Вышла версия Authenticator 1.12.0. Что нового

Установить в Chrome

Генератор кодов TOTP

Вставьте секретный ключ 2FA и увидите код, который он даёт прямо сейчас, и сколько этому коду осталось жить. Ничего не загружается на сервер и нигде не сохраняется — всё происходит в этой вкладке.

Ключ в base32, который показал сервис, — пробелы и дефисы не помеха. Можно вставить и целиком ссылку otpauth://totp/…: настройки ниже подставятся сами.

••• •••

Введите секретный ключ, чтобы увидеть текущий код.

Код считается здесь, в этой вкладке. Ваш секрет не уходит к нам, не попадает в адресную строку и нигде не сохраняется — достаточно закрыть страницу, и от него ничего не останется. Как только секрет оказался в поле, страница спрашивает у сайта текущее время — только метку времени и ничего больше, — чтобы сбитые часы не выдали неверный код незаметно для вас. Самого секрета в этом запросе нет, и вкладку он не покидает.

Секрет остаётся здесь

Код считает ваш браузер собственной криптографией. Единственное, что страница спрашивает у сайта, — текущее время, чтобы заметить сбитые часы; самого секрета в этом запросе нет, и вкладку он не покидает.

Код не принимают? Проверьте часы

TOTP — это время плюс секрет, поэтому устройство, спешащее на минуту, выдаёт коды, которые верны и всё равно отвергаются. Как проверить часы.

Нестандартные настройки

Некоторые сервисы используют SHA256, восемь знаков или окно в 60 секунд. Что означают эти настройки.

Зачем это нужно

  • Проверить ключ. Убедиться, что только что скопированный секрет действительно даёт тот код, которого ждёт сервис, — до того, как на него положиться.
  • Разобраться, почему код не принимают. Если эта страница и ваше приложение расходятся — дело в секрете. Если сходятся, а сервис всё равно отказывает — дело в часах или настройках.
  • Войти один раз. Разовый вход с машины, которой вы доверяете, когда устройства с кодами нет под рукой.

Ищете сам ключ? Это строка, которую сервис показывает за ссылкой «не удаётся отсканировать QR-код?» при настройке 2FA — где её искать.

Хранить секреты здесь не нужно

Секрет TOTP — долгоживущий ключ: кто им владеет, тот генерирует ваши коды сколько угодно. Вводить его на веб-странице — в том числе на этой — осознанный шаг: на машине, которой вы доверяете, и ради причин выше. Постоянно ключу здесь не место, а страница ничего не хранит — сюда просто не за чем возвращаться.

Для повседневной 2FA держите секреты в расширении: они остаются на вашем устройстве, их можно закрыть паролем, а локальные резервные копии не дадут потерять аккаунты после сброса браузера.

Пусть коды будут в одном клике

Authenticator выдаёт те же коды прямо с панели браузера, офлайн и без вставки секрета куда бы то ни было.

Добавить в Chrome — Бесплатно