• •••
Введите секретный ключ, чтобы увидеть текущий код.
Код считается здесь, в этой вкладке. Ваш секрет не уходит к нам, не попадает в адресную строку и нигде не сохраняется — достаточно закрыть страницу, и от него ничего не останется. Как только секрет оказался в поле, страница спрашивает у сайта текущее время — только метку времени и ничего больше, — чтобы сбитые часы не выдали неверный код незаметно для вас. Самого секрета в этом запросе нет, и вкладку он не покидает.
Код считает ваш браузер собственной криптографией. Единственное, что страница спрашивает у сайта, — текущее время, чтобы заметить сбитые часы; самого секрета в этом запросе нет, и вкладку он не покидает.
TOTP — это время плюс секрет, поэтому устройство, спешащее на минуту, выдаёт коды, которые верны и всё равно отвергаются. Как проверить часы.
Некоторые сервисы используют SHA256, восемь знаков или окно в 60 секунд. Что означают эти настройки.
Ищете сам ключ? Это строка, которую сервис показывает за ссылкой «не удаётся отсканировать QR-код?» при настройке 2FA — где её искать.
Секрет TOTP — долгоживущий ключ: кто им владеет, тот генерирует ваши коды сколько угодно. Вводить его на веб-странице — в том числе на этой — осознанный шаг: на машине, которой вы доверяете, и ради причин выше. Постоянно ключу здесь не место, а страница ничего не хранит — сюда просто не за чем возвращаться.
Для повседневной 2FA держите секреты в расширении: они остаются на вашем устройстве, их можно закрыть паролем, а локальные резервные копии не дадут потерять аккаунты после сброса браузера.
Authenticator выдаёт те же коды прямо с панели браузера, офлайн и без вставки секрета куда бы то ни было.
Добавить в Chrome — Бесплатно