🔐 Генератор паролей

Генератор паролей TOTP

Одноразовый пароль TOTP (его часто ищут как «тотр») — это 6-значный код двухфакторной аутентификации, который меняется каждые 30 секунд. Вставьте секретный ключ Base32 из настроек 2FA — и код появится ниже вместе с таймером; кнопка «Новый секрет» создаст ключ, если вы только настраиваете аутентификацию.

Введите секретный ключ

30 сек до смены кода · следующий: —

Строка для приложения-аутентификатора: otpauth://totp/Account?secret=СЕКРЕТ&algorithm=SHA1&digits=6&period=30

🔒 Код вычисляется прямо в вашем браузере (crypto.subtle), секретный ключ никуда не отправляется и не сохраняется.

Как выглядит секретный ключ и код

Секретный ключ TOTP — это строка из букв A–Z и цифр 2–7 (кодировка Base32), которую сервис показывает рядом с QR-кодом под надписью «Ключ настройки», «Setup key» или «Не можете отсканировать QR-код?». Вот примеры формата ключей (пробелы и регистр значения не имеют):

Эти ключи опубликованы для наглядности — вводить их для реального аккаунта нельзя. Свой ключ берите только из настроек безопасности самого сервиса, а сгенерированный кнопкой «Новый секрет» вводите в сервис вручную при настройке 2FA.

Как это работает и что важно знать

TOTP (Time-based One-Time Password, стандарт RFC 6238) — это одноразовый пароль, привязанный ко времени. Такие коды показывают Google Authenticator, Яндекс Ключ, Microsoft Authenticator, Aegis и встроенные генераторы банков: шесть цифр, которые обновляются каждые 30 секунд. В русскоязычном поиске аббревиатуру часто набирают как «тотр» — латинская P похожа на русскую Р, поэтому «генератор паролей тотр» и «генератор TOTP» означают одно и то же. Работает это так: при настройке двухфакторной аутентификации сервис выдаёт секретный ключ в кодировке Base32 (буквы A–Z и цифры 2–7) — тот самый, что зашит в QR-код. Дальше и сервис, и генератор берут текущее время, делят его на 30-секундные интервалы и считают от полученного номера интервала HMAC с этим общим ключом, а из результата вырезают шесть цифр. Никакой связи между вашим устройством и сервером при этом не нужно — коды совпадают просто потому, что часы идут одинаково. Как пользоваться этой страницей: 1) откройте настройки безопасности сервиса и включите двухфакторную аутентификацию; 2) вместо сканирования QR-кода нажмите «Не удаётся отсканировать» или «Ключ настройки» и скопируйте строку Base32; 3) вставьте её в поле выше — код появится сразу, с полосой обратного отсчёта и превью следующего кода; 4) введите текущий код в форму подтверждения сервиса. Если вы, наоборот, настраиваете собственный сервис и вам нужен новый ключ — нажмите «Новый секрет»: он создаст случайный 160-битный ключ Base32 и соберёт строку otpauth://, которую можно вставить в приложение-аутентификатор или превратить в QR-код. Параметры по умолчанию (6 цифр, 30 секунд, SHA-1) используют почти все сервисы; менять их нужно, только если в инструкции сервиса явно указаны другие — например, 8 цифр или SHA-256. Про безопасность стоит сказать прямо: этот генератор считает коды прямо в браузере через встроенный crypto.subtle, ключ не уходит на сервер и нигде не сохраняется, но сам подход — вводить секретный ключ 2FA в веб-страницу — годится как запасной вариант (телефон разряжен, приложение потеряно, нужно быстро проверить код), а не как постоянное место хранения. Постоянно храните секрет в приложении-аутентификаторе на телефоне или в менеджере паролей с поддержкой TOTP, не держите его в открытом виде рядом с логином и паролем — иначе второй фактор перестаёт быть вторым. И помните про часы: TOTP целиком зависит от времени, поэтому если код не принимается, почти всегда виновата рассинхронизация — включите автоматическую установку времени на устройстве. Пароли и коды на этом сайте создаются локально: ни секретный ключ, ни одноразовый код не покидают ваш браузер.

Частые вопросы

Что такое TOTP и почему его пишут «тотр»?

TOTP (Time-based One-Time Password) — одноразовый пароль, который вычисляется из секретного ключа и текущего времени и меняется каждые 30 секунд. Это второй фактор входа в аккаунт. Написание «тотр» появляется потому, что латинскую P читают как русскую Р, — запросы «генератор паролей тотр» и «генератор TOTP» означают одно и то же.

Где взять секретный ключ?

В настройках безопасности сервиса при включении двухфакторной аутентификации: рядом с QR-кодом есть ссылка «Не можете отсканировать QR-код?», «Ключ настройки» или «Setup key», под ней — строка из букв A–Z и цифр 2–7. Скопируйте её и вставьте в поле выше. Если 2FA уже настроена, посмотреть ключ обычно нельзя — придётся переподключить аутентификатор.

Почему код не принимается?

Чаще всего из-за неточных часов: TOTP считается от текущего времени, и расхождение больше 30 секунд ломает код. Включите автоматическую синхронизацию времени на устройстве. Другие причины — код успел смениться (дождитесь нового), ключ скопирован не полностью, либо сервис использует 8 цифр или интервал 60 секунд: тогда измените параметры в блоке выше.

Это безопасно — вводить секретный ключ на сайте?

Код считается прямо в вашем браузере функцией crypto.subtle: ключ не отправляется на сервер, не сохраняется и исчезает при закрытии вкладки. Тем не менее вводить секрет 2FA в веб-страницу стоит как запасной вариант — когда телефон недоступен. Постоянно храните ключ в приложении-аутентификаторе или в менеджере паролей с поддержкой TOTP.

Можно ли сгенерировать новый секретный ключ?

Да, кнопка «Новый секрет» создаёт случайный ключ Base32 на 160 бит через crypto.getRandomValues и сразу собирает строку otpauth:// с выбранными параметрами. Это нужно, если вы сами настраиваете двухфакторную аутентификацию в своём сервисе или тестируете её.

Чем TOTP отличается от кода из СМС?

Код из СМС передаётся по сети и может быть перехвачен подменой SIM-карты, а TOTP вычисляется офлайн из общего секрета — его нельзя перехватить по дороге, и он работает без связи и интернета. Поэтому приложение-аутентификатор считается более надёжным вторым фактором, чем СМС.

Что делать, если я потеряю доступ к аутентификатору?

Используйте резервные коды восстановления, которые сервис выдаёт при включении 2FA, — сохраните их заранее в надёжном месте. Если сохранён и сам секретный ключ, доступ можно восстановить, добавив его в новое приложение или вставив в поле выше. Без ключа и резервных кодов останется только процедура восстановления аккаунта у самого сервиса.

Заменяет ли TOTP надёжный пароль?

Нет, это второй фактор в дополнение к паролю. Сначала сделайте пароль длинным и случайным (например, в генераторе надёжных паролей на этом сайте), затем включите двухфакторную аутентификацию — вместе они защищают аккаунт даже при утечке пароля.