مولد ومتحقق OTP
إنشاء والتحقق من كلمات مرور TOTP/HOTP لمرة واحدة للمصادقة الثنائية. يدعم SHA-1/256/512، أسرار Base32/Hex، تصدير رمز QR. يعمل بالكامل في المتصفح، دون تسجيل.
ما هو OTP (كلمة مرور لمرة واحدة)؟
OTP هي كلمة مرور صالحة لجلسة تسجيل دخول أو معاملة واحدة فقط. توفر أماناً أقوى من كلمات المرور الثابتة لأنها تتغير بشكل متكرر، مما يجعل الأكواد المسروقة عديمة الفائدة بعد وقت قصير.
ما الفرق بين TOTP و HOTP؟
TOTP (كلمة مرور لمرة واحدة مبنية على الوقت، RFC 6238) يولد أكواداً بناءً على الوقت الحالي، تتغير كل 30 ثانية افتراضياً. HOTP (مبني على HMAC، RFC 4226) يستخدم عداداً متزايداً. TOTP أكثر شيوعاً في أنظمة 2FA الحديثة.
هل هذا المولد OTP آمن للاستخدام؟
نعم. جميع عمليات الإنشاء والتحقق تتم محلياً في متصفحك باستخدام Web Crypto API. مفاتيحك السرية لا تغادر جهازك ولا تُرسل إلى أي خادم.
ما هو سر Base32؟
Base32 هو نظام ترميز يمثل البيانات الثنائية باستخدام 32 حرفاً (A-Z و 2-7). وهو التنسيق القياسي لأسرار OTP المستخدمة من قبل Google Authenticator وتطبيقات 2FA الأخرى.
أي خوارزمية تجزئة يجب أن أختار؟
SHA-1 هي الافتراضية ومتوافقة مع معظم تطبيقات المصادقة بما في ذلك Google Authenticator. SHA-256 و SHA-512 توفر أماناً أقوى لكن قد لا تكون مدعومة من جميع التطبيقات. استخدم SHA-1 لأقصى توافق.
كيف أضيف الكود المولد إلى Google Authenticator؟
أدخل سرك، ثم امسح رمز QR otpauth المعروض باستخدام Google Authenticator (أو أي تطبيق 2FA متوافق). يمكنك أيضاً إدخال URI otpauth أو المفتاح السري يدوياً.
ما هو تنسيق URI otpauth://؟
otpauth://totp/<تسمية>?secret=<سر>&issuer=<مُصدر>&algorithm=<خوارزمية>&digits=<أرقام>&period=<فترة>. هذا URI يرمز جميع معاملات OTP ويمكن عرضه كرمز QR للاستيراد السهل.
لماذا يتغير الكود كل 30 ثانية؟
الخطوة الزمنية الافتراضية (الفترة) لـ TOTP هي 30 ثانية كما هو محدد في RFC 6238. هذا يوازن بين الأمان (صلاحية قصيرة) وسهولة الاستخدام (وقت كافٍ لكتابة الكود).
هل يمكنني التحقق من كود استلمته؟
نعم، بدّل إلى وضع التحقق، أدخل السر والكود الذي استلمته. تتحقق الأداة من الكود مقابل النافذة الزمنية الحالية والمجاورة لتسامح فروق الساعة البسيطة.
ماذا يعني 6 أرقام مقابل 8 أرقام؟
يشير إلى طول كود OTP المولد. 6 أرقام هو المعيار لمعظم أنظمة 2FA. 8 أرقام توفر تركيبات أكثر لكنها أقل دعماً.
لماذا لا تتطابق أكوادي مع Google Authenticator؟
تحقق من أن السر والخوارزمية (عادة SHA-1) والأرقام (عادة 6) والفترة (عادة 30 ثانية) تتطابق جميعها. تأكد أيضاً من دقة ساعة جهازك.
هل 2FA هو نفسه OTP؟
OTP هو الآلية التي تولد الأكواد لمرة واحدة. 2FA (المصادقة الثنائية) هي عملية أمنية تستخدم غالباً OTP كعامل ثانٍ.