OTP生成・検証ツール
2FA用のTOTP/HOTPワンタイムパスワードを生成・検証。SHA-1/256/512、Base32/Hexシークレット、QRコードエクスポート対応。100%ブラウザで動作、登録不要。
OTP(ワンタイムパスワード)とは何ですか?
OTPは1回のログインセッションまたは取引に対してのみ有効なパスワードです。頻繁に変化するため、盗まれたコードは短時間で無効になり、静的パスワードより強力なセキュリティを提供します。
TOTPとHOTPの違いは何ですか?
TOTP(時間ベースのワンタイムパスワード、RFC 6238)は現在時刻に基づいてコードを生成し、デフォルトで30秒ごとに変化します。HOTP(HMACベース、RFC 4226)は増分カウンターを使用します。現代の2FAシステムではTOTPがより一般的です。
このOTPジェネレーターは安全に使用できますか?
はい。すべての生成と検証はWeb Crypto APIを使用してブラウザ内でローカルに行われます。秘密鍵がデバイスから離れたり、サーバーに送信されることはありません。
Base32シークレットとは何ですか?
Base32は32文字(A-Zと2-7)を使用してバイナリデータを表すエンコーディング方式です。Google Authenticatorやその他の2FAアプリが使用するOTPシークレットの標準形式です。
どのハッシュアルゴリズムを選ぶべきですか?
SHA-1がデフォルトで、Google Authenticatorを含むほとんどの認証アプリと互換性があります。SHA-256とSHA-512はより強力なセキュリティを提供しますが、すべてのアプリでサポートされているとは限りません。
生成したコードをGoogle Authenticatorに追加するには?
シークレットを入力し、表示されるotpauth QRコードをGoogle Authenticator(または互換性のある2FAアプリ)でスキャンします。otpauth URIや秘密鍵を手動で入力することもできます。
otpauth:// URIの形式は何ですか?
otpauth://totp/<ラベル>?secret=<シークレット>&issuer=<発行者>&algorithm=<アルゴ>&digits=<桁数>&period=<周期>。このURIはすべてのOTPパラメータをエンコードし、QRコードとして表示できます。
なぜコードは30秒ごとに変わるのですか?
RFC 6238でTOTPのデフォルトのタイムステップ(周期)は30秒と定義されています。これはセキュリティ(有効期限が短い)と使いやすさ(コードを入力する十分な時間)のバランスを取ります。
受信したコードを検証できますか?
はい、検証モードに切り替え、シークレットと受信したコードを入力します。ツールはわずかな時計のずれを許容するため、現在および隣接する時間枠に対してコードをチェックします。
6桁と8桁の違いは何ですか?
生成されたOTPコードの長さを指します。6桁がほとんどの2FAシステムの標準です。8桁はより多くの組み合わせを提供しますが、サポートは少ないです。
コードがGoogle Authenticatorと一致しないのはなぜですか?
シークレット、アルゴリズム(通常SHA-1)、桁数(通常6)、周期(通常30秒)がすべて一致しているか確認してください。また、デバイスの時計が正確であることも確認してください。
2FAとOTPは同じですか?
OTPはワンタイムコードを生成するメカニズムです。2FA(二要素認証)はセキュリティプロセスで、OTPを第2要素として使用することがよくあります。