TOTP Token Generator 是一个完全在浏览器中运行的两步验证器:本机加密、本机生成,并且对这两点如实交代。
两步验证码几乎是你每个账号的最后一道防线,但承载它们的工具,往往要求你把钥匙交给某家公司。云同步确实方便,直到别人的一次数据泄露变成你自己的泄露。
TOTP Token Generator 选择相反的方向:没有账号、没有同步服务、也没有服务端的金库副本。密钥在你自己的设备上用只有你知道的密码加密,验证码由你自己的浏览器计算。即使我们明天消失,你的金库依然会像今天一样正常工作。
整份金库由 AES-256-GCM 封装,密钥由你的主密码派生;没有主密码,浏览器里躺着的那些字节无法解读。
不上传、不要账号、不统计你使用了哪些服务。世界上唯一的密钥副本,就是你设备上的那段密文。
主密码一旦遗忘,金库就永久消失。我们宁可把这句话写清楚,也不提供一个悄悄削弱加密强度的「找回」流程。
通过 WebCrypto 实现 RFC 6238 验证码,支持 SHA-1/256/512、6 位或 8 位、30 秒或 60 秒周期,并用 RFC 自带测试向量校验通过。
设置主密码时,TOTP Token Generator 会用 PBKDF2-HMAC-SHA-256 配合随机盐迭代 600,000 次,得到一把被标记为不可导出的 AES-GCM-256 密钥。此后每一次写入存储,都是对整份金库重新加密一次,而密钥只存在于内存中——锁定金库、关闭标签页或刷新页面,就等同于把它忘记。
验证码随后按标准 TOTP 时间步长在本机生成。摄像头扫码在本机 canvas 上解码,导入/导出只作用于加密金库或你主动导出的 otpauth 链接,而页面的全部网络请求只有它自身的静态资源、字体与分析脚本。