TOTP Token Generator 是一個完全在瀏覽器中執行的兩步驗證器:本機加密、本機產生,並且對這兩點如實交代。
兩步驗證碼幾乎是你每個帳號的最後一道防線,但承載它們的工具,往往要求你把鑰匙交給某家公司。雲端同步確實方便,直到別人的一次資料外洩變成你自己的外洩。
TOTP Token Generator 選擇相反的方向:沒有帳號、沒有同步服務、也沒有伺服器端的金庫副本。密鑰在你自己的裝置上用只有你知道的密碼加密,驗證碼由你自己的瀏覽器計算。即使我們明天消失,你的金庫依然會像今天一樣正常運作。
整份金庫由 AES-256-GCM 封裝,密鑰由你的主密碼派生;沒有主密碼,瀏覽器裡躺著的那些位元組無法解讀。
不上傳、不要帳號、不統計你使用了哪些服務。世界上唯一的密鑰副本,就是你裝置上的那段密文。
主密碼一旦遺忘,金庫就永久消失。我們寧可把這句話寫清楚,也不提供一個悄悄削弱加密強度的「找回」流程。
透過 WebCrypto 實作 RFC 6238 驗證碼,支援 SHA-1/256/512、6 位或 8 位、30 秒或 60 秒週期,並已用 RFC 自帶測試向量驗證通過。
設定主密碼時,TOTP Token Generator 會用 PBKDF2-HMAC-SHA-256 搭配隨機鹽迭代 600,000 次,得到一把被標記為不可匯出的 AES-GCM-256 密鑰。此後每一次寫入儲存,都是對整份金庫重新加密一次,而密鑰只存在於記憶體中——鎖定金庫、關閉分頁或重新載入,就等同於把它忘記。
驗證碼隨後依標準 TOTP 時間步長在本機產生。鏡頭掃碼在本機 canvas 上解碼,匯入/匯出只作用於加密金庫或你主動匯出的 otpauth 連結,而頁面的全部網路請求只有它自身的靜態資源、字型與分析指令碼。