TOTP Token Generator logoTOTP Token Generator
零知識離線金庫

TOTP Token Generator — 驗證碼在本機產生,從不經過伺服器

TOTP Token Generator 是一個瀏覽器端驗證器,只圍繞一條規則設計:你的密鑰永遠不會以可讀形式離開這台裝置。新增權杖後,它會被 AES-256-GCM 加密,密鑰由只有你知道的主密碼派生。金庫存放在本機 IndexedDB,驗證碼由 WebCrypto 計算,沒有帳號、沒有同步、也沒有可被拖庫的伺服器端副本。

TOTP Token Generator 如何運作

1第 1 步

設定主密碼

首次造訪時,你選擇保護金庫的密碼。它會先經過刻意緩慢的密鑰派生,派生出的密鑰不會離開記憶體。如果忘記它,金庫將永久鎖定——這裡沒有找回連結,因為一條找回管道同樣會是一條攻擊管道。

2第 2 步

新增你的權杖

掃描 otpauth QR 碼、批次貼上 otpauth:// 連結,或手動輸入 Base32 密鑰。每筆權杖在寫入儲存之前就已完成加密,原始密鑰永遠不會以可讀形式落盤。

3第 3 步

需要時複製驗證碼

驗證碼依 RFC 6238 標準時間步長輪換。點擊卡片即可複製目前數字,並可在步長切換前留意倒數環。由於計算在本機完成,無論線上或離線,出現的都是同一個驗證碼。

金庫裡有什麼

靜態加密

整份金庫由 AES-256-GCM 封裝。只有鹽與迭代次數是明文,而它們本來就是解鎖所必需的資訊,除此之外別無其他。

標準優先的 TOTP

RFC 6238 時間型驗證碼,支援 SHA-1 / SHA-256 / SHA-512、6 位或 8 位、30 秒或 60 秒週期——並已用 RFC 自帶的測試向量驗證通過,確保與其他驗證器完全相容。

本機掃碼

用鏡頭掃描 otpauth QR 碼,畫面在本機 canvas 上解碼,絕不上傳任何一帧,螢幕上的畫面不會離開這台裝置。

標籤、收藏與搜尋

用標籤整理權杖、置頂最常用的幾筆,並在權杖從寥寥數筆成長到數十筆時篩選到單一服務。

雙向可移轉

匯出只有主密碼才能開啟的加密備份,或複製明文 otpauth:// 連結移轉到其他驗證器。金庫沒有任何一處會把你鎖死。

可離線使用

頁面載入完成後,產生驗證碼不需要任何網路——在飛機上、地下室裡,或不可信網路裡都能用。

把安全模型講清楚

TOTP Token Generator 沒有伺服器端元件。任何資料都不會上傳,因此也沒有存放密鑰的資料庫可被洩漏——你的金庫只有一份副本,就是瀏覽器儲存裡那筆密文記錄。正是這一個設計選擇消除了整類風險:沒有可被攻破的權杖伺服器、沒有可被釣魚的同步帳號、傳輸途中也不存在明文密鑰。

加密演算法
AES-GCM-256
帶認證的加密;密文被竄改會直接解密失敗,而不是回傳錯誤的資料。
密鑰派生
PBKDF2-HMAC-SHA-256
600,000 次迭代,每個金庫使用獨立隨機鹽,抬高暴力猜測主密碼的成本。
密鑰生命週期
僅存於記憶體
派生密鑰不可匯出;鎖定、關閉分頁或重新載入後即被丟棄。

AES-GCM-256 · PBKDF2-HMAC-SHA-256

常見問題

什麼是 TOTP 權杖產生器?+
TOTP 權杖產生器是一種把共享密鑰依 RFC 6238 演算法轉換成短時效一次性密碼的工具。它每 30 秒根據密鑰與目前時間推導出一個新的 6 位或 8 位驗證碼,登入時作為第二重身分憑證輸入。TOTP Token Generator 把這一步計算放在你的瀏覽器裡完成,而不是交給手機應用程式或伺服器。
哪些服務可以搭配這個 TOTP 權杖產生器使用?+
任何支援標準 TOTP 兩步驗證的服務都能接受它產生的驗證碼,這涵蓋了絕大多數主流平台:GitHub、Google、Microsoft、AWS、Dropbox、Cloudflare 以及成千上萬個其他網站。只要服務在開啟兩步驗證時會給出 otpauth:// QR 碼或 Base32 密鑰,你就能把它加入進來,產生的驗證碼與其他任何驗證器完全通用。
瀏覽器端的 TOTP 權杖產生器安全嗎?+
只要密鑰經過加密、且從不離開裝置,瀏覽器端的 TOTP 權杖產生器可以和原生應用程式一樣安全——本站正是這樣設計的。需要如實說明的代價是攻擊面:網頁比獨立應用程式更容易受到惡意擴充功能與注入指令碼的影響。保持瀏覽器乾淨、擴充功能盡量少,再疊加靜態加密,金庫就會比未加密的應用程式資料庫難以竊取得多。
TOTP Token Generator 與 Google Authenticator 或 Authy 相比如何?+
三者產生的都是符合標準的 TOTP 驗證碼,因此驗證碼彼此通用。差別在於密鑰存放在哪裡、誰能接觸到它。Google Authenticator 與 Authy 把密鑰存在手機上或廠商雲端裡;TOTP Token Generator 把一份 AES-256-GCM 加密的金庫留在你自己的瀏覽器儲存中,從不外傳。這意味著沒有廠商帳號、也沒有雲端副本——但同樣沒有自動跨裝置同步,你需要用一個由自己掌控的加密備份來取代它。
可以在多台裝置上使用 TOTP Token Generator 嗎?+
可以,但依設計它不做自動同步。每台裝置各自持有一份加密金庫,你透過加密備份在裝置之間移轉權杖:在一台裝置上匯出,在另一台上匯入,再用同一個主密碼解鎖。由於備份本身是密文,你可以透過雲端硬碟或郵件傳遞而不暴露密鑰——不過匯出明文 otpauth:// 連結時,最好完全避免經過網路。
如果我忘記了主密碼會怎樣?+
金庫將永久無法解開。密鑰由你的密碼派生且從不儲存,因此我們和任何第三方都無法重設它。這正是安全性的代價:如果存在找回管道,它同樣會成為攻擊管道。
你們會儲存或傳輸我的密鑰嗎?+
不會。這裡沒有 API、沒有資料庫、也沒有帳號。驗證碼由 WebCrypto 在本機計算,加密金庫寫入瀏覽器 IndexedDB。頁面唯一的網路請求是它自身的靜態資源、字型與分析指令碼。
它和原生驗證器應用程式一樣安全嗎?+
使用同樣的標準與密碼學原語,並且額外提供了多數原生應用程式沒有的靜態加密。需要如實說明的差異是攻擊面:瀏覽器頁面更容易受到惡意擴充功能與注入指令碼的影響,因此請保持瀏覽器乾淨、擴充功能盡量少。
如何把權杖移轉到其他驗證器?+
在「匯入/匯出」中複製明文 otpauth:// 連結,多數驗證器應用程式都支援匯入。請注意這些連結包含未加密的密鑰,務必謹慎對待剪貼簿,用完後及時清空。
為什麼在新裝置上驗證碼有時會驗證失敗?+
TOTP 依賴本機時鐘。頁面底部會顯示與伺服器時鐘比對測得的偏差——如果偏差超過幾秒,請同步系統時間。
可以離線使用和安裝嗎?+
兩者都可以。這是一個 PWA,可以安裝後離線開啟,產生驗證碼不需要任何網路往返。