Коды 2FA

Работает с любым ключом аутентификатора: набранным вручную, считанным с изображения или вставленным как данные base64.

Три способа передать ключ

  1. Ключ или ссылка: вставьте ключ base32 (JBSWY3DPEHPK3PXP), полную ссылку otpauth:// или даже целый кусок текста, внутри которого он есть. Ключ будет выделен за вас.
  2. QR-изображение: нажмите на область перетаскивания, перетащите изображение или нажмите Ctrl+V в любом месте страницы после снимка экрана.
  3. Данные Base64: вставьте сырую строку data:image/png;base64, которую многие сайты кладут в буфер обмена при выборе «копировать изображение».

Где происходит работа

Браузеры с API BarcodeDetector (Chrome, Edge, Opera) читают QR-код локально: картинка не покидает вашу машину, на сервер уходит только распознанный текст, чтобы посчитать код. Остальные браузеры откатываются к чтению на сервере по HTTPS.

Поддерживаемые параметры

Параметр Значения По умолчанию
Разрядов4 – 106
Период1 – 600 секунд30
АлгоритмSHA-1, SHA-256, SHA-512, SteamSHA-1
ТипTOTP, HOTPTOTP

Недавнее в этом браузере

Каждый созданный вами код хранится 3 дней без всякого входа. Узнавание работает в три слоя: долгоживущая cookie, копия того же идентификатора в localStorage на случай очистки cookie и мягкий отпечаток (браузер, язык, сеть IP), чтобы снова узнать устройство, потерявшее и то и другое.

Ключи в истории шифруются AES-256-GCM ещё до попадания в базу данных, а записи старше срока хранения удаляются автоматически. Очистка истории убирает их немедленно.

i Окна приватного просмотра каждый раз выглядят как совершенно новое устройство, поэтому история туда за вами не последует.

Генератор паролей

Всё создаётся криптографически надёжным источником случайности. Ваши настройки запоминаются в этом браузере на полгода.

Режим Подходит для
СлучайныйВсего, что лежит в менеджере паролей. Максимум энтропии на символ.
ЗапоминающийсяТех немногих паролей, что вы набираете руками: разблокировка устройства, шифрование диска.
ПИН-кодЦифровые коды для телефонов, SIM-карт, охранных панелей.
Шестнадцатеричный / Base64Секреты API, ключи шифрования, зерна для других систем.
UUID v4Идентификаторы, а не секреты: 122 бита случайности в стандартном виде.

Ваши настройки помнятся в этом браузере 180 дней, а после входа следуют за аккаунтом.

Работа с текстом

Вставьте список, выберите операцию, заберите результат. Всё считается по запросу, ничего не сохраняется.

Коды 2FA пачкой

Вставляйте по одной записи в строке. Подойдёт всё перечисленное:

JBSWY3DPEHPK3PXP
github|JBSWY3DPEHPK3PXP
[email protected]|hunter2|JBSWY3DPEHPK3PXP
otpauth://totp/GitHub:[email protected]?secret=JBSWY3DPEHPK3PXP&issuer=GitHub

Разделитель определяется сам, а самое длинное корректное поле base32 в строке считается ключом — поэтому списки аккаунтов со столбцом пароля посередине тоже работают. Результаты выгружаются в CSV.

IP и DNS

  • Проверка IP: версия, тип, обратный DNS и геолокация с картой, если она включена.
  • Записи DNS: A, AAAA, MX, NS, TXT, SOA, CNAME и CAA вместе с их TTL.
  • WHOIS: спрашивает у IANA, какой сервер отвечает за домен верхнего уровня, затем опрашивает его и регистратора.
  • Проверка портов: открыт или закрыт — соединением TCP (16 портов за проход) или зондом UDP с настоящей полезной нагрузкой сервиса (10 портов за проход).
  • Задержка TCP: замер рукопожатия TCP, потому что без прав root PHP не умеет слать ICMP-пинги.
  • Спам-списки: проверяет адрес IPv4 по шести известным DNSBL.
  • Почтовая безопасность: записи SPF, DMARC, MX, MTA-STS и TLS-RPT для домена.

Хранилище 2FA

Ключи шифруются до сохранения. QR-изображения не хранятся никогда — только текст, который в них записан.

  • Добавляйте записи, вставляя ключ или ссылку otpauth, либо прямо с QR-изображения.
  • Изображения превращаются в текст на месте: сама картинка не сохраняется никогда.
  • В любой момент выгрузите QR, чтобы перенести аккаунт на новый телефон.
  • Резервная копия в текст otpauth, JSON или CSV; загрузка принимает все три формата плюс голые ключи.
  • Показ ключа снова потребует ваш пароль.

Password vault

Your logins, encrypted before they are stored. Only you can read them back.

  • Пароли, заметки и приложенный ключ 2FA шифруются AES-256-GCM до сохранения.
  • В списке видно лишь по нескольку символов с краёв, чтобы узнать запись, но не сам пароль.
  • Копирование кладёт пароль в буфер обмена, не показывая его; чтобы увидеть, снова нужен пароль аккаунта.
  • У каждой записи может быть свой ключ 2FA, и тогда шестизначный код появляется рядом с паролем.
  • Сводная панель считает слабые пароли, повторённые из другой записи и не менявшиеся больше года.
  • Загружает файлы CSV, выгруженные из Chrome, Firefox, Bitwarden, LastPass или 1Password: их названия столбцов распознаются автоматически.
Выгрузка создаёт файл с паролями открытым текстом, поэтому сначала спрашивает ваш пароль. Удалите файл, как только он больше не нужен.

Что делает каждый инструмент

Полный список из 24 инструментов, сгруппированный по задаче, которую вы решаете. Он строится из каталога инструментов в исходном коде, поэтому никогда не расходится с работающей версией. Большинство считает целиком на этом сервере и продолжает работать без интернета; те, что вынуждены обращаться наружу, полностью перечислены в политике конфиденциальности.

Безопасность и аутентификация

Читает и собирает вещи по стандартам: коды TOTP по RFC 6238, JWT, разобранный на три части со сроком действия, QR-коды, прочитанные с изображения или собранные заново. Ни один ключ не покидает этот сервер.

  • Коды 2FA , Вставьте ключ или QR-изображение и получите код 2FA.
  • Чтение кодов , Читайте QR-коды с изображения или прямо с камеры.
  • Генератор паролей , Создавайте стойкие пароли и оценивайте их надёжность.
  • Декодер JWT , Разберите JWT на три части, прочитайте утверждения и проверьте подпись.
  • Генератор QR , Создайте QR-код из любого текста или ссылки.

Сети и домены

Подсети IPv4 и IPv6 (маска, диапазон, широковещательный адрес, VLSM, объединение CIDR, произвольный диапазон в CIDR), поиск производителя MAC по таблицам IEEE, лежащим на диске, построение EUI-64 и разбор адресов IPv6 со встроенным IPv4, 6to4, Teredo, NAT64.

  • Проверка IP , Посмотрите свой IP и проверьте любой адрес.
  • Записи DNS , Найдите записи A, AAAA, MX, TXT и NS для домена.
  • Подсети и CIDR , Рассчитайте блоки IPv4/IPv6: маска, диапазон хостов, разбиение на подсети.
  • Поиск по MAC , Найдите производителя по MAC-адресу, поменяйте формат, постройте EUI-64.
  • WHOIS , Кто зарегистрировал этот домен или диапазон IP и до какого числа.
  • Проверка портов , Прозондируйте распространённые порты TCP/UDP и узнайте, какие открыты.
  • Задержка TCP , Измерьте задержку до хоста рукопожатием TCP.
  • Проверка прокси , Проверьте, живы ли прокси HTTP, SOCKS4 и SOCKS5 и насколько хорошо они прячут ваш адрес.
  • Проверка SSL/TLS , Изучите сертификат TLS: сколько дней осталось, совпадает ли имя и какие версии TLS принимает сервер.
  • Обратный поиск по IP , Найдите домены, указывающие на один IP-адрес.
  • Спам-списки , Проверьте, не числится ли адрес в антиспам-списках блокировки.
  • Почтовая безопасность , Проверьте записи SPF, DMARC, MX и MTA-STS домена.

Конвертация и расчёты

Системы счисления рядом с тем, как машина на самом деле хранит значение: дополнительный код, обратный код, прямой код, код со смещением, IEEE 754 half/single/double, порядок байтов, Base32/58/64/85. Перевод единиц по 232 единицам. Арифметика дат, выражения cron, прочитанные обычными словами, и конвертация цвета через sRGB, HSL, OKLCH и CIE Lab с проверкой контраста по WCAG.

Данные и текст

Чистит и преобразует текст построчно, создаёт идентификаторы UUID v1/v3/v4/v5/v7 и ULID, считает хеши, кодирует и декодирует распространённые форматы.

Каждый инструмент принимает несколько способов записи одного и того же: MAC-адреса в стиле Cisco, обратные маски, числа с префиксом 0x, даты словами — так что в большинстве случаев достаточно вставить и запустить.

Справочник API

Каждый инструмент доступен по JSON с личным ключом API. Полный справочник →

curl -s https://authbeta.com/api/v1/totp \
  -H "Authorization: Bearer ab_your_key" \
  -H "Content-Type: application/json" \
  -d '{"secret":"JBSWY3DPEHPK3PXP"}'

Заметки о безопасности

  • Ключ 2FA так же чувствителен, как пароль: у кого он есть, тот вечно сможет выпускать действительные коды.
  • Хранение ключей на сервере — здесь или где угодно — меняет часть смысла второго фактора на удобство. Для ценных аккаунтов держите ключ только на устройстве, которое контролируете сами.
  • Ключи шифруются AES-256-GCM ключом из config/config.php. Потеря этого ключа делает сохранённые ключи невосстановимыми; его утечка их раскрывает.
  • Всегда держите этот сайт на HTTPS. Коды и ключи передаются в теле запроса.
  • Включите двухфакторную и для своего аккаунта здесь: именно она защищает хранилище.