版本 1.13.0
把旧身份验证器导出的清单粘进来,里面的每一个链接都会变成一个账户。一次操作,而不是一个账户一次 —— 想走的时候,同样的链接还能原样取回。
一个链接、一整份链接清单,或是一条 Google Authenticator 的转移链接 —— 同一个输入框三种都能读。
一份 otpauth:// 链接清单,是你在任何地方粘贴过的最敏感的文本:每一行都是一颗种子,能永远生成那个账户的验证码。有必要把它的去向说准。
解析发生在弹出窗口里。没有上传这一步,也没有服务器来接收 —— 导入过程中扩展程序不发出任何网络请求,而它唯一会自行发出的请求,是一项可选的时钟校验。
某一行读不了时,你只会拿到它的行号,别的什么都没有。控制台里也不会留下什么:解析过程曾经会把读到的每个账户的名称和服务方打进日志 —— 从前一次扫描不过一行,可一旦粘进两百个账户,你整份 2FA 清单就摊在屏幕上了。现在它什么都不记录。
一份纯链接文件是没有加密的,而且在写入之前就会这样告诉你 —— 包括某个账户不得不被排除在外的时候:那是先来问你,而不是事后通知你。用密码保护的导出依然在,也依然是打算长期留存备份时该选的那一个。
可选的彩色首字母全部取自账户本身 —— 它自己的字母,它自己存下的颜色。没有任何网站图标查询,因为按服务逐个去取图标,等于把你为哪些网站开了 2FA 一五一十地告诉应答的那一方。
这些都不需要你凭信任接受。决定粘贴进来的清单会经历什么的,是一个可读的文件:在 GitHub 上查看。
链接里装的是最多一小时、已经算好的验证码,绝不会装上你的密钥。对方用任何浏览器打开就行——不用安装,也不用注册。一小时过后,链接里再没有可显示的东西。
账户旁边的分享按钮就能生成链接。可以再加一个密码,并通过另一条渠道告诉对方——单有链接或单有密码都打不开。
完整的技术更新日志在 GitHub 上:发行说明。