Authenticator 1.12.0 已发布。 查看更新内容

添加到 Chrome

版本 1.12.0

你的验证码,什么都不用打开

在任何网站的验证码输入框上点右键,选一项,码就进去了。不用弹窗,不用切换窗口,也不用赶在过期前把六位数字敲完。

492713插入 2FA 验证码

该菜单项只在文本输入框上出现,其他什么都不变。

工作方式

  1. 1在需要填码的输入框上点右键。
  2. 2选择「插入 2FA 验证码」。当前网站对应的账户会自动选好。
  3. 3数字落入输入框 —— 包括一位一格的样式:那种会按粘贴处理,所以方格是按顺序填的。

为什么这是安全的

填入验证码是这个扩展程序唯一会触碰页面的动作。有必要把话说准:「能在网站上打字」和「能读取网站」是差别极大的两种权限,而被申请的只有前者。

在你选择之前,什么都不会运行

这不是内容脚本。你访问的页面上根本不存在扩展程序的代码。只有当你选择那个菜单项时它才被注入,而这个动作授予的是一个标签页、一次调用,你一跳转就被收回。之后不留任何东西。

它没有读取网站的权限

扩展程序没有声明任何主机权限 —— 权限清单在 Chrome 应用商店里就能看到,一共四条短条目,没有一条是网站。它读不到你打开的页面,也不知道你访问了哪些网站。

它只写入,不收集

它查看输入框只为一件事:判断该把验证码放进哪一个。找到的信息当场就用完,不会去到别处。整个过程不发出任何网络请求 —— 本来也没有服务器可发。

宁可拒绝,也不猜

如果没有它有把握的输入框,它会把验证码复制到剪贴板并告知你,而不是随便填。如果某个输入框装不下完整的码,它会拒绝:被截断的码看起来像成功,却会在最糟糕的时刻失败。

这些都不需要你凭信任接受。页面侧的全部实现就是一个可读的文件,也是唯一会在页面里运行的代码:在 GitHub 上查看

本次更新还包括

  • 用通行密钥解锁受密码保护的保险库 —— Touch ID、Windows Hello 或你的手机 —— 同时密码和恢复码照旧可用。
  • 支持导出为 Credential Exchange Format,即 FIDO 联盟的交换格式,其他密码管理器和验证器都能读取。
  • 此前对所有人都悄然失效的时钟校验已修复:由两个独立时间源增加到三个,且校正值现在会过期。
  • 界面按浏览器语言打开,而不再一律英文 —— 覆盖已有的全部二十种语言。

完整的技术更新日志在 GitHub 上:发行说明

还没安装?

免费、开源,无需注册账号。

添加到 Chrome