مولّد TOTP / HOTP للمصادقة الثنائية
التشفيرأنشئ كلمات مرور لمرة واحدة زمنية (TOTP) أو عدّادية (HOTP) من سرّ Base32 أو عنوان otpauth://. عدّ تنازلي مباشر ورمز QR قابل للمسح — كل ذلك محليًا في متصفحك.
لا يتم جلب الروابط البعيدة؛ الصق JSON مباشرة.
امسحه باستخدام Google Authenticator أو Authy أو 1Password أو أي تطبيق TOTP.
في هذه الصفحة
ما هو TOTP؟#
كلمة المرور لمرة واحدة الزمنية (TOTP) هي الرمز المكوّن من 6 أرقام المتغيّر الذي يُظهره تطبيق المصادقة بجوار كلّ حساب. وتحته هو HMAC: يُجزَّأ السرّ المشترك ونافذة الوقت الحالية معًا، وتُقتطع النتيجة إلى رمز رقمي قصير. ولأنّ الرمز يعتمد على الساعة، فهو يتجدّد من تلقاء نفسه كلّ 30 ثانية — وهذا ما يجعل «شيئًا تملكه» (السرّ) صالحًا كعامل ثانٍ بلا أيّ رحلة شبكة ذهابًا وإيابًا بين هاتفك والخدمة.
هذه الصفحة مولّد TOTP وHOTP يعمل بالكامل. TOTP يشتقّ الرمز من الوقت الحالي ويُحدِّث نفسه مع انقضاء الفترة؛ وHOTP يشتقّه من عدّاد يتقدّم مع كلّ استخدام. يمكنك كتابة سرّ Base32 مباشرةً، أو لصق عنوان otpauth:// (السلسلة المرمَّزة في رموز QR التي تُظهرها الخدمات عند تفعيل المصادقة الثنائية) فيُملأ كلّ حقل تلقائيًّا. كما تُصدِر الصفحة عنوان otpauth:// المعياري وتعرض رمز QR قابلًا للمسح، فتستطيع توفير حساب جديد إلى تطبيق هاتف مباشرةً من هنا.
كلّ شيء يجري محليًّا: السرّ لا يغادر الصفحة، ولا استدعاء عبر الإنترنت لأيّ خدمة مصادقة.
كيفية الاستخدام#
- اختر الوضع: TOTP (زمني، يُحدِّث نفسه) أو HOTP (عدّادي، يتقدّم يدويًّا).
- أدخل السرّ. إمّا الصق السرّ Base32 في حقل السرّ، أو الصق عنوان
otpauth://في حقل العنوان لتعبئة كلّ معامل دفعةً واحدة. - اضبط المُصدِر ووسم الحساب (هما يؤثّران فقط على كيفية تسمية الإدخال في تطبيق مصادقة، لا على الرمز نفسه).
- اختر الخوارزمية (SHA-1 / SHA-256 / SHA-512 — SHA-1 هو الافتراضي العالمي)، والأرقام (6 / 7 / 8 — 6 هو المعياري)، و — بالنسبة إلى TOTP — الفترة (ث) بالثواني (الافتراضي 30). أما HOTP فاضبط العدّاد وانقر الرمز التالي لتقدّمه بعد كلّ استخدام.
- انقر توليد. يظهر الرمز كبيرًا مع حلقة عدّ تنازلي تُظهر الثواني المتبقّية في الفترة الحالية؛ وتحته عنوان
otpauth://ورمز QR قابل للمسح.
الميزات الرئيسية#
- TOTP وHOTP في مكان واحد. بدِّل بين النمط الزمني والعدّادي دون إعادة إدخال السرّ.
- معالجة Base32 متسامحة. تُنظَّف المسافات والواصلات والأحرف الصغيرة والمحارف الطارئة تلقائيًّا، فتعمل الأسرار المنسوخة من صيغ غير مريحة.
- استيراد وتصدير العنوان. الصق عنوان
otpauth://لتعبئة كلّ حقل، أو انسخ العنوان المُولَّد لتوفير حساب جديد في مكان آخر. - رمز QR حيّ. يُعرَض داخل الصفحة من العنوان، جاهزًا للمسح إلى أيّ تطبيق مصادقة.
- حلقة العدّ التنازلي. عدّ تنازلي بصري للتجدّد التالي، فتعرف ما إذا كان الرمز الذي ستكتبه يملك وقتًا كافيًا متبقّيًا.
- رفع صفري. التوليد والتحليل وعرض QR كلّها محليّة؛ السرّ لا يُنقل أبدًا.
مثال عملي#
البذرة المرجعية RFC 6238 هي سلسلة ASCII 12345678901234567890، التي بصيغة Base32 تصير GEZDGNBVGY3TQOJQGEZDGNBVGY3TQOJQ. اكتب ذلك السرّ، اضبط الأرقام 8 والفترة 30، فتطابق الرموز متجهات الاختبار المنشورة تمامًا:
- SHA-1 عند الزمن = 59 ثانية في الحقبة →
94287082 - SHA-256 في اللحظة نفسها →
46119246 - SHA-512 في اللحظة نفسها →
90693936
عند الزمن = 1111111109 (تاريخ بعيد في المستقبل)، يُنتج SHA-1 07081804. هذه هي قيم الإجابة المعروفة نفسها التي يفحص طقم اختبارات الأداة ضدها، فهي وسيلة موثوقة لتأكيد صحّة مولّد. فبالنسبة للمصادقة الثنائية اليومية، تستخدم الخدمات 6 أرقام وSHA-1 وفترة 30 ثانية — بدِّل الأرقام إلى 6 من جديد فتُنتج المجموعة السرّية نفسها الرمز المتغيّر الذي كان سيُظهره تطبيق مصادقة.
الأسئلة الشائعة#
رمزي لا يطابق تطبيق هاتفي. ما الخطأ؟#
يكاد يكون دائمًا السرّ أو الساعة. أوّلًا تأكّد أنّ سرّ Base32 مطابق — انسخه ثانيةً من صفحة إعداد الخدمة، لأنّ محرفًا خاطئًا واحدًا يغيّر كلّ شيء. ثم افحص المعاملات: معظم الخدمات تستخدم SHA-1 و6 أرقام وفترة 30 ثانية؛ وإن كانت الخدمة تستخدم SHA-256 أو 8 أرقام وأنت اخترت SHA-1 / 6، فستختلف الرموز. أخيرًا، تأكّد أنّ ساعة جهازك صحيحة — فTOTP يتسامح مع انحراف بسيط، لكنّ أكثر من نحو 30 ثانية يكسره.
ما الفرق بين TOTP وHOTP؟#
TOTP يستخدم الوقت الحالي بوصفه العامل المتحرّك، فيتقدّم تلقائيًّا كلّ فترة. أمّا HOTP فيستخدم عدّادًا بسيطًا يتزايد كلّ مرّة يُستهلك فيها رمز، فيجب على الطرفين البقاء متزامنين حول عدد الرموز المستخدَمة. TOTP هو ما تستخدمه كلّ تدفقات المصادقة الثنائية للمستهلكين تقريبًا اليوم، لأنّه لا يحتاج تزامنًا يفوق الساعة.
هل وضع سرّي في صفحة ويب آمن؟#
السرّ لا يغادر هذه الصفحة — فالتوليد والتحليل وعرض QR كلّها تجري محليًّا في متصفّحك، بلا استدعاء شبكة. ومع ذلك، فبالنسبة لسرّ مصادقة ثنائية للإنتاج تتحكّك فيه، فإنّ الممارسة الأكثر أمانًا هي توليده وتخزينه في بيئة تثق بها ثقةً تامّة بدل أيّ صفحة ويب، والاحتفاظ برموز الاسترداد التي أعطتك إيّاها الخدمة.
لماذا يملأ لصق عنوان otpauth:// كلّ شيء؟#
ذلك العنوان هو الصيغة المعيارية التي تتبادلها تطبيقات المصادقة: يُرمِّز النوع والمُصدِر والحساب والسرّ والخوارزمية والأرقام والفترة (أو العدّاد) في سلسلة واحدة. يقرأ المحلِّل تلك الحقول ويُعبّئ النموذج، وهو بالضبط ما يحدث حين تمسح رمز QR بهاتفك — فالرمز ليس سوى ذلك العنوان مرسومًا كصورة.