TOTP Token Generator 是一個瀏覽器端驗證器,只圍繞一條規則設計:你的密鑰永遠不會以可讀形式離開這台裝置。新增權杖後,它會被 AES-256-GCM 加密,密鑰由只有你知道的主密碼派生。金庫存放在本機 IndexedDB,驗證碼由 WebCrypto 計算,沒有帳號、沒有同步、也沒有可被拖庫的伺服器端副本。
首次造訪時,你選擇保護金庫的密碼。它會先經過刻意緩慢的密鑰派生,派生出的密鑰不會離開記憶體。如果忘記它,金庫將永久鎖定——這裡沒有找回連結,因為一條找回管道同樣會是一條攻擊管道。
掃描 otpauth QR 碼、批次貼上 otpauth:// 連結,或手動輸入 Base32 密鑰。每筆權杖在寫入儲存之前就已完成加密,原始密鑰永遠不會以可讀形式落盤。
驗證碼依 RFC 6238 標準時間步長輪換。點擊卡片即可複製目前數字,並可在步長切換前留意倒數環。由於計算在本機完成,無論線上或離線,出現的都是同一個驗證碼。
整份金庫由 AES-256-GCM 封裝。只有鹽與迭代次數是明文,而它們本來就是解鎖所必需的資訊,除此之外別無其他。
RFC 6238 時間型驗證碼,支援 SHA-1 / SHA-256 / SHA-512、6 位或 8 位、30 秒或 60 秒週期——並已用 RFC 自帶的測試向量驗證通過,確保與其他驗證器完全相容。
用鏡頭掃描 otpauth QR 碼,畫面在本機 canvas 上解碼,絕不上傳任何一帧,螢幕上的畫面不會離開這台裝置。
用標籤整理權杖、置頂最常用的幾筆,並在權杖從寥寥數筆成長到數十筆時篩選到單一服務。
匯出只有主密碼才能開啟的加密備份,或複製明文 otpauth:// 連結移轉到其他驗證器。金庫沒有任何一處會把你鎖死。
頁面載入完成後,產生驗證碼不需要任何網路——在飛機上、地下室裡,或不可信網路裡都能用。
TOTP Token Generator 沒有伺服器端元件。任何資料都不會上傳,因此也沒有存放密鑰的資料庫可被洩漏——你的金庫只有一份副本,就是瀏覽器儲存裡那筆密文記錄。正是這一個設計選擇消除了整類風險:沒有可被攻破的權杖伺服器、沒有可被釣魚的同步帳號、傳輸途中也不存在明文密鑰。
AES-GCM-256 · PBKDF2-HMAC-SHA-256