Mitä ovat aikaperusteiset kertakäyttöiset salasanat (TOTP)?
Aikaperusteiset kertakäyttöiset salasanat (TOTP) ovat menetelmä, joka antaa lyhytaikaisia koodeja kirjautumisen vahvistamiseen. Puhelimesi ja palvelu tuntevat molemmat yhteisen salaisuuden ja nykyisen ajan, joten ne laskevat itsenäisesti saman kuusinumeroisen koodin. Kuvittele lokeron numeroyhdistelmä, joka vaihtuu silmiesi edessä – niin yksinkertaista se on.
TOTP tarvitsee puhelinsignaalin toimiakseen. Ei pidä paikkaansa. Sovellus luo koodit laitteellasi ajan ja yhteisen salaisuuden avulla, joten se toimii myös lentokonetilassa.
Miten aikaperusteiset kertakäyttöiset salasanat (TOTP) toimivat
Näin se etenee, kun otat sen käyttöön exchange-tilin tai lompakon kirjautumista varten.
- Aloitus: Valitse suojausasetuksista todennussovellus ja skannaa QR-koodi.
- Salaisuus: Sovelluksesi tallentaa yhteisen siemenarvon, jota kutsutaan usein nimellä salainen avain. Se yhdistää laitteesi palveluun.
- Synkronointi: Molemmat osapuolet lukevat samaa kelloa lyhyissä aikajaksoissa ja laskevat kuusinumeroisen koodin vakiomatematiikan avulla.
- Syöttäminen: Kirjautuessasi kirjoitat koodin ennen ajastimen nollaantumista.
- Vahvistus: Palvelu tarkistaa koodin samalla laskutavalla ja päästää sinut sisään, jos se täsmää.
Siinäpä se.
Miksi aikaperusteiset kertakäyttöiset salasanat (TOTP) ovat tärkeitä
Vastaus kysymykseen ”mitä hyötyä tästä on?” yksinkertaisesti:
- Hyöty: Se estää monia tilikaappauksia, vaikka joku tietäisi salasanasi.
- Näkökulma: SMS-koodit voivat olla heikko suoja SIM-kortin kaappauksen vuoksi, joten TOTP on vahvempi toinen vaihe. Useimmissa palveluissa voit ottaa kaksivaiheisen tunnistautumisen (2FA) käyttöön todennussovelluksella.
- Merkitys: Törmäät siihen exchange-palveluissa, NFT-markkinapaikoilla, DeFi-hallintapaneeleissa ja säilytyspalveluiden portaaleissa.
Kirjoita siemenarvo muistiin tai tallenna se turvallisesti käyttöönoton yhteydessä ja pidä puhelimen kello automaattisessa päivityksessä. Jos siemenarvo katoaa tai kellonajat eivät täsmää, et pääse kirjautumaan.
Aikaperusteisten kertakäyttöisten salasanojen (TOTP) keskeiset ominaisuudet
Muutama tärkeä ominaisuus:
- Vanhentuminen: Koodit ovat voimassa noin kolmekymmentä sekuntia, minkä jälkeen ne vaihtuvat.
- Offline-käyttö: Käyttöönoton jälkeen sovellus luo koodeja ilman internetyhteyttä.
- Yhteinen salaisuus: Molemmat osapuolet käyttävät samaa käyttöönoton yhteydessä tallennettua salaista arvoa.
- Avoin standardi: Perustuu julkiseen RFC-standardiin, minkä vuoksi monet sovellukset tukevat sitä.
Miten aikaperusteiset kertakäyttöiset salasanat (TOTP) lasketaan?
Konepellin alla TOTP käyttää yksisuuntaista funktiota, jonka syötteenä on aika. Tätä ei tarvitse laskea käsin, mutta perusidea on seuraava:
TOTP-koodi = Truncate(HMAC SHA 1(salaisuus, laskuri)) mod 10^numeroita laskuri = floor(unix-aika sekunteina jaettuna aikavälillä) aikaväli = 30 ja numeroita = 6 useimmissa sovelluksissa Muunnelmat
Tässä ovat yleisimmät vaihtoehdot:
- HOTP: Laskuriin perustuva koodi, joka vaihtuu jokaisella käyttökerralla eikä ole sidottu aikaan.
- Push-ilmoitus: Sovelluksen kehotus, jonka hyväksyt – TOTP:n kaltainen menetelmä, jossa koodia ei tarvitse kirjoittaa.
- Laitetunniste: Pieni tunniste, joka näyttää koodeja näytöllä tai avaimenperässä.
- Usean tilin sovellukset: Sovellukset, joihin voi tallentaa useita tilejä ja palautusvaihtoehtoja.
TOTP ei suojaa sinua, jos kirjoitat voimassa olevan koodin väärennetylle sivustolle. Ole valppaana tietojenkalastelun riskien suhteen ja tarkista aina osoiterivi ennen vahvistamista.
Esimerkki
Kirjaudut kryptovaluuttojen exchange-palveluun, syötät salasanasi ja avaat sitten todennussovelluksesi kirjoittaaksesi kuusinumeroisen aikaperusteisen kertakäyttöisen salasanan (TOTP), joka vanhenee kolmessakymmenessä sekunnissa.
Hauska fakta
TOTP standardoitiin OATH-yhteisön RFC 6238 -standardissa, ja se toimii huomaamattomana perustana Google Authenticatorille ja monille muille sovelluksille. Rolex kohtaa Reddit-keskustelut – mutta kirjautumiskoodien maailmassa.
Yhteenveto
Ajattele TOTP:tä pienenä aikaan synkronoituna lukkona, joka vaikeuttaa kirjautumistietojesi varastamista mutta on helppo käyttää.