跳转到主要工具内容
纯前端本地 Web Crypto 运算 · 数据零上传 · 支持完全离线断网

2FA 验证码在线生成器

基于 RFC 6238 TOTP 标准算法,纯浏览器本地实时计算 6 位双重认证动态验证码与 Google Authenticator 扫码绑定二维码。

🔑 动态验证码生成工作台

支持单个与多行批量生成 · 30 秒全局倒计时同步

RFC 6238 HMAC-SHA1
支持 Base32 编码

💡 提示:在地址栏网址后追加 /#你的密钥 即可自动填入并直接计算!

为什么开发者与安全团队信赖 2FA-Tool.com?

坚持高标准密码学规范与用户隐私底线,打造极致纯粹的安全辅助工具

微秒级本地计算

基于底层 Web Crypto API 与 WebAssembly 原生算力,无论是单条还是几百条密钥,瞬间完成算码。

🔒

完全离线支持

首屏载入后无任何外部 API 依赖。可将页面离线保存或断网运行,杜绝一切中间人攻击风险。

📐

RFC 6238 国际标准

严格遵循 IETF TOTP 密码学标准,与 Google、Microsoft、Apple、1Password 算法输出 100% 一致。

📑

多行混合批量解析

智能识别纯 Base32、冒号、逗号、Tab、OTPAuth URI 等各种格式,单行错误不阻断全局计算。

安全架构分析

双重认证方案深度对比:为什么首选 TOTP?

从安全等级、抗劫持能力、成本与可用性多角度评估主流 2FA 技术方案

认证方案 安全等级 抗 SIM 劫持 / 监听 离线可用性 硬件成本 便利度 主要应用场景
TOTP 动态码 (本工具) 高 (推荐) 免疫 (无蜂窝网络传输) 完全支持 零成本 (App/网页即可) 极高 Google、GitHub、AWS、币安
短信验证码 (SMS 2FA) 低至中 脆弱 (SIM Swapping 风险) 不支持 (必须有信号) 低 (依赖手机卡) 传统网站基础保护
电子邮箱验证码 (Email) 中等 依赖邮箱自身安全性 不支持 (需要网络) 零成本 中等 (需要切换查信) 次级备用恢复通道
FIDO2 / 物理硬件密钥 (U2F) 极高 (防钓鱼) 完全免疫 支持 较高 (需购买硬件 Key) 中等 (需随身携带) 金融交易、核心基础设施

* 结论:对于绝大多数互联网用户与企业服务,基于 RFC 6238 的 TOTP 动态码在安全性、便利性与零硬件成本之间取得了最完美的平衡。

实操手册

常用平台 2FA 双重认证开启与备份代码指南

详细步骤教您如何在主流互联网服务中安全开启 2FA 并正确备份主密钥

🐙 GitHub 代码仓库

进入 Settings -> Password and authentication -> Two-factor authentication。点击 Enable 2FA,选择“Set up using an app”。点击“enter this text code”复制 Base32 密钥保存,并在本站验证生效。

关键注意: 务必下载保存 16 组 Recovery Codes,防止手机遗失导致代码库权限受阻!
🔍 Google 账户 全家桶

访问 myaccount.google.com -> 安全 -> 两步验证。向下滑动选择“身份验证器应用”。点击“无法扫描二维码”,即可看到 32 位明文文本密钥,将其作为离线备份。

关键注意: 在 Google 账户中同时配置好备用验证电话或物理硬件密钥,避免单点故障。
💰 数字资产交易 (Binance) 资金安全

进入 账户安全 -> 身份验证器应用。点击绑定后,平台会展示由 16 位字符构成的“重置备份密钥”。必须使用纸质离线抄写此 16 位秘钥并保存于保险柜。

严禁操作: 切勿将币安 2FA 密钥截图保存在微信收藏或未加密云盘中!
密码学解析

RFC 6238 TOTP 动态码是如何计算出来的?

无需网络连接,客户端与服务端如何做到毫秒级同步校验?

TOTP(基于时间的一次性密码)由互联网工程任务组(IETF)在 RFC 6238 中规范化定义。它的本质是将 动态时间戳 转化为离散的计数器(Counter),并结合双方预先共享的 Base32 私钥 进行不可逆散列运算。整个生成流程包含以下 5 个严密的数学步骤:

步骤 1

时间步长量化

获取自 1970-01-01 的 Unix 秒数除以 30 秒步长取整:
T = floor(Epoch / 30)

步骤 2

Base32 解码

将用户输入的明文字符串按照 RFC 4648 规范转换还原为原始密钥字节流 (Secret Bytes)。

步骤 3

HMAC-SHA1 散列

以密钥字节为 Key,将 8 字节大端序时间步长为消息,执行散列运算获得 20 字节的 HMAC 签名摘要。

步骤 4

动态截断提取

取哈希末字节低 4 位为 Offset,截取连续 4 字节数据,去除最高符号位得到无符号 31 位整数。

步骤 5

取模与补位

将截断数值对 1,000,000 取模:
Code = Value % 10^6
不足 6 位时在前端补 0。

为什么服务端能核验?

因为服务端与您的本地设备拥有相同的预共享密钥(Secret),并且双方的世界协调时间(UTC)处于相同的 30 秒窗口内。服务端在接收到您的 6 位数字后,在其机器上也执行一次相同的数学计算;若数字完全吻合,则证明持有合法密钥,认证通过!

避坑指南

验证码提示“错误或无效”?5 大排查清单

99% 的 2FA 校验失败并非由于密码学故障,而是源于以下常见原因

1 系统时钟漂移 (Time Drift) —— 最常见原因

由于 TOTP 严格按 30 秒步长划分,如果您的电脑或手机没有开启“自动设置时间”,时钟哪怕慢了 15 秒,计算出的验证码就可能落入上一个或下一个时间周期,从而被服务端拒绝。解决方案:在操作系统设置中开启 NTP 网络时间自动同步。

2 Base32 字符录入混淆

标准 Base32 编码只包含字母 A-Z 和数字 2-7,绝不包含数字 0、1、8、9。用户手工输入时极易把字母 O 输成数字 0,把字母 IL 输成数字 1

3 误用了历史旧密钥

如果您在目标平台多次点击了“重新生成二维码 / Reset 2FA”,平台旧的密钥将立即失效作废。请确认当前使用的密钥是最后一次生成的最新凭据。

4 倒计时刚好跳变

当页面上的倒计时还剩 1-2 秒时,在您复制并提交到目标平台的过程中,时间周期可能刚好跨越。建议等待新周期的绿色进度条刚开始时进行提交。

生态选型

主流 2FA 身份验证器 App 深度横向评测

选择最适合您工作流与安全偏好的双重验证客户端工具

Google Authenticator

普及度第一

全球使用最广泛的双重验证应用。界面极其简洁清爽,支持 Google 账号云端同步备份,也能关闭云同步使用纯本地模式。

适用:绝大多数普通个人用户、Android 与 iOS 设备。

2FAS (开源标杆)

强推开源

100% 开源且不收集个人数据。支持本地端到端加密备份至 iCloud / Google Drive,拥有浏览器插件联动通知确认功能。

适用:重视开源透明性、隐私保护与多设备联动的极客用户。

密码管理器内置 TOTP

效率最高

如 1Password、Bitwarden、KeePassXC 等密码库直接支持填入 TOTP 密钥。登录网页时账号、密码与动态码全自动一次性填充。

适用:日常管理大量复杂账号、追求一键自动填充效率的专业人士。
答疑解惑

常见问题与深度解答 (FAQ)

关于 2FA 双重认证、网页安全性及使用技巧的详细解释