TOTP Token Generator logoTOTP Token Generator
零知识离线金库

TOTP Token Generator — 验证码在本机生成,从不经过服务器

TOTP Token Generator 是一个浏览器端验证器,只围绕一条规则设计:你的密钥永远不会以可读形式离开这台设备。添加令牌后,它会被 AES-256-GCM 加密,密钥由只有你知道的主密码派生。金库存放在本机 IndexedDB,验证码由 WebCrypto 计算,没有账号、没有同步、也没有可被拖库的服务端副本。

TOTP Token Generator 如何工作

1第 1 步

设置主密码

首次访问时,你选择保护金库的密码。它会先经过刻意缓慢的密钥派生,派生出的密钥不会离开内存。如果忘记它,金库将永久锁定——这里没有找回链接,因为一条找回通道同样会是一条攻击通道。

2第 2 步

添加你的令牌

扫描 otpauth 二维码、批量粘贴 otpauth:// 链接,或手动输入 Base32 密钥。每条令牌在写入存储之前就已完成加密,原始密钥永远不会以可读形式落盘。

3第 3 步

需要时复制验证码

验证码按 RFC 6238 标准时间步长轮换。点击卡片即可复制当前数字,并可在步长切换前留意倒计时环。由于计算在本机完成,无论在线还是离线,出现的都是同一个验证码。

金库里有什么

静态加密

整份金库由 AES-256-GCM 封装。只有盐与迭代次数是明文,而它们本来就是解锁所必需的信息,除此之外别无其他。

标准优先的 TOTP

RFC 6238 时间型验证码,支持 SHA-1 / SHA-256 / SHA-512、6 位或 8 位、30 秒或 60 秒周期——并已用 RFC 自带的测试向量校验通过,确保与其他验证器完全兼容。

本地扫码

用摄像头扫描 otpauth 二维码,画面在本机 canvas 上解码,绝不上传任何一帧,屏幕上的画面不会离开这台设备。

标签、收藏与搜索

用标签整理令牌、置顶最常用的几条,并在令牌从寥寥数条增长到几十条时筛选到单个服务。

双向可迁移

导出只有主密码才能打开的加密备份,或复制明文 otpauth:// 链接迁移到其他验证器。金库没有任何一处会把你锁死。

可离线使用

页面加载完成后,生成验证码不需要任何网络——在飞机上、地下室里,或不可信网络里都能用。

把安全模型讲清楚

TOTP Token Generator 没有服务端组件。任何数据都不会上传,因此也没有存放密钥的数据库可被泄露——你的金库只有一份副本,就是浏览器存储里那条密文记录。正是这一个设计选择消除了整类风险:没有可被攻破的令牌服务器、没有可被钓鱼的同步账号、传输途中也不存在明文密钥。

加密算法
AES-GCM-256
带认证的加密;密文被篡改会直接解密失败,而不是返回错误的数据。
密钥派生
PBKDF2-HMAC-SHA-256
600,000 次迭代,每个金库使用独立随机盐,抬高暴力猜测主密码的成本。
密钥生命周期
仅存于内存
派生密钥不可导出;锁定、关闭标签页或刷新页面后即被丢弃。

AES-GCM-256 · PBKDF2-HMAC-SHA-256

常见问题

什么是 TOTP 令牌生成器?+
TOTP 令牌生成器是一种把共享密钥按 RFC 6238 算法转换成短时效一次性密码的工具。它每 30 秒根据密钥与当前时间推导出一个新的 6 位或 8 位验证码,登录时作为第二重身份凭证输入。TOTP Token Generator 把这一步计算放在你的浏览器里完成,而不是交给手机应用或服务器。
哪些服务可以配合这个 TOTP 令牌生成器使用?+
任何支持标准 TOTP 两步验证的服务都能接受它生成的验证码,这覆盖了绝大多数主流平台:GitHub、Google、Microsoft、AWS、Dropbox、Cloudflare 以及成千上万个其他站点。只要服务在开启两步验证时会给出 otpauth:// 二维码或 Base32 密钥,你就能把它添加进来,生成的验证码与其他任何验证器完全通用。
浏览器端的 TOTP 令牌生成器安全吗?+
只要密钥经过加密、且从不离开设备,浏览器端的 TOTP 令牌生成器可以和原生应用一样安全——本站正是这样设计的。需要如实说明的代价是攻击面:网页比独立应用更容易受到恶意扩展和注入脚本的影响。保持浏览器干净、扩展尽量少,再叠加静态加密,金库就会比未加密的应用数据库难以窃取得多。
TOTP Token Generator 与 Google Authenticator 或 Authy 相比如何?+
三者生成的都是符合标准的 TOTP 验证码,因此验证码彼此通用。区别在于密钥存放在哪里、谁能接触到它。Google Authenticator 与 Authy 把密钥存在手机上或厂商云里;TOTP Token Generator 把一份 AES-256-GCM 加密的金库留在你自己的浏览器存储中,从不外传。这意味着没有厂商账号、也没有云端副本——但同样没有自动跨设备同步,你需要用一个由自己掌控的加密备份来替代它。
可以在多台设备上使用 TOTP Token Generator 吗?+
可以,但按设计它不做自动同步。每台设备各自持有一份加密金库,你通过加密备份在设备之间迁移令牌:在一台设备上导出,在另一台上导入,再用同一个主密码解锁。由于备份本身是密文,你可以通过云盘或邮件传递而不暴露密钥——不过导出明文 otpauth:// 链接时,最好完全避免经过网络。
如果我忘记了主密码会怎样?+
金库将永久无法解开。密钥由你的密码派生且从不存储,因此我们和任何第三方都无法重置它。这正是安全性的代价:如果存在找回通道,它同样会成为攻击通道。
你们会存储或传输我的密钥吗?+
不会。这里没有 API、没有数据库、也没有账号。验证码由 WebCrypto 在本机计算,加密金库写入浏览器 IndexedDB。页面唯一的网络请求是它自身的静态资源、字体与分析脚本。
它和原生验证器应用一样安全吗?+
使用同样的标准与密码学原语,并且额外提供了多数原生应用没有的静态加密。需要如实说明的差异是攻击面:浏览器页面更容易受到恶意扩展与注入脚本的影响,因此请保持浏览器干净、扩展尽量少。
如何把令牌迁移到其他验证器?+
在「导入/导出」中复制明文 otpauth:// 链接,多数验证器应用都支持导入。请注意这些链接包含未加密的密钥,务必谨慎对待剪贴板,用完后及时清空。
为什么在新设备上验证码有时会校验失败?+
TOTP 依赖本机时钟。页面底部会显示与服务器时钟比对测得的偏差——如果偏差超过几秒,请同步系统时间。
可以离线使用和安装吗?+
两者都可以。这是一个 PWA,可以安装后离线打开,生成验证码不需要任何网络往返。