Authenticator 1.13.0 已发布。 查看更新内容

添加到 Chrome

版本 1.13.0

上百个账户,一次粘贴

把旧身份验证器导出的清单粘进来,里面的每一个链接都会变成一个账户。一次操作,而不是一个账户一次 —— 想走的时候,同样的链接还能原样取回。

otpauth:// links, one per lineotpauth://totp/GitHub:ada@work.com?secret=JBSW…otpauth://totp/AWS:ada@work.com?secret=KRSXG5…otpauth://totp/Stripe:ada@work.com?secret=MZXW…otpauth://totp/Fastmail:ada@work.com?secret=ON…+ 94

一个链接、一整份链接清单,或是一条 Google Authenticator 的转移链接 —— 同一个输入框三种都能读。

工作方式

  1. 1从你的旧应用导出。能导出的应用比大多数人以为的多,其中好几款直接写出一份纯 otpauth:// 链接清单。
  2. 2打开「设置」→「粘贴链接」,把整份内容一次粘进去。如果这些链接是一个 .txt 文件,那就改走「导入」。
  3. 3读一读它给你的回执:添加了多少、已经有了多少,以及哪些它用不了 —— 按行号告诉你。

为什么这是安全的

一份 otpauth:// 链接清单,是你在任何地方粘贴过的最敏感的文本:每一行都是一颗种子,能永远生成那个账户的验证码。有必要把它的去向说准。

它绝不离开你的电脑

解析发生在弹出窗口里。没有上传这一步,也没有服务器来接收 —— 导入过程中扩展程序不发出任何网络请求,而它唯一会自行发出的请求,是一项可选的时钟校验。

回执只报数,不引述内容

某一行读不了时,你只会拿到它的行号,别的什么都没有。控制台里也不会留下什么:解析过程曾经会把读到的每个账户的名称和服务方打进日志 —— 从前一次扫描不过一行,可一旦粘进两百个账户,你整份 2FA 清单就摊在屏幕上了。现在它什么都不记录。

导出会明说自己是什么

一份纯链接文件是没有加密的,而且在写入之前就会这样告诉你 —— 包括某个账户不得不被排除在外的时候:那是先来问你,而不是事后通知你。用密码保护的导出依然在,也依然是打算长期留存备份时该选的那一个。

画你的列表不必去取任何东西

可选的彩色首字母全部取自账户本身 —— 它自己的字母,它自己存下的颜色。没有任何网站图标查询,因为按服务逐个去取图标,等于把你为哪些网站开了 2FA 一五一十地告诉应答的那一方。

这些都不需要你凭信任接受。决定粘贴进来的清单会经历什么的,是一个可读的文件:在 GitHub 上查看

发出去的是验证码,不是账户

链接里装的是最多一小时、已经算好的验证码,绝不会装上你的密钥。对方用任何浏览器打开就行——不用安装,也不用注册。一小时过后,链接里再没有可显示的东西。

492 713authenticator.sh/s#8Qw2rT…1 小时有效时长5 分钟15 分钟30 分钟1 小时创建链接

账户旁边的分享按钮就能生成链接。可以再加一个密码,并通过另一条渠道告诉对方——单有链接或单有密码都打不开。

本次更新还包括

  • 把每个账户导出为纯 otpauth:// 链接,每行一个,存成文本文件,几乎任何其他身份验证器都能读取。导出写下的,正是导入能收回的 —— 有一项测试把两端拴在一起。
  • 账户旁边的彩色首字母,在「设置」中默认关闭 —— 并且在任何视图下,把鼠标停在账户上都能看到完整名称。
  • 在最小的窗口尺寸下,紧凑行会把宽度让回给账户名称,同一服务下的两个账户不再看着一模一样。
  • 可以选择扩展在哪里打开:弹出窗口、独立窗口、或 Chrome 侧边栏。窗口和侧边栏在你切换标签页和应用时不会关闭——弹出窗口一失去焦点就消失,而在你照着输入验证码时,这恰恰是最不该发生的。
  • 创建分享链接时,可以自己设定验证码上方显示的名称:默认是账户名称,也可以留空,让打开链接的人无从知道这是哪个服务的验证码。
  • 「添加账户」「编辑」和「分享」现在是带返回箭头的整页界面,而不是对话框;首次使用的引导把备用步骤折叠起来,让每条路径末尾的按钮始终可见。
  • 修复:阿拉伯语下设置里的开关,滑块画到了滑轨外面;而在本应用名称较长的语言里,标题栏把自己的图标挤出了边界,齿轮被切掉了。
  • 「设置」的末尾会显示版本号,于是回答「你用的是哪个版本?」不必再离开弹出窗口去找。

完整的技术更新日志在 GitHub 上:发行说明

还没安装?

免费、开源,无需注册账号。

添加到 Chrome

以往版本