🔑 2FA 動的認証コード生成
単一キー生成 & マルチライン一括生成に対応 · 30秒リアルタイム自動更新
30秒ごとに自動更新されます
Google Authenticator 等のアプリでスキャンして登録できます
一括生成コード一覧
0件有効
入力された秘密鍵および生成コードは、すべてブラウザ内の標準 Web Crypto API により処理されます。外部サーバーへの通信は一切行われません。
各種2要素認証方式の安全性・利便性比較
SMS認証からハードウェアキーまで、それぞれのメリット・デメリットを理解して安全なセキュリティ対策を講じましょう。
| 認証方式 | セキュリティ強度 | 利便性 | 主な脅威・リスク | 推奨用途 |
|---|---|---|---|---|
| 📱 SMS認証 (SMS OTP) | 低 〜 中 | 極めて高い(携帯番号のみ) | SIMスワップ攻撃、通信傍受、基地局偽装 | 低リスクな一般サイト |
| 📧 メール認証 | 低 〜 中 | 高い(受信箱で確認) | メールアドレス自体の乗っ取り、フィッシング | パスワード再設定の補助 |
| 🔐 TOTP アプリ (当ツール準拠) | 高 (推奨) | 高い(オフライン計算・即時算出) | 端末紛失(バックアップがあれば復元可) | Google, GitHub, AWS, 暗号資産 |
| 🔑 ハードウェアキー (FIDO2 / YubiKey) | 最高 | 中(USB/NFC物理キーの携帯が必要) | 物理キー自体の紛失・コスト | 金融機関、最高機密インフラ |
主要サービスでの2段階認証 設定手順
Google、GitHub、AWSなどの主要サービスで二段階認証を設定し、秘密鍵を取得する方法を解説します。
Google アカウント
- Googleアカウントの管理 →「セキュリティ」を開く
- 「2段階認証プロセス」を選択して有効化
- 「認証システム アプリ」を追加
- 「キーを表示」をクリックしてBase32シークレットを取得
GitHub アカウント
- Settings → Password and authentication を開く
- Two-factor authentication を「Enable」に設定
- Authenticator app で「setup key」をクリック
- 表示された32文字のキーを当ツールに入力して検証
AWS IAM / ルートユーザー
- IAM コンソール → セキュリティ認証情報 を開く
- 「MFA の割り当て」をクリックし、Authenticator app を選択
- 「シークレットキーの表示」をクリックしてキーをコピー
- 連続する2回のワンタイムパスワードを入力して割り当て完了
RFC 6238 TOTP アルゴリズムの数学的仕組み
二段階認証がどのようにしてネットワーク通信なしでサーバーとクライアントで同一の6桁数値を導き出すのか、ステップごとに紐解きます。
Unixエポック秒(1970年1月1日からの秒数)を取得し、ステップ時間(通常30秒)で除算します:
T = floor(Epoch / 30)
Base32秘密鍵をバイナリ配列に復号し、カウンタ T をメッセージとして HMAC-SHA1 ハッシュ(20バイトのダイジェスト)を計算します。
20バイトハッシュの末尾4ビット(下位ニブル)を取り出してオフセット値(0〜15)とし、そこから4バイトの整数を抽出します。
抽出した数値を 1,000,000 で剰余算(Modulo 10^6)を行い、先頭ゼロ埋めして6桁の認証コードが完成します。
認証コードが「無効」と判定される主な原因と対処法
生成されたコードを入力してもログインできない場合、以下のポイントをチェックしてください。
⏰ 端末の時計(時刻同期)のズレ
TOTPは現在の世界協定時(UTC)を基準に計算します。PCやスマホの時計が30秒以上ズレていると、異なる時間ウィンドウのコードが生成されます。OSの「日付と時刻」設定で「時刻を自動的に設定する」をオンにしてください。
🔤 キー文字の見間違い・混同
Base32規格では、数字の 0, 1, 8, 9 は使用されません(アルファベットの O や I と混同しやすいため)。手入力した文字に誤りがないかご確認ください。
代表的なスマートフォン向け2段階認証アプリ
当サイトで生成したQRコードは、以下のすべての主要認証アプリで読み取り可能です。
Google 認証システム
定番の公式アプリ。Googleアカウント同期対応で機種変更時もスムーズ。
Microsoft Authenticator
Microsoftアカウントのパスワードレスログインやクラウドバックアップに対応。
1Password / Bitwarden
パスワードマネージャー統合型。ログイン情報と2FAコードを自動補完可能。
Aegis / 2FAS (オープンソース)
プライバシー重視のオープンソースアプリ。完全暗号化バックアップをサポート。
よくある質問 (FAQ)
2FAオンラインツールの安全性や使い方に関して、よくいただくご質問にお答えします。
https://2fa-tool.com/#JBSWY3DPEHPK3PXP のようにキーを付加すると、アクセス時に自動的にキーが認識されてコードが生成される時短機能です。HTTPプロトコルの仕様上、URLのハッシュ記号(#)以降はWebサーバーへ送信されることはなく、ブラウザ内でのみ直接処理されるため、サーバーのアクセスログにも記録されず安全です。ただし、他人に画面を見られたりURLを共有しないようご注意ください。
GitHub: HXDMVJECJJWSRB3HWIZR4IFUGFTMXBOZ のようにコロンやカンマで区切ってサービス名を指定するか、キー単体、または otpauth://totp/... URIをそのまま貼り付けても自動認識されます。