Получите свой 2FA-код
2FA-аутентификатор - онлайн-генератор TOTP-кодов
Вставьте секретный ключ TOTP или ссылку otpauth и узнайте свой текущий 6-значный код с живым обратным отсчётом. Всё работает в вашем браузере.
Двухфакторная аутентификация (2FA) добавляет ко входу второй шаг: после пароля сайт запрашивает короткий код, который меняется каждые 30 секунд. Эта страница - бесплатный браузерный 2FA-аутентификатор, который по запросу превращает ваш секретный ключ в этот 6-значный код. Он работает так же, как Google Authenticator или Authy, только не нужно ничего устанавливать, и ничто не покидает ваше устройство.
Что делает этот инструмент
Большинство современных 2FA использует TOTP - одноразовый пароль на основе времени (Time-based One-Time Password). Когда вы включаете 2FA для аккаунта, сервис выдаёт секретный ключ (короткую строку из букв и цифр, обычно показанную в виде QR-кода). Ваше приложение-аутентификатор хранит этот ключ и каждые 30 секунд соединяет его с текущим временем, чтобы получить свежий 6-значный код. Сервер выполняет тот же расчёт со своей стороны, поэтому обе стороны приходят к одному и тому же числу, никогда не обмениваясь им.
Эта страница выполняет ровно этот расчёт. Вставьте секретный ключ (или полную ссылку otpauth://), и код будет вычислен локально по стандартному алгоритму TOTP из RFC 6238. Поскольку вся математика выполняется в браузере через Web Crypto API, это приватная альтернатива отдельному приложению, без установки - когда нужно просто узнать текущий код, например за компьютером, когда телефона нет под рукой.
Как пользоваться
- Откройте страницу настройки 2FA сервиса, который вы защищаете (обычно Настройки -> Безопасность -> Двухфакторная аутентификация).
- Скопируйте секретный ключ - текстовый код рядом с QR-изображением - или скопируйте полную ссылку otpauth, если сервис её показывает.
- Вставьте его в поле выше и нажмите Получить код.
- Прочитайте 6-значный код и введите его на сайте, пока кольцо обратного отсчёта не опустело. Когда таймер сбрасывается, инструмент автоматически генерирует следующий код.
Где найти секретный ключ?
Когда сайт проводит вас через включение 2FA, он показывает QR-код для сканирования приложениями-аутентификаторами. Прямо под этим QR (или рядом) почти всегда есть ссылка вроде «Не можете отсканировать код? Введите этот ключ вручную». По клику появляется текстовая строка вида JBSW Y3DP EHPK 3PXP. Этот текст и есть ваш секретный ключ - именно его нужно вставить в поле выше. Пробелы и регистр не имеют значения: инструмент сам всё почистит.
Если сервис позволяет экспортировать или скопировать полную ссылку otpauth://totp/..., можно вставить её - инструмент прочитает из неё секрет, число цифр, период и алгоритм.
Как использовать с новым аккаунтом
Вот типичная ловушка. Вы регистрируетесь в новом сервисе с временным номером телефона, подтверждаете одноразовым SMS и входите. Отлично - но повторно использовать этот номер потом не получится. Если аккаунт затем предложит 2FA по SMS, вы привяжете вход к номеру, который вам больше не принадлежит, и это может навсегда лишить вас доступа.
Решение - переключиться на TOTP-2FA через приложение сразу после создания аккаунта. TOTP вообще не зависит от номера телефона - ему нужен только секретный ключ. Поэтому при настройке выберите «Приложение-аутентификатор» вместо «SMS», сохраните секретный ключ в надёжном месте и используйте его здесь (или в полноценном приложении-аутентификаторе) для генерации кодов. Ваши входы останутся защищёнными, даже когда исходный номер давно исчез.
Если вы создаёте такой аккаунт прямо сейчас, возьмите виртуальный номер для первичной регистрации на sms.1mail.lt, добавьте к нему чистую сгенерированную личность и одноразовый ящик от 1mail.lt, а затем сразу переведите аккаунт на TOTP-2FA с сохранённым ключом.
Это безопасно?
Да - в том смысле, который важнее всего: ваш секретный ключ никогда не покидает устройство. Код вычисляется встроенным в браузер движком Web Crypto, никакой сетевой запрос не переносит ваш ключ, и ничего не записывается на диск - ни cookies, ни localStorage. Закройте вкладку - и всё исчезнет.
При этом инструмент создан для того, чтобы быстро получить код - когда вы за компьютером, телефона нет рядом или нужно просто проверить, что ключ рабочий. Это не место для постоянного хранения 2FA-секретов. Для долгосрочного использования держите ключи в отдельном приложении-аутентификаторе или в менеджере паролей со встроенным TOTP, желательно с зашифрованной резервной копией. Относитесь к секретному ключу как к паролю: любой, у кого он есть, может генерировать ваши коды.
Соедините свежий номер со сгенерированной личностью и временной почтой от 1mail.lt и с первого дня защитите аккаунт TOTP-2FA.
Частые вопросы
Отправляется ли мой секрет куда-либо?
Нет. 6-значный код вычисляется полностью внутри вашего браузера через Web Crypto API. Секретный ключ никогда не загружается на сервер, не логируется и не сохраняется - ни в cookies, ни в localStorage. Когда вы закрываете или перезагружаете страницу, он стирается из памяти.
Что такое TOTP?
TOTP - это одноразовый пароль на основе времени (Time-based One-Time Password, RFC 6238). Он соединяет общий секретный ключ с текущим временем, разбитым на 30-секундные окна, и вычисляет HMAC-хеш, получая короткий числовой код. Поскольку и вы, и сервер знаете ключ и время, вы оба вычисляете один и тот же код, никогда его не передавая. Это стандарт, на котором построена почти вся 2FA через «приложение-аутентификатор».
Работает ли это как Google Authenticator?
Да. Google Authenticator, Authy, Microsoft Authenticator и этот инструмент реализуют один и тот же стандарт TOTP. При одинаковом секрете в один и тот же момент все они выдают идентичные коды. Разница в том, что те приложения хранят ваши секреты на телефоне, а эта страница просто вычисляет текущий код на месте и ничего не сохраняет.
Почему мой код отклоняют?
TOTP основан на времени, поэтому обычный виновник - сбившиеся часы. Если время на устройстве отличается больше чем примерно на 30 секунд, код не совпадёт - включите автоматическое/сетевое время и попробуйте снова. Помните также, что каждый код действует только в своём 30-секундном окне: если кольцо отсчёта почти опустело, дождитесь следующего кода, а не отправляйте истекающий. И наконец, проверьте, что вставили полный правильный ключ без пропущенных символов.
Можно ли использовать ссылки otpauth или QR-экспорт?
Да. Если сервис даёт ссылку otpauth://totp/... (некоторые позволяют её скопировать или экспортировать), вставьте её целиком в поле. Инструмент прочитает из неё секрет, а также параметры digits, period и algorithm. Если у вас только QR-код, используйте на экране настройки опцию «ввести ключ вручную», чтобы увидеть текстовый секрет, и вставьте его.