Mik azok az időalapú egyszer használatos jelszavak (TOTP)?
Az időalapú egyszer használatos jelszavak (TOTP) olyan módszert jelentenek, amely rövid ideig érvényes kódokkal erősíti meg a bejelentkezést. A telefonod és a szolgáltatás is ismeri a közös titkot és az aktuális időt, így egymástól függetlenül ugyanazt a hatjegyű kódot állítják elő. Képzelj el egy szekrényzárat, amelynek a kombinációja folyamatosan változik a szemed előtt. Igen, ilyen egyszerű.
A TOTP működéséhez telefonos térerő kell. Dehogy. Az alkalmazás az idő és egy közös titok alapján állítja elő a kódokat a készülékeden, így repülő üzemmódban is működik.
Hogyan működnek az időalapú egyszer használatos jelszavak (TOTP)?
Így zajlik a folyamat, amikor bekapcsolod egy exchange- vagy wallet-bejelentkezéshez.
- Kezdés: A biztonsági beállításoknál kiválasztod a hitelesítő alkalmazás használatát, majd beolvasod a QR-kódot.
- Titok: Az alkalmazásod eltárol egy közös kezdőértéket, amelyet gyakran titkos kulcsnak neveznek. Ez kapcsolja össze a készülékedet a szolgáltatással.
- Szinkronizálás: Mindkét oldal ugyanazt az órát olvassa le rövid időszakaszokban, majd a szabványos matematikai eljárással előállít egy hatjegyű kódot.
- Megadás: Bejelentkezéskor beírod a kódot, mielőtt lejár az idő.
- Ellenőrzés: A szolgáltatás ugyanazzal az eljárással ellenőrzi a kódot, és ha egyezik, beenged.
Igen, ennyi az egész.
Miért fontosak az időalapú egyszer használatos jelszavak (TOTP)?
Egyszerűen fogalmazva, miért számít ez:
- Előny: Számos fiókátvételt megakadályoz akkor is, ha valaki ismeri a jelszavadat.
- Szempont: Az SMS-kódok a SIM-csere miatt sebezhetők lehetnek, ezért a TOTP erősebb második védelmi lépés. A legtöbb szolgáltatásnál hitelesítő alkalmazással kapcsolhatod be a kétlépcsős hitelesítést (2FA).
- Jelentőség: Exchange-eken, NFT-piactereken, DeFi-irányítópultokon és letétkezelői felületeken is találkozhatsz vele.
Írd le vagy tárold biztonságosan a kezdőértéket a beállításkor, és állítsd a telefon óráját automatikus frissítésre. Ha elveszíted a kezdőértéket, vagy elcsúszik az idő, kizárhatod magad.
Az időalapú egyszer használatos jelszavak (TOTP) főbb jellemzői
Íme néhány fontos tulajdonság:
- Lejárat: A kódok körülbelül harminc másodpercig érvényesek, utána megváltoznak.
- Offline működés: A beállítás után az alkalmazás internetkapcsolat nélkül is előállítja a kódokat.
- Közös titok: Mindkét oldal ugyanarra, a beállításkor eltárolt titokra támaszkodik.
- Nyílt szabvány: Nyilvános RFC-n alapul, ezért számos alkalmazás támogatja.
Hogyan számítják ki az időalapú egyszer használatos jelszavakat (TOTP)?
A háttérben a TOTP egy egyirányú függvényt használ, amelynek bemenete az idő. Ezt nem kell kézzel kiszámolnod, de az alapötlet a következő:
TOTP code = Truncate(HMAC SHA 1(secret, counter)) mod 10^digits counter = floor(unix time in seconds divided by step) step = 30 and digits = 6 in most apps Változatok
A leggyakoribb változatok:
- HOTP: Számlálóalapú kód, amely minden használatkor továbblép, nem az időhöz kötött.
- Push: Alkalmazásértesítés, amelyet jóváhagysz; a TOTP-hez hasonló, de nem kell kódot beírni.
- Hardveres: Kis eszköz, amely képernyőn vagy kulcstartón jeleníti meg a kódokat.
- Több fiók: Olyan alkalmazások, amelyek több fiókot és helyreállítási lehetőségeket tárolnak.
A TOTP nem véd meg, ha érvényes kódot írsz be egy hamis webhelyen. Légy résen az adathalászat veszélyeivel kapcsolatban, és megerősítés előtt mindig ellenőrizd a címsort.
Példa
Bejelentkezel egy kriptotőzsdére, megadod a jelszavadat, majd megnyitod a hitelesítő alkalmazást, és beírod a hatjegyű, harminc másodperc után lejáró időalapú egyszer használatos jelszót (TOTP).
Érdekesség
A TOTP-t az OATH közösség szabványosította az RFC 6238-ban, és a Google Authenticator, valamint számos más alkalmazás csendes alapköve. Rolex és Reddit-fórumok, csak éppen bejelentkezési kódokkal.
Összefoglalás
Gondolj a TOTP-re úgy, mint egy apró, az időhöz szinkronizált zárra, amely megnehezíti a bejelentkezési adataid ellopását, miközben egyszerűen használható.