हैश/क्रिप्टो

TOTP Generator/Verifier

समय-आधारित वन-टाइम पासवर्ड (TOTP, RFC 6238) — किसी सीक्रेट से मौजूदा कोड जनरेट करें और क्लॉक-ड्रिफ्ट टॉलरेंस के साथ दर्ज किए गए कोड को वेरिफाई करें।

------


                    

TOTP (Time-based One-Time Password, RFC 6238) is a two-factor authentication algorithm that generates a one-time code from a secret and the current time. It's exactly what runs under the hood in Google Authenticator, Authy, and similar apps.

How to use it

Common uses

Things to keep in mind

A TOTP code is only valid for a short window (usually 30 seconds) — that time limit is the main protection, not the secret alone.

Code accuracy depends directly on the device's clock being synced; a noticeable clock drift is the most common cause of rejected 2FA codes.

इस टूल के बारे में लेख: TOTP: ऑथेंटिकेटर ऐप्स में वन-टाइम कोड कैसे काम करते हैं

अक्सर पूछे जाने वाले प्रश्न

मेरा जनरेट किया गया कोड इतनी जल्दी एक्सपायर क्यों होता है?

TOTP कोड समय-आधारित होते हैं — डिफ़ॉल्ट रूप से वे हर 30 सेकंड में बदलते हैं, वर्तमान Unix समय और साझा सीक्रेट से गणना किए जाते हैं। यह छोटी विंडो सीमित करती है कि लीक हुआ कोड कितनी देर तक उपयोगी रहता है।

अगर मेरे डिवाइस की घड़ी सिंक में नहीं है तो क्या होगा?

TOTP इस पर निर्भर करता है कि दोनों पक्ष वर्तमान समय पर लगभग सहमत हों। ज़्यादातर ऑथेंटिकेटर ऐप्स और सर्वर थोड़ा क्लॉक ड्रिफ्ट (आमतौर पर एक टाइम स्टेप) सहन करते हैं, लेकिन बड़ा अंतर मान्य कोड को अस्वीकार करवा देगा।

क्या यहां कोड जनरेट करते समय मेरी सीक्रेट की कहीं भेजी जाती है?

नहीं। TOTP कोड पूरी तरह आपके ब्राउज़र में गणना होता है — सीक्रेट की आपके डिवाइस से कभी बाहर नहीं जाती।

क्या TOTP फ़िशिंग से बचाव करता है?

पूरी तरह नहीं। अगर पीड़ित नकली साइट पर पासवर्ड और मौजूदा TOTP कोड डालता है, तो हमलावर तुरंत दोनों वैल्यूज़ को असली साइट पर इस्तेमाल कर सकता है, जब तक कोड वैध है। ऐसे रियल-टाइम अटैक से सिर्फ़ FIDO2/WebAuthn स्टैंडर्ड वाली हार्डवेयर कीज़ बचाती हैं।

सर्वर सिर्फ़ मौजूदा टाइम इंटरवल की बजाय पिछला इंटरवल भी क्यों स्वीकार करता है?

यह फ़ोन पर कोड जनरेट होने और सर्वर द्वारा उसे प्राप्त करने व वेरिफ़ाई करने के बीच के छोटे नेटवर्क डिले की भरपाई करता है। इस तरह की छूट के बिना, कुछ सेकंड की सामान्य देरी की वजह से वैध कोड भी कभी-कभी अस्वीकार हो जाते।

लेख: हैश/क्रिप्टो

Hash Generator: MD5, SHA-1 और SHA-256 एक-दूसरे से कैसे अलग हैं

MD5 अब भी फ़ाइल इंटीग्रिटी जाँचने के लिए क्यों इस्तेमाल होता है, लेकिन पासवर्ड के लिए नहीं।

Checksum Verifier: यह कैसे जाँचें कि कोई फ़ाइल खराब तो नहीं है

मैच होता चेकसम फ़ाइल की इंटीग्रिटी की पुष्टि क्यों करता है, लेकिन यह नहीं बताता कि उसे किसने बनाया।

HMAC: की वाला हैश सामान्य हैश से कैसे अलग है

सामान्य SHA-256 मैसेज से छेड़छाड़ से क्यों नहीं बचाता, जबकि HMAC बचाता है।

Bcrypt: पासवर्ड धीरे क्यों हैश किए जाते हैं, तेज़ नहीं

तेज़ SHA-256 पासवर्ड के लिए बुरा विकल्प क्यों है, और धीमा bcrypt सही विकल्प क्यों है।

UUID: ऐसे आइडेंटिफ़ायर कैसे बनते हैं जो लगभग कभी नहीं दोहराते

UUID v4 को लाखों मशीनों पर स्वतंत्र रूप से बिना कोलिज़न के जोखिम के क्यों जनरेट किया जा सकता है।

पासवर्ड जनरेटर: पासवर्ड को असल में मज़बूत क्या बनाता है

डिक्शनरी शब्दों से बना लंबा पासवर्ड सिंबल और अंकों वाले छोटे पासवर्ड से ज़्यादा मज़बूत क्यों होता है।

AES: सिमेट्रिक एन्क्रिप्शन कैसे काम करता है

AES में एक ही की डेटा को एन्क्रिप्ट और डिक्रिप्ट क्यों करती है, और यह असिमेट्रिक एन्क्रिप्शन से कैसे अलग है।

Argon2: यह एल्गोरिदम पासवर्ड हैशिंग प्रतियोगिता क्यों जीता

Argon2 पुराने पासवर्ड हैशिंग एल्गोरिदम की तुलना में GPU से होने वाले अटैक से बेहतर बचाव कैसे करता है।

Scrypt: इस एल्गोरिदम को इतनी मेमोरी की ज़रूरत क्यों है

ASIC डिवाइस पर क्रैकिंग मुश्किल बनाने के लिए scrypt जानबूझकर इतनी मेमोरी क्यों माँगता है।

PBKDF2: की स्ट्रेचिंग का सबसे पुराना मानक

PBKDF2 की सुझाई गई इटरेशन संख्या हर साल क्यों बढ़ती है।

X.509: SSL सर्टिफ़िकेट के अंदर क्या होता है

ग्रीन लॉक दिखाने से पहले ब्राउज़र किसी साइट के सर्टिफ़िकेट में ठीक-ठीक क्या जाँचता है।

PGP: पब्लिक और प्राइवेट की एन्क्रिप्शन कैसे काम करता है

PGP पब्लिक की को स्वतंत्र रूप से क्यों शेयर किया जा सकता है, लेकिन प्राइवेट की को कभी नहीं।