Hash/Kripto

TOTP Generator/Verifier

Zamana dayalı tek kullanımlık parolalar (TOTP, RFC 6238) — bir gizli anahtardan mevcut kodu üretin ve saat kaymasına tolerans göstererek girilen bir kodu doğrulayın.

------


                    

TOTP (Time-based One-Time Password, RFC 6238) is a two-factor authentication algorithm that generates a one-time code from a secret and the current time. It's exactly what runs under the hood in Google Authenticator, Authy, and similar apps.

How to use it

Common uses

Things to keep in mind

A TOTP code is only valid for a short window (usually 30 seconds) — that time limit is the main protection, not the secret alone.

Code accuracy depends directly on the device's clock being synced; a noticeable clock drift is the most common cause of rejected 2FA codes.

Bu araç hakkında makale: TOTP: kimlik doğrulama uygulamalarındaki tek kullanımlık kodlar nasıl çalışır

Sıkça sorulan sorular

Oluşturduğum kod neden bu kadar hızlı sona eriyor?

TOTP kodları zamana dayalıdır — varsayılan olarak, mevcut Unix zamanı ve paylaşılan sırdan hesaplanarak her 30 saniyede bir değişirler. Bu kısa pencere, sızan bir kodun ne kadar süre kullanışlı kalacağını sınırlar.

Cihazımın saati senkron değilse ne olur?

TOTP, her iki tarafın mevcut zaman konusunda birbirine yakın olmasına dayanır. Çoğu doğrulayıcı uygulama ve sunucu küçük bir saat kayması toleransına (genellikle bir zaman adımı) izin verir, ancak daha büyük bir kayma geçerli kodların reddedilmesine neden olur.

Burada kod oluştururken gizli anahtarım bir yere gönderiliyor mu?

Hayır. TOTP kodu tamamen tarayıcınızda hesaplanır — gizli anahtar cihazınızdan asla çıkmaz.

TOTP kimlik avına karşı korur mu?

Tam olarak değil. Kurban parolasını ve geçerli TOTP kodunu sahte bir sitede girerse, saldırgan kod hâlâ geçerliyken her iki değeri de gerçek sitede anında kullanabilir. Bu gerçek zamanlı saldırıya karşı yalnızca FIDO2/WebAuthn standardına dayalı donanım anahtarları koruma sağlar.

Sunucu neden yalnızca geçerli değil, bir önceki zaman aralığını da kabul eder?

Bu, telefonda kod oluşturma anı ile sunucunun kodu alıp doğruladığı an arasındaki küçük ağ gecikmesini telafi eder. Böyle bir tolerans olmadan, geçerli kodlar birkaç saniyelik sıradan bir gecikme yüzünden bazen reddedilirdi.

Makaleler: Hash/Kripto

Hash Generator: MD5, SHA-1 ve SHA-256 birbirinden nasıl farklıdır

MD5'in neden hâlâ dosya bütünlüğünü doğrulamak için kullanıldığı, ama parolalar için değil.

Checksum Verifier: bir dosyanın bozuk olmadığı nasıl kontrol edilir

Eşleşen bir sağlama toplamının bir dosyanın bütünlüğünü onayladığını ama onu kimin oluşturduğunu onaylamadığını.

HMAC: anahtarlı bir hash sıradan bir hash'ten nasıl farklıdır

Sıradan bir SHA-256'nın bir mesajın değiştirilmesine karşı neden koruma sağlamadığı, ama HMAC'in sağladığı.

Bcrypt: parolalar neden hızlı değil yavaş hash'lenir

Hızlı bir SHA-256'nın parolalar için neden kötü bir seçim olduğu, yavaş bcrypt'in ise doğru seçim olduğu.

UUID: neredeyse hiç tekrarlanmayan tanımlayıcılar nasıl üretilir

UUID v4'ün milyonlarca makinede çakışma riski olmadan bağımsız olarak neden üretilebildiği.

Parola Üreteci: bir parolayı gerçekte ne güçlü kılar

Sözlük kelimelerinden oluşan uzun bir parolanın, sembollü ve rakamlı kısa bir paroladan neden daha güçlü olduğu.

AES: simetrik şifreleme nasıl çalışır

AES'te aynı anahtarın verileri neden hem şifrelediği hem çözdüğü, ve bunun asimetrik şifrelemeden nasıl farklı olduğu.

Argon2: bu algoritma parola hash'leme yarışmasını neden kazandı

Argon2'nin GPU ile yapılan saldırılara karşı eski parola hash'leme algoritmalarından nasıl daha iyi savunma sağladığı.

Scrypt: algoritma neden bu kadar çok belleğe ihtiyaç duyar

Scrypt'in ASIC cihazlarda kırmayı zorlaştırmak için neden kasıtlı olarak çok bellek gerektirdiği.

PBKDF2: en eski anahtar germe standardı

Önerilen PBKDF2 iterasyon sayısının her yıl neden arttığı.

X.509: bir SSL sertifikasının içinde ne var

Tarayıcının yeşil kilidi göstermeden önce bir sitenin sertifikasında tam olarak neyi kontrol ettiği.

PGP: genel ve özel anahtarla şifreleme nasıl çalışır

Bir PGP genel anahtarının neden özgürce paylaşılabildiği ama özel anahtarın asla paylaşılmaması gerektiği.