跳轉到主要工具內容
純前端本地 Web Crypto 運算 · 數據零上傳 · 支持完全離線斷網

2FA 驗證碼在線生成器

基於 RFC 6238 TOTP 標準算法,純瀏覽器本地實時計算 6 位雙重認證動態驗證碼與 Google Authenticator 掃碼綁定二維碼。

🔑 動態驗證碼生成工作臺

支持單個與多行批量生成 · 30 秒全局倒計時同步

RFC 6238 HMAC-SHA1
支持 Base32 編碼

💡 提示:在地址欄網址後追加 /#你的密鑰 即可自動填入並直接計算!

為什麼開發者與安全團隊信賴 2FA-Tool.com?

堅持高標準密碼學規範與用戶隱私底線,打造極致純粹的安全輔助工具

微秒級本地計算

基於底層 Web Crypto API 與 WebAssembly 原生算力,無論是單條還是幾百條密鑰,瞬間完成算碼。

🔒

完全離線支持

首屏載入後無任何外部 API 依賴。可將頁面離線保存或斷網運行,杜絕一切中間人攻擊風險。

📐

RFC 6238 國際標準

嚴格遵循 IETF TOTP 密碼學標準,與 Google、Microsoft、Apple、1Password 算法輸出 100% 一致。

📑

多行混合批量解析

智能識別純 Base32、冒號、逗號、Tab、OTPAuth URI 等各種格式,單行錯誤不阻斷全局計算。

安全架構分析

雙重認證方案深度對比:為什麼首選 TOTP?

從安全等級、抗劫持能力、成本與可用性多角度評估主流 2FA 技術方案

認證方案 安全等級 抗 SIM 劫持 / 監聽 離線可用性 硬件成本 便利度 主要應用場景
TOTP 動態碼 (本工具) 高 (推薦) 免疫 (無蜂窩網絡傳輸) 完全支持 零成本 (App/網頁即可) 極高 Google、GitHub、AWS、幣安
短信驗證碼 (SMS 2FA) 低至中 脆弱 (SIM Swapping 風險) 不支持 (必須有信號) 低 (依賴手機卡) 傳統網站基礎保護
電子郵箱驗證碼 (Email) 中等 依賴郵箱自身安全性 不支持 (需要網絡) 零成本 中等 (需要切換查信) 次級備用恢復通道
FIDO2 / 物理硬件密鑰 (U2F) 極高 (防釣魚) 完全免疫 支持 較高 (需購買硬件 Key) 中等 (需隨身攜帶) 金融交易、核心基礎設施

* 結論:對於絕大多數互聯網用戶與企業服務,基於 RFC 6238 的 TOTP 動態碼在安全性、便利性與零硬件成本之間取得了最完美的平衡。

實操手冊

常用平臺 2FA 雙重認證開啟與備份代碼指南

詳細步驟教您如何在主流互聯網服務中安全開啟 2FA 並正確備份主密鑰

🐙 GitHub 代碼倉庫

進入 Settings -> Password and authentication -> Two-factor authentication。點擊 Enable 2FA,選擇“Set up using an app”。點擊“enter this text code”複製 Base32 密鑰保存,並在本站驗證生效。

關鍵注意: 務必下載保存 16 組 Recovery Codes,防止手機遺失導致代碼庫權限受阻!
🔍 Google 賬戶 全家桶

訪問 myaccount.google.com -> 安全 -> 兩步驗證。向下滑動選擇“身份驗證器應用”。點擊“無法掃描二維碼”,即可看到 32 位明文文本密鑰,將其作為離線備份。

關鍵注意: 在 Google 賬戶中同時配置好備用驗證電話或物理硬件密鑰,避免單點故障。
💰 數字資產交易 (Binance) 資金安全

進入 賬戶安全 -> 身份驗證器應用。點擊綁定後,平臺會展示由 16 位字符構成的“重置備份密鑰”。必須使用紙質離線抄寫此 16 位秘鑰並保存於保險櫃。

嚴禁操作: 切勿將幣安 2FA 密鑰截圖保存在微信收藏或未加密雲盤中!
密碼學解析

RFC 6238 TOTP 動態碼是如何計算出來的?

無需網絡連接,客戶端與服務端如何做到毫秒級同步校驗?

TOTP(基於時間的一次性密碼)由互聯網工程任務組(IETF)在 RFC 6238 中規範化定義。它的本質是將 動態時間戳 轉化為離散的計數器(Counter),並結合雙方預先共享的 Base32 私鑰 進行不可逆散列運算。整個生成流程包含以下 5 個嚴密的數學步驟:

步驟 1

時間步長量化

獲取自 1970-01-01 的 Unix 秒數除以 30 秒步長取整:
T = floor(Epoch / 30)

步驟 2

Base32 解碼

將用戶輸入的明文字符串按照 RFC 4648 規範轉換還原為原始密鑰字節流 (Secret Bytes)。

步驟 3

HMAC-SHA1 散列

以密鑰字節為 Key,將 8 字節大端序時間步長為消息,執行散列運算獲得 20 字節的 HMAC 簽名摘要。

步驟 4

動態截斷提取

取哈希末字節低 4 位為 Offset,截取連續 4 字節數據,去除最高符號位得到無符號 31 位整數。

步驟 5

取模與補位

將截斷數值對 1,000,000 取模:
Code = Value % 10^6
不足 6 位時在前端補 0。

為什麼服務端能核驗?

因為服務端與您的本地設備擁有相同的預共享密鑰(Secret),並且雙方的世界協調時間(UTC)處於相同的 30 秒窗口內。服務端在接收到您的 6 位數字後,在其機器上也執行一次相同的數學計算;若數字完全吻合,則證明持有合法密鑰,認證通過!

避坑指南

驗證碼提示“錯誤或無效”?5 大排查清單

99% 的 2FA 校驗失敗並非由於密碼學故障,而是源於以下常見原因

1 系統時鐘漂移 (Time Drift) —— 最常見原因

由於 TOTP 嚴格按 30 秒步長劃分,如果您的電腦或手機沒有開啟“自動設置時間”,時鐘哪怕慢了 15 秒,計算出的驗證碼就可能落入上一個或下一個時間週期,從而被服務端拒絕。解決方案:在操作系統設置中開啟 NTP 網絡時間自動同步。

2 Base32 字符錄入混淆

標準 Base32 編碼只包含字母 A-Z 和數字 2-7,絕不包含數字 0、1、8、9。用戶手工輸入時極易把字母 O 輸成數字 0,把字母 IL 輸成數字 1

3 誤用了歷史舊密鑰

如果您在目標平臺多次點擊了“重新生成二維碼 / Reset 2FA”,平臺舊的密鑰將立即失效作廢。請確認當前使用的密鑰是最後一次生成的最新憑據。

4 倒計時剛好跳變

當頁面上的倒計時還剩 1-2 秒時,在您複製並提交到目標平臺的過程中,時間週期可能剛好跨越。建議等待新週期的綠色進度條剛開始時進行提交。

生態選型

主流 2FA 身份驗證器 App 深度橫向評測

選擇最適合您工作流與安全偏好的雙重驗證客戶端工具

Google Authenticator

普及度第一

全球使用最廣泛的雙重驗證應用。界面極其簡潔清爽,支持 Google 賬號雲端同步備份,也能關閉雲同步使用純本地模式。

適用:絕大多數普通個人用戶、Android 與 iOS 設備。

2FAS (開源標杆)

強推開源

100% 開源且不收集個人數據。支持本地端到端加密備份至 iCloud / Google Drive,擁有瀏覽器插件聯動通知確認功能。

適用:重視開源透明性、隱私保護與多設備聯動的極客用戶。

密碼管理器內置 TOTP

效率最高

如 1Password、Bitwarden、KeePassXC 等密碼庫直接支持填入 TOTP 密鑰。登錄網頁時賬號、密碼與動態碼全自動一次性填充。

適用:日常管理大量複雜賬號、追求一鍵自動填充效率的專業人士。
答疑解惑

常見問題與深度解答 (FAQ)

關於 2FA 雙重認證、網頁安全性及使用技巧的詳細解釋