tools / 2fa
2fa/
TOTP-коды, как в Google Authenticator. Нажмите на любую карточку, чтобы скопировать код.
Ключи
Частые вопросы
Где хранятся ключи и пропадут ли они, если сменить браузер или очистить кеш?
Да, пропадут. Ключи хранятся только в localStorage текущего браузера, поэтому после смены браузера или компьютера и после очистки данных сайта вы их не увидите, а окно в режиме инкогнито стирает их при закрытии. Сразу после добавления ключа нажмите «Экспорт резервной копии»: скачается файл 2fa-backup-дата.json. На новом месте нажмите «Импорт» и выберите этот файл, чтобы восстановить ключи.
Безопасны ли ключи и отправляются ли они на сервер?
На сервер они не отправляются, но и не шифруются. На странице нет ни одного запроса, который передавал бы ключ куда-либо, а коды вычисляются в вашем браузере. Однако ключи лежат в localStorage открытым текстом, и экспортированный файл резервной копии тоже хранится открытым текстом, поэтому их увидит любой, кто может пользоваться этим браузером или получит файл. Не используйте страницу на общем компьютере, а для важных аккаунтов, например бирж и кошельков, лучше взять приложение-аутентификатор на телефоне.
Что делать, если появляется сообщение о недопустимом ключе?
Ключ должен быть в Base32: только латинские буквы A-Z и цифры 2-7, не менее 8 символов. Пробелы, дефисы и знаки равенства удаляются, а строчные буквы переводятся в заглавные, поэтому ключ, записанный группами по четыре символа, можно вставлять как есть. Если в ключе есть 0, 1, 8, 9 или другие символы, чаще всего он переписан с ошибкой, например буква O принята за цифру 0. Ссылку вида otpauth://totp/, которую выдает сайт, тоже можно вставить в то же поле.
Что делать, если сайт пишет, что код неверный?
Сначала проверьте системное время компьютера, затем параметры. Код меняется каждые 30 секунд в зависимости от текущего времени устройства, поэтому неточные часы приводят к несовпадению; включите автоматическую синхронизацию времени. Если ключ введен вручную, расчет идет по значениям по умолчанию: 6 цифр, 30 секунд, SHA1. Если сайт использует другие настройки, вставьте выданную им ссылку otpauth:// или импортируйте JSON с этими параметрами.
Можно ли добавить ключ, отсканировав QR-код? Можно ли импортировать QR-код, экспортированный из Google Authenticator?
Нет, ни то, ни другое. Страница не читает QR-коды, ключ нужен в виде текста: на многих сайтах при подключении есть пункт вроде «Не удается отсканировать QR-код», и после нажатия показывается ключ в Base32. QR-код, который создает функция «Экспорт аккаунтов» в Google Authenticator, имеет другой формат и начинается с otpauth-migration://; здесь он не распознается. Сначала восстановите ключи другим инструментом или заново подключите каждый сайт.
Какие форматы поддерживает импорт и что происходит с повторяющимися ключами?
Поддерживаются JSON резервной копии, экспортированный с этого сайта, ссылки otpauth:// по одной в строке и текст со строками вида «метка ключ»; файл .json или .txt (до 1 MB) можно просто перетащить в окно импорта. Записи с одинаковым ключом пропускаются автоматически, а по завершении импорта вы увидите, сколько ключей добавлено, а также сколько оказалось дубликатами или не удалось разобрать.
Поддерживаются ли 8-значные коды, период 60 секунд и SHA256?
Да, но параметры нужно передать через ссылку otpauth:// или JSON резервной копии. Код может содержать от 6 до 8 цифр, период — от 1 до 300 секунд, алгоритм — SHA1, SHA256 или SHA512. Поддерживается только TOTP, зависящий от времени, а не HOTP, зависящий от счетчика: при вставке ссылки otpauth://hotp/ появится сообщение, что поддерживается только TOTP.