メインコンテンツへスキップ
100% クライアントサイド暗号化計算 · データ送信・保存ゼロ · 完全オフライン対応

2FA 二段階認証コード生成ツール

RFC 6238 TOTP標準規格に準拠。ブラウザ内ローカル計算により、6桁の認証コードおよびQRコードを瞬時に算出。秘密鍵の漏洩リスクはゼロです。

🔑 2FA 動的認証コード生成

単一キー生成 & マルチライン一括生成に対応 · 30秒リアルタイム自動更新

RFC 6238 HMAC-SHA1
大文字小文字・スペース自動除去
テスト用サンプル:
二段階認証コード
TOTP · 30秒
ワンタイム認証コード
000 000

30秒ごとに自動更新されます

30
秒後に失効
🛡️ ゼロ・ナレッジ(完全ローカル)保証

入力された秘密鍵および生成コードは、すべてブラウザ内の標準 Web Crypto API により処理されます。外部サーバーへの通信は一切行われません。

セキュリティ比較

各種2要素認証方式の安全性・利便性比較

SMS認証からハードウェアキーまで、それぞれのメリット・デメリットを理解して安全なセキュリティ対策を講じましょう。

認証方式 セキュリティ強度 利便性 主な脅威・リスク 推奨用途
📱 SMS認証 (SMS OTP) 低 〜 中 極めて高い(携帯番号のみ) SIMスワップ攻撃、通信傍受、基地局偽装 低リスクな一般サイト
📧 メール認証 低 〜 中 高い(受信箱で確認) メールアドレス自体の乗っ取り、フィッシング パスワード再設定の補助
🔐 TOTP アプリ (当ツール準拠) 高 (推奨) 高い(オフライン計算・即時算出) 端末紛失(バックアップがあれば復元可) Google, GitHub, AWS, 暗号資産
🔑 ハードウェアキー (FIDO2 / YubiKey) 最高 中(USB/NFC物理キーの携帯が必要) 物理キー自体の紛失・コスト 金融機関、最高機密インフラ
設定ガイド

主要サービスでの2段階認証 設定手順

Google、GitHub、AWSなどの主要サービスで二段階認証を設定し、秘密鍵を取得する方法を解説します。

G

Google アカウント

  1. Googleアカウントの管理 →「セキュリティ」を開く
  2. 「2段階認証プロセス」を選択して有効化
  3. 「認証システム アプリ」を追加
  4. 「キーを表示」をクリックしてBase32シークレットを取得
GH

GitHub アカウント

  1. Settings → Password and authentication を開く
  2. Two-factor authentication を「Enable」に設定
  3. Authenticator app で「setup key」をクリック
  4. 表示された32文字のキーを当ツールに入力して検証
AWS

AWS IAM / ルートユーザー

  1. IAM コンソール → セキュリティ認証情報 を開く
  2. 「MFA の割り当て」をクリックし、Authenticator app を選択
  3. 「シークレットキーの表示」をクリックしてキーをコピー
  4. 連続する2回のワンタイムパスワードを入力して割り当て完了
技術仕様

RFC 6238 TOTP アルゴリズムの数学的仕組み

二段階認証がどのようにしてネットワーク通信なしでサーバーとクライアントで同一の6桁数値を導き出すのか、ステップごとに紐解きます。

ステップ 1: 時間カウンタ

Unixエポック秒(1970年1月1日からの秒数)を取得し、ステップ時間(通常30秒)で除算します:
T = floor(Epoch / 30)

ステップ 2: HMAC ハッシュ

Base32秘密鍵をバイナリ配列に復号し、カウンタ T をメッセージとして HMAC-SHA1 ハッシュ(20バイトのダイジェスト)を計算します。

ステップ 3: 動的トランケーション

20バイトハッシュの末尾4ビット(下位ニブル)を取り出してオフセット値(0〜15)とし、そこから4バイトの整数を抽出します。

ステップ 4: 6桁コードの算出

抽出した数値を 1,000,000 で剰余算(Modulo 10^6)を行い、先頭ゼロ埋めして6桁の認証コードが完成します。

トラブルシューティング

認証コードが「無効」と判定される主な原因と対処法

生成されたコードを入力してもログインできない場合、以下のポイントをチェックしてください。

端末の時計(時刻同期)のズレ

TOTPは現在の世界協定時(UTC)を基準に計算します。PCやスマホの時計が30秒以上ズレていると、異なる時間ウィンドウのコードが生成されます。OSの「日付と時刻」設定で「時刻を自動的に設定する」をオンにしてください。

🔤 キー文字の見間違い・混同

Base32規格では、数字の 0, 1, 8, 9 は使用されません(アルファベットの O や I と混同しやすいため)。手入力した文字に誤りがないかご確認ください。

アプリガイド

代表的なスマートフォン向け2段階認証アプリ

当サイトで生成したQRコードは、以下のすべての主要認証アプリで読み取り可能です。

Google 認証システム

定番の公式アプリ。Googleアカウント同期対応で機種変更時もスムーズ。

Microsoft Authenticator

Microsoftアカウントのパスワードレスログインやクラウドバックアップに対応。

1Password / Bitwarden

パスワードマネージャー統合型。ログイン情報と2FAコードを自動補完可能。

Aegis / 2FAS (オープンソース)

プライバシー重視のオープンソースアプリ。完全暗号化バックアップをサポート。

FAQ

よくある質問 (FAQ)

2FAオンラインツールの安全性や使い方に関して、よくいただくご質問にお答えします。