粘贴 2FA 密钥,即可看到它此刻生成的验证码,以及这个码还能用多久。没有任何上传,也不保存任何内容——一切都在这个标签页里完成。
服务在设置页面显示的 base32 密钥——带空格和短横线也没关系。你也可以直接粘贴完整的 otpauth://totp/… 链接,下面的设置会自动填好。
••• •••
输入密钥即可查看当前验证码。
验证码就在这个标签页里算出。你的密钥不会发给我们,不会写入地址栏,也不会被保存——关掉页面就什么都不剩了。 在你填入密钥之后,本页会向本站询问当前时间——只有一个时间戳,别无其他——以免时钟不准悄悄算出错误的验证码。你的密钥不在这个请求里,也不会离开这个标签页。
验证码由你的浏览器用自带的加密功能算出。本页只向站点索取当前时间,用来发现走偏的时钟——你的密钥不在这个请求里,也不会离开标签页。
TOTP 等于时间加密钥,所以设备快一分钟就会生成正确却依然被拒绝的验证码。如何检查时钟。
少数服务使用 SHA256、八位数字或 60 秒的时间窗。这些参数是什么意思。
在找密钥本身?它就是设置 2FA 时藏在“无法扫描二维码?”后面的那串字符——在哪里找到它。
TOTP 密钥是长期凭据:拿到它的人可以永远生成你的验证码。把它输入网页——包括本页——是一个需要经过考虑的动作:在你信任的电脑上,为了上面说的那些理由。密钥不该长期待在这里,而本页什么都不保存,所以这里也没有什么可以回头再用。
日常的 2FA 请把密钥放在扩展里:它们留在你的设备上,可以用密码锁起来,还有本地备份,浏览器被重置也不会让你丢掉账号。