最後更新:2026 年 10 月 8 日
TOTP Token Generator 是一個完全在瀏覽器中執行的兩步驗證器。這裡沒有帳號、沒有登入,也沒有存放密鑰的伺服器端資料庫。你的權杖用只有你知道的主密碼在本機加密,加密後的金庫存放在你自己的瀏覽器儲存中。本頁會詳細說明這一點,以及確實存在的有限資料收集(分析與廣告)。
TOTP Token Generator 沒有帳號,也沒有 API。我們不會接收、儲存或傳輸:
你使用的是一張靜態頁面加上作業系統自帶的密碼學能力。整個流程沒有任何一步需要把你的密鑰傳送出去。
權杖使用 AES-GCM-256 加密,密鑰由你的主密碼透過 PBKDF2-HMAC-SHA-256(600,000 次迭代 + 隨機鹽)派生。密文、鹽與迭代次數存放在瀏覽器的 IndexedDB 中。鹽與迭代次數並非機密,它們是解鎖金庫所必需的資訊。
派生出的密鑰被標記為不可匯出,從不寫入儲存、也從不在網路上傳輸。鎖定金庫、關閉分頁或重新載入後,它就會被丟棄。
由於在你的裝置之外不存在任何密鑰副本,一旦遺忘主密碼,任何人都無法解開這個金庫——包括我們。沒有重設、沒有客服後門,也沒有伺服器端備份。
介面偏好(排序方式、目前篩選、自動鎖定時長、已關閉的提示條)以明文存放在同一處瀏覽器儲存中。它們都不是機密資訊。
掃碼功能只在你點擊「開始掃描」後才請求鏡頭權限。畫面在本機 canvas 上解碼以讀取 TOTP QR 碼,沒有任何一帧會被錄影、儲存或傳輸。關閉對話框會立即停止鏡頭軌道。
我們使用 Google Analytics 4 了解整體使用情況,例如有多少訪客載入頁面、哪些功能被使用。分析資料永遠不會收到你的密鑰、主密碼或金庫內容;我們上報的事件僅限於粗粒度的產品動作,例如建立金庫或新增權杖。
本站部分依靠廣告支持。包括 Google 在內的第三方供應商會使用 Cookie 及類似技術,根據你此前對本站或其他網站的造訪投放廣告。
Google 對廣告 Cookie 的使用,使其及其合作夥伴能夠根據你造訪本站和/或其他網站的情況投放廣告。你可以前往 Google 廣告設定 選擇停用個人化廣告,或前往 aboutads.info 停用第三方供應商使用 Cookie 進行個人化廣告。
關於 Google 如何使用來自其服務使用方的資料,詳見 Google 對使用其服務的網站或應用程式的資料使用說明。
廣告指令碼只在內容頁載入。它們被刻意排除在金庫介面之外:驗證碼卡片、解鎖頁與權杖編輯表單都不會渲染任何廣告單元。
除加密金庫外,我們只用瀏覽器儲存保存介面偏好。你可以隨時透過瀏覽器的網站資料設定清除它;清除後金庫也會一併刪除,如需保留請先匯出備份。
本站透過 Cloudflare 提供存取,由其處理頁面請求。字型來自 Google Fonts,分析由 Google Analytics 提供,廣告由 Google AdSense 提供。除此之外,頁面不會聯絡第三方伺服器——特別地,它不會從外網抓取服務圖示,因為那會洩漏你在使用哪些服務。
金庫由帶認證的加密演算法與刻意緩慢的密鑰派生保護,這些保護涵蓋的是你裝置上的靜態資料。它們無法防護已被入侵的瀏覽器:惡意擴充功能或注入指令碼可以在金庫解鎖期間讀取密鑰。請確保瀏覽器與擴充功能可信,並在用完後鎖定金庫。
TOTP Token Generator 並非面向 13 歲以下兒童,我們也不會主動收集其個人資訊。由於我們不營運任何帳號,因此不持有任何使用者的輪廓資料。
隨著產品變化,我們可能會更新本隱私政策。重大變更會反映在本頁頂部的更新日期上。
如對本隱私政策有疑問,請聯絡 support@totptokengenerator.com。