TOTP ve 2FA: zamana dayalı kodlar nasıl çalışır?
İki adımlı doğrulama (2FA), giriş yaparken parolanızın ötesinde bir şey daha ister. TOTP — zamana dayalı tek kullanımlık şifre — doğrulama uygulamalarının arkasındaki mekanizmadır: her otuz saniyede değişen ve yalnızca o kısa aralıkta geçerli olan altı haneli kod.
Neden iki adımlı doğrulama kullanmalı?
Parolalar sızar: kimlik avı sayfaları, yeniden kullanılan kimlik bilgileri ve veri ihlalleri onları her gün ele geçirir. Saldırgan, giriş anında yalnızca telefonunuzda bulunan altı haneli koda da ihtiyaç duyuyorsa çalınmış bir parola işe yaramaz. Bu tek ek faktör çoğu hesap ele geçirmeyi engeller.
TOTP kodları cihazınızda çevrimdışı üretilir ve siz girene kadar ağ üzerinden dolaşmaz; bu onları SMS ile gönderilen kodlardan daha zor ele geçirilir kılar.
- 2FA, tek başına çalınmış bir parolayı başarısız girişe çevirir.
- TOTP çevrimdışı çalışır ve operatöre bağımlı değildir.
- Kodlar her 30 saniyede yenilenir ve hızla geçerliliğini yitirir.
Kod nasıl hesaplanır?
Telefonunuz ve sunucu, QR kodunu taradığınızda genellikle Base32 dizesi olarak verilen gizli bir anahtarı paylaşır. Anahtar, güncel 30 saniyelik zaman penceresiyle birleştirilir ve tek yönlü HMAC-SHA1 algoritmasıyla imzalanır. İmza, sizin yazdığınız altı haneli sayıya dönüştürülür.
Zaman girişin bir parçası olduğundan iki taraf aynı sayıyı yalnızca aynı birkaç saniye içinde üretir. Yanlış telefon saati gibi bir kayma, düzeltilene kadar eşleşmeyi bozar.
FreetoolsY ile test için kod üretin
TOTP Kod Üretici, bir Base32 sırrı yapıştırmanıza ve güncel altı haneli kodu canlı görmenize olanak tanır. Kendi oluşturduğunuz anahtarları test etmek, geliştirme sırasında erişimi kurtarmak veya algoritmanın davranışını anlamak için kullanışlıdır.
- Base32 gizli anahtarı araca yapıştırın.
- Güncel altı haneli kodu ve bir sonrakine kalan süreyi okuyun.
- Yalnızca güvendiğiniz sırları kullanın — anahtarları parola gibi saklayın.