Šta su vremenski zasnovane jednokratne lozinke (TOTP)?
Vremenski zasnovane jednokratne lozinke (TOTP) predstavljaju metod koji vam daje kratke kodove sa ograničenim rokom važenja za potvrdu prijave. Vaš telefon i usluga znaju zajedničku tajnu i trenutno vreme, pa nezavisno generišu isti šestocifreni kod. Zamislite kombinaciju za sef koja se neprekidno menja pred vašim očima — da, toliko je jednostavno.
TOTP-u je potreban signal telefona. Nije tačno. Aplikacija generiše kodove na vašem uređaju na osnovu vremena i zajedničke tajne, pa radi čak i u avionskom režimu.
Kako funkcionišu vremenski zasnovane jednokratne lozinke (TOTP)
Evo kako izgleda postupak kada ih uključite za prijavu na exchange ili u novčanik.
- Početak: U bezbednosnim podešavanjima izaberete opciju za aplikaciju za autentifikaciju i skenirate QR kod.
- Tajna: Aplikacija čuva zajedničko početno stanje, koje se često naziva tajni ključ, a koje povezuje vaš uređaj sa uslugom.
- Sinhronizacija: Obe strane očitavaju isti sat u kratkim vremenskim intervalima i primenjuju standardni matematički postupak da bi generisale šestocifreni kod.
- Unos: Prilikom prijave unesete kod pre isteka vremena.
- Provera: Usluga proverava kod istim postupkom i pušta vas da pristupite nalogu ako se poklapa.
Da, to je sve.
Zašto su vremenski zasnovane jednokratne lozinke (TOTP) važne
Jednostavno objašnjenje zašto je to važno:
- Prednost: Sprečavaju mnoge slučajeve preuzimanja naloga čak i ako neko zna vašu lozinku.
- Kontekst: SMS kodovi mogu biti ranjivi zbog zamene SIM kartice, pa je TOTP bezbedniji drugi korak. Većina usluga omogućava da uključite dvofaktorsku autentifikaciju 2FA pomoću aplikacije za autentifikaciju.
- Značaj: Naići ćete na TOTP na exchange platformama, NFT tržištima, DeFi kontrolnim tablama i portalima za čuvanje imovine.
Zapišite početno stanje ili ga bezbedno sačuvajte kada ga podesite, a na telefonu uključite automatsko podešavanje vremena. Ako izgubite početno stanje ili vam sat nije sinhronizovan, možete ostati zaključani van naloga.
Ključne karakteristike vremenski zasnovanih jednokratnih lozinki (TOTP)
Osnovne karakteristike koje vredi znati:
- Isticanje: Kodovi važe oko trideset sekundi, a zatim se menjaju.
- Rad van mreže: Kada je podešena, aplikacija generiše kodove bez interneta.
- Zajednička tajna: Obe strane zavise od iste tajne sačuvane prilikom podešavanja.
- Otvoreni standard: Zasnovan je na javnom RFC standardu, zato ga podržavaju mnoge aplikacije.
Kako se izračunava vremenski zasnovana jednokratna lozinka (TOTP)?
U pozadini TOTP koristi jednosmernu funkciju kojoj je ulazna vrednost vreme. Ne morate to da radite ručno, ali evo osnovne ideje:
TOTP kod = Truncate(HMAC SHA 1(tajna, brojač)) mod 10^cifara brojač = floor(unix vreme u sekundama podeljeno korakom) korak = 30, a broj cifara = 6 u većini aplikacija Varijante
Glavne varijante na koje ćete naići:
- HOTP: Kod zasnovan na brojaču koji se menja pri svakoj upotrebi, a ne zavisi od vremena.
- Push: Obaveštenje u aplikaciji koje odobravate — slično TOTP-u, ali bez ručnog unosa koda.
- Hardverski token: Mali uređaj koji prikazuje kodove na ekranu ili privesku za ključeve.
- Višenamenske aplikacije: Aplikacije koje čuvaju podatke za više naloga i nude rezervne opcije za oporavak.
TOTP vas ne može zaštititi ako unesete važeći kod na lažnom sajtu. Budite oprezni zbog rizika od phishinga i uvek proverite adresnu traku pre potvrde.
Primer
Prijavite se na crypto exchange, unesete lozinku, a zatim otvorite aplikaciju za autentifikaciju i unesete šestocifrenu vremenski zasnovanu jednokratnu lozinku (TOTP), koja ističe za trideset sekundi.
Zanimljivost
TOTP je standardizovan u RFC 6238, koji je objavila zajednica OATH, i predstavlja tihu osnovu Google Authenticatora i mnogih drugih aplikacija. Rolex sreće Reddit diskusije, ali u svetu kodova za prijavu.
Zaključak
Zamislite TOTP kao malu vremenski sinhronizovanu bravu koja otežava krađu vaših podataka za prijavu, a pritom je jednostavna za korišćenje.