Вставте секретний ключ 2FA і побачите код, який він дає просто зараз, і скільки цьому коду лишилося. Нічого не вивантажується й ніде не зберігається — усе відбувається в цій вкладці.
Ключ у base32, який показав сервіс, — пробіли й дефіси не завадять. Можна вставити й ціле посилання otpauth://totp/…: налаштування нижче підставляться самі.
••• •••
Введіть секретний ключ, щоб побачити поточний код.
Код рахується тут, у цій вкладці. Ваш секрет не йде до нас, не потрапляє в адресний рядок і ніде не зберігається — досить закрити сторінку, і від нього нічого не лишиться. Щойно секрет опиняється в полі, сторінка запитує в сайту поточний час — лише позначку часу й нічого більше, — щоб збитий годинник непомітно не видав хибний код. Самого секрета в цьому запиті немає, і вкладку він не залишає.
Код рахує ваш браузер власною криптографією. Єдине, що сторінка запитує в сайту, — поточний час, щоб помітити збитий годинник; самого секрета в цьому запиті немає, і вкладку він не залишає.
TOTP — це час плюс секрет, тож пристрій, що поспішає на хвилину, видає коди, які правильні й усе одно відхиляються. Як перевірити годинник.
Деякі сервіси використовують SHA256, вісім знаків або вікно в 60 секунд. Що означають ці налаштування.
Шукаєте сам ключ? Це рядок, який сервіс показує за посиланням «не вдається відсканувати QR-код?» під час налаштування 2FA — де його шукати.
Секрет TOTP — довготривалий ключ: хто ним володіє, той генерує ваші коди скільки завгодно. Вводити його на вебсторінці — зокрема на цій — свідомий крок: на машині, якій ви довіряєте, і задля причин вище. Постійно ключеві тут не місце, а сторінка нічого не зберігає — сюди просто нема по що повертатися.
Для щоденної 2FA тримайте секрети в розширенні: вони лишаються на вашому пристрої, їх можна закрити паролем, а локальні резервні копії не дадуть втратити акаунти після скидання браузера.
Authenticator видає ті самі коди просто з панелі браузера, офлайн і без вставляння секрету будь-куди.
Додати в Chrome — Безкоштовно