Руководства
Короткие практичные заметки о том, как выжать максимум из каждого инструмента.
Коды 2FA
Работает с любым ключом аутентификатора: набранным вручную, считанным с изображения или вставленным как данные base64.
Три способа передать ключ
- Ключ или ссылка: вставьте ключ base32 (JBSWY3DPEHPK3PXP), полную ссылку otpauth:// или даже целый кусок текста, внутри которого он есть. Ключ будет выделен за вас.
- QR-изображение: нажмите на область перетаскивания, перетащите изображение или нажмите Ctrl+V в любом месте страницы после снимка экрана.
- Данные Base64: вставьте сырую строку data:image/png;base64, которую многие сайты кладут в буфер обмена при выборе «копировать изображение».
Где происходит работа
Браузеры с API BarcodeDetector (Chrome, Edge, Opera) читают QR-код локально: картинка не покидает вашу машину, на сервер уходит только распознанный текст, чтобы посчитать код. Остальные браузеры откатываются к чтению на сервере по HTTPS.
Поддерживаемые параметры
| Параметр | Значения | По умолчанию |
|---|---|---|
| Разрядов | 4 – 10 | 6 |
| Период | 1 – 600 секунд | 30 |
| Алгоритм | SHA-1, SHA-256, SHA-512, Steam | SHA-1 |
| Тип | TOTP, HOTP | TOTP |
Недавнее в этом браузере
Каждый созданный вами код хранится 3 дней без всякого входа. Узнавание работает в три слоя: долгоживущая cookie, копия того же идентификатора в localStorage на случай очистки cookie и мягкий отпечаток (браузер, язык, сеть IP), чтобы снова узнать устройство, потерявшее и то и другое.
Ключи в истории шифруются AES-256-GCM ещё до попадания в базу данных, а записи старше срока хранения удаляются автоматически. Очистка истории убирает их немедленно.
Генератор паролей
Всё создаётся криптографически надёжным источником случайности. Ваши настройки запоминаются в этом браузере на полгода.
| Режим | Подходит для |
|---|---|
| Случайный | Всего, что лежит в менеджере паролей. Максимум энтропии на символ. |
| Запоминающийся | Тех немногих паролей, что вы набираете руками: разблокировка устройства, шифрование диска. |
| ПИН-код | Цифровые коды для телефонов, SIM-карт, охранных панелей. |
| Шестнадцатеричный / Base64 | Секреты API, ключи шифрования, зерна для других систем. |
| UUID v4 | Идентификаторы, а не секреты: 122 бита случайности в стандартном виде. |
Ваши настройки помнятся в этом браузере 180 дней, а после входа следуют за аккаунтом.
Работа с текстом
Вставьте список, выберите операцию, заберите результат. Всё считается по запросу, ничего не сохраняется.
Коды 2FA пачкой
Вставляйте по одной записи в строке. Подойдёт всё перечисленное:
JBSWY3DPEHPK3PXP github|JBSWY3DPEHPK3PXP [email protected]|hunter2|JBSWY3DPEHPK3PXP otpauth://totp/GitHub:[email protected]?secret=JBSWY3DPEHPK3PXP&issuer=GitHub
Разделитель определяется сам, а самое длинное корректное поле base32 в строке считается ключом — поэтому списки аккаунтов со столбцом пароля посередине тоже работают. Результаты выгружаются в CSV.
IP и DNS
- Проверка IP: версия, тип, обратный DNS и геолокация с картой, если она включена.
- Записи DNS: A, AAAA, MX, NS, TXT, SOA, CNAME и CAA вместе с их TTL.
- WHOIS: спрашивает у IANA, какой сервер отвечает за домен верхнего уровня, затем опрашивает его и регистратора.
- Проверка портов: открыт или закрыт — соединением TCP (16 портов за проход) или зондом UDP с настоящей полезной нагрузкой сервиса (10 портов за проход).
- Задержка TCP: замер рукопожатия TCP, потому что без прав root PHP не умеет слать ICMP-пинги.
- Спам-списки: проверяет адрес IPv4 по шести известным DNSBL.
- Почтовая безопасность: записи SPF, DMARC, MX, MTA-STS и TLS-RPT для домена.
Хранилище 2FA
Ключи шифруются до сохранения. QR-изображения не хранятся никогда — только текст, который в них записан.
- Добавляйте записи, вставляя ключ или ссылку otpauth, либо прямо с QR-изображения.
- Изображения превращаются в текст на месте: сама картинка не сохраняется никогда.
- В любой момент выгрузите QR, чтобы перенести аккаунт на новый телефон.
- Резервная копия в текст otpauth, JSON или CSV; загрузка принимает все три формата плюс голые ключи.
- Показ ключа снова потребует ваш пароль.
Password vault
Your logins, encrypted before they are stored. Only you can read them back.
- Пароли, заметки и приложенный ключ 2FA шифруются AES-256-GCM до сохранения.
- В списке видно лишь по нескольку символов с краёв, чтобы узнать запись, но не сам пароль.
- Копирование кладёт пароль в буфер обмена, не показывая его; чтобы увидеть, снова нужен пароль аккаунта.
- У каждой записи может быть свой ключ 2FA, и тогда шестизначный код появляется рядом с паролем.
- Сводная панель считает слабые пароли, повторённые из другой записи и не менявшиеся больше года.
- Загружает файлы CSV, выгруженные из Chrome, Firefox, Bitwarden, LastPass или 1Password: их названия столбцов распознаются автоматически.
Что делает каждый инструмент
Полный список из 24 инструментов, сгруппированный по задаче, которую вы решаете. Он строится из каталога инструментов в исходном коде, поэтому никогда не расходится с работающей версией. Большинство считает целиком на этом сервере и продолжает работать без интернета; те, что вынуждены обращаться наружу, полностью перечислены в политике конфиденциальности.
Безопасность и аутентификация
Читает и собирает вещи по стандартам: коды TOTP по RFC 6238, JWT, разобранный на три части со сроком действия, QR-коды, прочитанные с изображения или собранные заново. Ни один ключ не покидает этот сервер.
- Коды 2FA , Вставьте ключ или QR-изображение и получите код 2FA.
- Чтение кодов , Читайте QR-коды с изображения или прямо с камеры.
- Генератор паролей , Создавайте стойкие пароли и оценивайте их надёжность.
- Декодер JWT , Разберите JWT на три части, прочитайте утверждения и проверьте подпись.
- Генератор QR , Создайте QR-код из любого текста или ссылки.
Сети и домены
Подсети IPv4 и IPv6 (маска, диапазон, широковещательный адрес, VLSM, объединение CIDR, произвольный диапазон в CIDR), поиск производителя MAC по таблицам IEEE, лежащим на диске, построение EUI-64 и разбор адресов IPv6 со встроенным IPv4, 6to4, Teredo, NAT64.
- Проверка IP , Посмотрите свой IP и проверьте любой адрес.
- Записи DNS , Найдите записи A, AAAA, MX, TXT и NS для домена.
- Подсети и CIDR , Рассчитайте блоки IPv4/IPv6: маска, диапазон хостов, разбиение на подсети.
- Поиск по MAC , Найдите производителя по MAC-адресу, поменяйте формат, постройте EUI-64.
- WHOIS , Кто зарегистрировал этот домен или диапазон IP и до какого числа.
- Проверка портов , Прозондируйте распространённые порты TCP/UDP и узнайте, какие открыты.
- Задержка TCP , Измерьте задержку до хоста рукопожатием TCP.
- Проверка прокси , Проверьте, живы ли прокси HTTP, SOCKS4 и SOCKS5 и насколько хорошо они прячут ваш адрес.
- Проверка SSL/TLS , Изучите сертификат TLS: сколько дней осталось, совпадает ли имя и какие версии TLS принимает сервер.
- Обратный поиск по IP , Найдите домены, указывающие на один IP-адрес.
- Спам-списки , Проверьте, не числится ли адрес в антиспам-списках блокировки.
- Почтовая безопасность , Проверьте записи SPF, DMARC, MX и MTA-STS домена.
Конвертация и расчёты
Системы счисления рядом с тем, как машина на самом деле хранит значение: дополнительный код, обратный код, прямой код, код со смещением, IEEE 754 half/single/double, порядок байтов, Base32/58/64/85. Перевод единиц по 232 единицам. Арифметика дат, выражения cron, прочитанные обычными словами, и конвертация цвета через sRGB, HSL, OKLCH и CIE Lab с проверкой контраста по WCAG.
- Конвертер единиц , Переводите единицы: длина, масса, температура, объём данных и другое.
- Конвертер систем счисления , Переводите между двоичной, восьмеричной, десятичной, шестнадцатеричной и читайте биты.
- Конвертер времени , Переводите метки времени Unix в даты и между часовыми поясами.
- Конвертер цвета , Переводите HEX, RGB, HSL и CMYK и оценивайте контраст по WCAG.
Данные и текст
Чистит и преобразует текст построчно, создаёт идентификаторы UUID v1/v3/v4/v5/v7 и ULID, считает хеши, кодирует и декодирует распространённые форматы.
- Работа с текстом , Сортируйте, фильтруйте, кодируйте и хешируйте текст пачками.
- Генератор идентификаторов , Создавайте UUID, ULID и Nano ID или разберите уже существующий.
- Чтение cron , Объясните выражение cron и перечислите его ближайшие запуски.
Каждый инструмент принимает несколько способов записи одного и того же: MAC-адреса в стиле Cisco, обратные маски, числа с префиксом 0x, даты словами — так что в большинстве случаев достаточно вставить и запустить.
Справочник API
Каждый инструмент доступен по JSON с личным ключом API. Полный справочник →
curl -s https://authbeta.com/api/v1/totp \
-H "Authorization: Bearer ab_your_key" \
-H "Content-Type: application/json" \
-d '{"secret":"JBSWY3DPEHPK3PXP"}'
Заметки о безопасности
- Ключ 2FA так же чувствителен, как пароль: у кого он есть, тот вечно сможет выпускать действительные коды.
- Хранение ключей на сервере — здесь или где угодно — меняет часть смысла второго фактора на удобство. Для ценных аккаунтов держите ключ только на устройстве, которое контролируете сами.
- Ключи шифруются AES-256-GCM ключом из config/config.php. Потеря этого ключа делает сохранённые ключи невосстановимыми; его утечка их раскрывает.
- Всегда держите этот сайт на HTTPS. Коды и ключи передаются в теле запроса.
- Включите двухфакторную и для своего аккаунта здесь: именно она защищает хранилище.