Hash/Kripto

TOTP Generator/Verifier

Kata sandi sekali pakai berbasis waktu (TOTP, RFC 6238) — hasilkan kode saat ini dari secret dan verifikasi kode yang dimasukkan dengan toleransi pergeseran waktu.

------


                    

TOTP (Time-based One-Time Password, RFC 6238) is a two-factor authentication algorithm that generates a one-time code from a secret and the current time. It's exactly what runs under the hood in Google Authenticator, Authy, and similar apps.

How to use it

Common uses

Things to keep in mind

A TOTP code is only valid for a short window (usually 30 seconds) — that time limit is the main protection, not the secret alone.

Code accuracy depends directly on the device's clock being synced; a noticeable clock drift is the most common cause of rejected 2FA codes.

Artikel tentang alat ini: TOTP: bagaimana kode sekali pakai di aplikasi autentikator bekerja

Pertanyaan yang sering diajukan

Mengapa kode yang dihasilkan cepat kedaluwarsa?

Kode TOTP berbasis waktu — secara default berputar setiap 30 detik, dihitung dari waktu Unix saat ini dan rahasia bersama. Jendela singkat ini membatasi berapa lama kode yang bocor tetap berguna.

Apa yang terjadi jika jam perangkat saya tidak sinkron?

TOTP bergantung pada kedua belah pihak yang sepakat mendekati waktu saat ini. Sebagian besar aplikasi autentikator dan server mengizinkan toleransi pergeseran jam kecil (biasanya satu langkah waktu), tetapi pergeseran lebih besar akan menyebabkan kode valid ditolak.

Apakah kunci rahasia saya dikirim ke suatu tempat saat menghasilkan kode di sini?

Tidak. Kode TOTP dihitung sepenuhnya di browser Anda — kunci rahasia tidak pernah meninggalkan perangkat Anda.

Apakah TOTP melindungi dari phishing?

Tidak sepenuhnya. Jika korban memasukkan kata sandi dan kode TOTP saat ini di situs palsu, penyerang dapat langsung menggunakan kedua nilai tersebut di situs asli selagi kode masih berlaku. Hanya kunci perangkat keras dengan standar FIDO2/WebAuthn yang melindungi dari serangan real-time semacam ini.

Mengapa server juga menerima interval waktu sebelumnya, bukan hanya yang saat ini?

Ini mengompensasi sedikit keterlambatan jaringan antara pembuatan kode di ponsel dan saat server menerima serta memverifikasinya. Tanpa toleransi ini, kode yang sah kadang akan ditolak hanya karena keterlambatan beberapa detik yang wajar.

Artikel: Hash/Kripto

Hash Generator: apa perbedaan MD5, SHA-1, dan SHA-256

Mengapa MD5 masih digunakan untuk memverifikasi integritas file, tapi tidak untuk kata sandi.

Checksum Verifier: cara memeriksa apakah file tidak rusak

Mengapa checksum yang cocok mengonfirmasi integritas file, tapi bukan siapa yang membuatnya.

HMAC: apa bedanya hash dengan kunci dan hash biasa

Mengapa SHA-256 biasa tidak melindungi dari pemalsuan pesan, tapi HMAC melindungi.

Bcrypt: mengapa kata sandi di-hash secara lambat, bukan cepat

Mengapa SHA-256 yang cepat adalah pilihan buruk untuk kata sandi, dan bcrypt yang lambat adalah pilihan yang tepat.

UUID: bagaimana identifier yang hampir tidak pernah berulang dibuat

Mengapa UUID v4 bisa dibuat secara independen di jutaan mesin tanpa risiko tabrakan.

Generator Kata Sandi: apa yang sebenarnya membuat kata sandi kuat

Mengapa kata sandi panjang dari kata-kata kamus lebih kuat daripada kata sandi pendek dengan simbol dan angka.

AES: bagaimana enkripsi simetris bekerja

Mengapa kunci yang sama mengenkripsi dan mendekripsi data di AES, dan bagaimana ini berbeda dari enkripsi asimetris.

Argon2: mengapa algoritma ini memenangkan kompetisi hashing kata sandi

Bagaimana Argon2 bertahan lebih baik terhadap serangan menggunakan GPU dibandingkan algoritma hashing kata sandi yang lebih lama.

Scrypt: mengapa algoritma ini membutuhkan begitu banyak memori

Mengapa scrypt sengaja membutuhkan banyak memori untuk mempersulit pembobolan di perangkat ASIC.

PBKDF2: standar peregangan kunci tertua

Mengapa jumlah iterasi PBKDF2 yang direkomendasikan terus bertambah setiap tahun.

X.509: apa yang ada di dalam sertifikat SSL

Apa sebenarnya yang diperiksa browser pada sertifikat sebuah situs sebelum menampilkan gembok hijau.

PGP: bagaimana enkripsi kunci publik dan privat bekerja

Mengapa kunci publik PGP bisa dibagikan secara bebas, tapi kunci privat tidak pernah.