TOTP Token Generator 是一个浏览器端验证器,只围绕一条规则设计:你的密钥永远不会以可读形式离开这台设备。添加令牌后,它会被 AES-256-GCM 加密,密钥由只有你知道的主密码派生。金库存放在本机 IndexedDB,验证码由 WebCrypto 计算,没有账号、没有同步、也没有可被拖库的服务端副本。
首次访问时,你选择保护金库的密码。它会先经过刻意缓慢的密钥派生,派生出的密钥不会离开内存。如果忘记它,金库将永久锁定——这里没有找回链接,因为一条找回通道同样会是一条攻击通道。
扫描 otpauth 二维码、批量粘贴 otpauth:// 链接,或手动输入 Base32 密钥。每条令牌在写入存储之前就已完成加密,原始密钥永远不会以可读形式落盘。
验证码按 RFC 6238 标准时间步长轮换。点击卡片即可复制当前数字,并可在步长切换前留意倒计时环。由于计算在本机完成,无论在线还是离线,出现的都是同一个验证码。
整份金库由 AES-256-GCM 封装。只有盐与迭代次数是明文,而它们本来就是解锁所必需的信息,除此之外别无其他。
RFC 6238 时间型验证码,支持 SHA-1 / SHA-256 / SHA-512、6 位或 8 位、30 秒或 60 秒周期——并已用 RFC 自带的测试向量校验通过,确保与其他验证器完全兼容。
用摄像头扫描 otpauth 二维码,画面在本机 canvas 上解码,绝不上传任何一帧,屏幕上的画面不会离开这台设备。
用标签整理令牌、置顶最常用的几条,并在令牌从寥寥数条增长到几十条时筛选到单个服务。
导出只有主密码才能打开的加密备份,或复制明文 otpauth:// 链接迁移到其他验证器。金库没有任何一处会把你锁死。
页面加载完成后,生成验证码不需要任何网络——在飞机上、地下室里,或不可信网络里都能用。
TOTP Token Generator 没有服务端组件。任何数据都不会上传,因此也没有存放密钥的数据库可被泄露——你的金库只有一份副本,就是浏览器存储里那条密文记录。正是这一个设计选择消除了整类风险:没有可被攻破的令牌服务器、没有可被钓鱼的同步账号、传输途中也不存在明文密钥。
AES-GCM-256 · PBKDF2-HMAC-SHA-256