JSON Formatter
Pretty-print, validate and minify JSON with precise error positions.
المطورون
رموز تحقّق بخطوتين من مفتاح Base32 مع العدّ التنازلي.
الغرض منه التطوير والتشخيص: تجربة إعداد TOTP، والتأكّد من صحة نقل المفتاح، وفهم سبب رفض الرموز.
وليس الغرض أن يكون عاملك الثاني الدائم. فمعنى المصادقة الثنائية أن يكون العامل الثاني على جهاز غير الأول. ومن يحفظ كلمة المرور والمفتاح في المتصفح نفسه لديه عاملان يسقطان معًا — أي عامل واحد فعليًا.
وللاستخدام اليومي مكان المفتاح تطبيق مصادقة على الهاتف أو مدير كلمات مرور على جهاز آخر. ورموز الاسترداد تُطبع وتُحفظ في مكان آمن، لا في الملف نفسه الذي فيه كلمة المرور.
ثلاثة أسباب تغطّي أغلب الحالات.
أشيعها الساعة. فالرمز مشتقّ من الوقت الحالي، فإن انحرفت ساعة الجهاز أكثر من نافذة واحدة لم يطابق. والخوادم تتسامح عادةً مع نافذة قبل وبعد، أي نحو دقيقة ونصف. وخطأ المنطقة الزمنية لا يضرّ، وخطأ الوقت نفسه يضرّ.
والثاني نقل المفتاح خطأً. فترميز Base32 لا يستخدم الأرقام 0 و1 و8 تفاديًا للخلط مع O وI وB. ومن ينسخ المفتاح يدويًا يخطئ عند هذه المواضع تحديدًا.
والثالث إعدادات مخالفة: بعض الخدمات تستخدم ثمانية أرقام أو مدة ستين ثانية أو خوارزمية SHA-256. وإن لم ترد في رمز الإعداد فيجب ضبطها يدويًا.
رمز QR لا يحتوي صورة بل عنوانًا بصيغة otpauth://totp/....
وفيه اسم الخدمة والحساب والمفتاح بترميز Base32، وربما معاملات مخالفة لعدد الأرقام والمدة والخوارزمية.
ومن يمسح الرمز بقارئ QR عادي بدل تطبيق مصادقة يرى هذا العنوان نصًا صريحًا — ومعه المفتاح. ولهذا تُعامل صورة رمز الإعداد معاملة كلمة المرور: حفظها في محادثة أو تطبيق ملاحظات يُبطل الحماية الثنائية عمليًا.
لا. هو للاختبار. والعامل الثاني في المتصفح نفسه الذي فيه كلمة المرور ليس عاملًا ثانيًا.
غالبًا ساعة منحرفة، أو مفتاح منسوخ خطأً، أو إعدادات مخالفة تحدّدها الخدمة.
لا. الحساب يجري في هذه الصفحة، ويمكن التحقّق في تبويب الشبكة.
تفاديًا للخلط مع O وI عند النسخ اليدوي. والرقم 8 محذوف كذلك لشبهه بحرف B.
عنوان otpauth فيه اسم الخدمة والحساب والمفتاح صريحًا. عامل صورته معاملة كلمة المرور.
30 ثانية افتراضيًا. وتقبل الخوادم عادةً النافذة السابقة أيضًا.