什麼是TOTP 產生器?
一款免費的 TOTP 與 HOTP 產生器,用於雙重驗證。輸入 base32 金鑰,工具會產生一次性驗證碼:每 30 秒更新的 TOTP 驗證碼(RFC 6238),相容 Google Authenticator、Authy 與絕大多數 2FA 系統;以及基於計數器的 HOTP 驗證碼(RFC 4226),可用於 YubiKey 與部分銀行 App。
完全在你的裝置上依 RFC 6238 (TOTP) 與 RFC 4226 (HOTP) 規範計算:base32 金鑰不會離開頁面,關閉分頁就清除。預設值(SHA-1、6 位數、30 秒週期)與 Google Authenticator、Authy、Microsoft Authenticator、1Password 及多數銀行 App 一致。同時支援 SHA-256、SHA-512、7 或 8 位驗證碼,以及 HOTP 計數模式。另提供以 PBKDF2 與 AES-GCM 加密的 JSON 備份,讓你不必依賴同步服務,就能把所有帳號安全搬到新裝置。
使用方法
- 輸入TOTP金鑰(base32格式)或掃描QR碼匯入。
- 查看自動產生的6位驗證碼,每30秒自動更新。
- 複製當前驗證碼,在過期前貼到登入頁面。
何時使用
- 認證器手機遺失或重設時,臨時恢復帳號存取。
- 在電腦上產生 2FA 驗證碼,不想再裝一個手機 App。
- 開發期間測試 2FA 流程,又不想曝光真實的共用密鑰。
結果
公司使用雙重驗證但手機遺失了。好在設定時有儲存金鑰。在此輸入base32金鑰,取得當前6位驗證碼即可登入,同時重新設定新的驗證器應用程式。
常見問題
- 在網頁上輸入 2FA 密鑰安全嗎?
- TOTP 驗證碼完全在這個頁面內算出,不會帶著密鑰發送任何網路請求。不過銀行、主要電子郵件這類高價值帳號仍建議使用手機認證器。本工具更適合應急恢復、開發測試和較低風險的帳號。
- 在 Google、GitHub 等應用裡,密鑰要在哪裡找?
- 進入 2FA 設定頁,找「無法掃碼?手動輸入」之類的連結,會出現由 A–Z 和 2–7 組成的 base32 字串,長度通常 16 到 32 個字元。把它貼到這裡的「密鑰」欄位即可。
- 明明剛產生的驗證碼,為什麼被拒絕?
- 大多是時鐘不同步。TOTP 依賴你的裝置時鐘與伺服器一致,差超過 30 秒驗證碼就對不上。把系統時間設成「自動透過網路同步」之後再試一次。
- 可以掃描 QR Code 而不手動輸入密鑰嗎?
- 可以。點「從 QR Code 匯入」,上傳截圖或用鏡頭掃描印出來的 QR Code 即可。工具會解析 otpauth:// URI,自動讀取密鑰、發行者、帳號名稱、演算法、位數和週期,並把條目加入清單。
- 要怎麼把帳號搬到另一台裝置?
- 有兩種方式。如果還留著每個原始密鑰,在新認證器手動輸入或重新掃碼就好。如果沒有,使用「備份」按鈕:設定一組強度高的密碼,下載加密 JSON 檔,複製到新裝置後點選「匯入」並輸入相同密碼——所有帳號一次救回。要是原始密鑰和備份都沒有,只能請服務方從零重置 2FA。