Lấy mã 2FA

Dùng được với mọi mã bí mật: gõ tay, quét từ ảnh, hoặc dán dưới dạng base64.

Ba cách đưa mã bí mật vào

  1. Mã bí mật / liên kết: dán khoá base32 (JBSWY3DPEHPK3PXP), liên kết otpauth:// đầy đủ, hoặc cả một đoạn văn bản có chứa khoá, hệ thống tự nhặt ra.
  2. Ảnh QR: bấm vào khung thả, kéo ảnh vào, hoặc bấm Ctrl+V ở bất kỳ đâu trên trang sau khi chụp màn hình.
  3. Dữ liệu base64: dán chuỗi data:image/png;base64 mà nhiều trang đưa vào clipboard khi bạn chọn "sao chép ảnh".

Việc giải mã diễn ra ở đâu

Trình duyệt có sẵn BarcodeDetector (Chrome, Edge, Opera) đọc mã QR ngay trên máy bạn: ảnh không rời khỏi máy, chỉ phần chữ đã giải mã được gửi lên để máy chủ tính mã. Trình duyệt khác thì ảnh được giải mã trên máy chủ qua HTTPS.

Các tham số hỗ trợ

Tham số Giá trị Mặc định
Số chữ số4 – 106
Chu kỳ1 – 600 giây30
Thuật toánSHA-1, SHA-256, SHA-512, SteamSHA-1
KiểuTOTP, HOTPTOTP

Lịch sử trình duyệt này

Mọi mã bạn tạo được giữ 3 ngày mà không cần đăng nhập. Việc nhận ra trình duyệt có ba lớp: một cookie dài hạn, một bản sao cùng mã đó trong localStorage phòng khi cookie bị xoá, và một dấu vân tay mềm (trình duyệt, ngôn ngữ, dải mạng IP) để nối lại thiết bị đã mất cả hai.

Mã bí mật trong lịch sử được mã hoá AES-256-GCM trước khi chạm tới cơ sở dữ liệu, và các dòng quá hạn lưu trữ sẽ tự bị xoá. Bấm xoá lịch sử thì chúng biến mất ngay.

i Cửa sổ ẩn danh mỗi lần mở lại là một thiết bị mới, nên lịch sử sẽ không theo bạn sang đó.

Tạo mật khẩu

Mọi thứ được sinh bằng nguồn ngẫu nhiên an toàn về mật mã. Cấu hình của bạn được nhớ trên trình duyệt này trong sáu tháng.

Kiểu Hợp với
Ngẫu nhiênMọi thứ lưu trong trình quản lý mật khẩu. Độ ngẫu nhiên trên mỗi ký tự là cao nhất.
Dễ nhớVài mật khẩu bạn phải gõ tay: mở máy, mã hoá ổ đĩa.
Mã PINMã số cho điện thoại, thẻ SIM, tủ báo động.
Hex / Base64Khoá bí mật cho API, khoá mã hoá, seed cho hệ thống khác.
UUID v4Định danh chứ không phải mật khẩu: 122 bit ngẫu nhiên theo khuôn chuẩn.

Các tuỳ chọn được nhớ trên trình duyệt này trong 180 ngày, và đi theo tài khoản khi bạn đăng nhập.

Xử lý văn bản

Dán danh sách vào, chọn thao tác, nhận kết quả. Mọi thứ chạy tức thời và không lưu lại gì.

Lấy mã 2FA hàng loạt

Mỗi dòng một mục. Các dạng sau đều dùng được:

JBSWY3DPEHPK3PXP
github|JBSWY3DPEHPK3PXP
[email protected]|hunter2|JBSWY3DPEHPK3PXP
otpauth://totp/GitHub:[email protected]?secret=JBSWY3DPEHPK3PXP&issuer=GitHub

Dấu phân cách được nhận diện tự động, và trường base32 hợp lệ dài nhất trên dòng được coi là mã bí mật, nên danh sách tài khoản có cột mật khẩu ở giữa vẫn chạy đúng. Kết quả xuất được ra CSV.

IP & DNS

  • Tra cứu IP: phiên bản, loại địa chỉ, DNS ngược, và vị trí kèm bản đồ khi bật tính năng này.
  • Bản ghi DNS: A, AAAA, MX, NS, TXT, SOA, CNAME và CAA kèm TTL.
  • WHOIS: hỏi IANA xem máy chủ nào quản tên miền cấp cao, rồi truy vấn máy đó và nhà đăng ký.
  • Kiểm tra cổng: mở hay đóng, bằng kết nối TCP (16 cổng mỗi lần) hoặc gói dò UDP mang đúng dữ liệu của dịch vụ (10 cổng mỗi lần).
  • Độ trễ TCP: đo thời gian bắt tay TCP, vì PHP không gửi được gói ping ICMP nếu không chạy bằng quyền quản trị.
  • Danh sách đen thư rác: đối chiếu một địa chỉ IPv4 với sáu danh sách đen DNSBL phổ biến.
  • Bảo mật email: bản ghi SPF, DMARC, MX, MTA-STS và TLS-RPT của một tên miền.

Kho 2FA

Mã bí mật được mã hoá trước khi lưu. Ảnh QR không bao giờ được giữ lại, chỉ giữ phần văn bản bên trong.

  • Thêm mục bằng cách dán mã bí mật, liên kết otpauth, hoặc lấy thẳng từ ảnh QR.
  • Ảnh được chuyển thành chữ ngay lúc đó: bản thân ảnh không bao giờ được lưu.
  • Xuất mã QR bất cứ lúc nào để chuyển tài khoản sang điện thoại mới.
  • Sao lưu ra dạng otpauth, JSON hoặc CSV; khi nhập vào nhận cả ba dạng đó lẫn mã bí mật thuần.
  • Muốn xem mã bí mật thì phải nhập lại mật khẩu tài khoản.

Kho mật khẩu

Mật khẩu đăng nhập của bạn, được mã hoá trước khi lưu. Chỉ bạn đọc lại được.

  • Mật khẩu, ghi chú và mã 2FA đi kèm đều được mã hoá AES-256-GCM trước khi lưu.
  • Danh sách chỉ hiện vài ký tự đầu và cuối để bạn nhận ra mục, không bao giờ hiện nguyên mật khẩu.
  • Nút sao chép đưa mật khẩu vào clipboard mà không hiện lên màn hình; muốn xem thì phải nhập lại mật khẩu tài khoản.
  • Mỗi mục gắn được mã bí mật 2FA riêng, khi đó mã sáu số hiện ngay cạnh mật khẩu.
  • Bảng tổng kết đếm số mật khẩu yếu, số mục dùng lại mật khẩu của mục khác, và số mục quá một năm chưa đổi.
  • Nhập được file CSV xuất từ Chrome, Firefox, Bitwarden, LastPass hoặc 1Password: tên cột của các bộ này đều tự nhận diện.
Xuất dữ liệu tạo ra file chứa mật khẩu ở dạng văn bản thuần, nên phải xác nhận mật khẩu trước. Hãy xoá file ngay sau khi dùng xong.

Từng công cụ làm gì

Danh sách đầy đủ 24 công cụ, chia theo việc bạn đang làm. Danh sách này dựng thẳng từ danh mục công cụ trong mã nguồn nên không bao giờ lệch với bản đang chạy. Phần lớn tính hoàn toàn trên máy chủ này và chạy được cả khi mất Internet; những công cụ buộc phải hỏi ra ngoài được liệt kê đầy đủ trong Chính sách riêng tư.

Bảo mật & xác thực

Đọc và dựng những thứ mang định dạng chuẩn: mã 2FA theo RFC 6238, JWT tách ba phần kèm hạn dùng, mã QR đọc từ ảnh hoặc dựng mới. Không có mã bí mật nào rời khỏi máy chủ.

  • Lấy mã 2FA , Dán mã bí mật hoặc ảnh QR, lấy mã 2FA ngay.
  • Đọc mã QR , Đọc mã QR từ ảnh hoặc quét thẳng bằng camera.
  • Tạo mật khẩu , Sinh mật khẩu mạnh và chấm độ khó đoán.
  • Giải mã JWT , Tách JWT thành ba phần, đọc nội dung và kiểm chữ ký.
  • Tạo mã QR , Tạo mã QR từ văn bản hoặc đường dẫn bất kỳ.

Mạng & tên miền

Chia mạng con IPv4 và IPv6 (mặt nạ, dải, quảng bá, VLSM, gộp CIDR, dải bất kỳ thành CIDR), tra nhà sản xuất từ địa chỉ MAC bằng bảng IEEE lưu sẵn trên đĩa, dựng EUI-64, và giải mã các địa chỉ IPv6 có nhúng IPv4 như 6to4, Teredo, NAT64.

  • Tra cứu IP , Xem IP của bạn và tra thông tin một địa chỉ bất kỳ.
  • Bản ghi DNS , Tra bản ghi A, AAAA, MX, TXT, NS của một tên miền.
  • Subnet & CIDR , Tính khối địa chỉ IPv4/IPv6: mặt nạ, dải máy, chia mạng con.
  • Tra địa chỉ MAC , Tra nhà sản xuất từ địa chỉ MAC, đổi cách viết, dựng EUI-64.
  • WHOIS , Ai đăng ký tên miền hay dải IP này, và tới bao giờ.
  • Kiểm tra cổng , Thử các cổng TCP/UDP hay dùng xem cổng nào đang mở.
  • Độ trễ TCP , Đo độ trễ tới một máy chủ bằng bắt tay TCP.
  • Kiểm tra proxy , Kiểm proxy HTTP, SOCKS4 và SOCKS5 còn sống không và giấu được địa chỉ tới đâu.
  • Kiểm tra SSL/TLS , Soi chứng chỉ TLS: còn hạn bao lâu, đúng tên miền chưa, máy chủ nhận bản TLS nào.
  • Tra ngược địa chỉ IP , Tìm những tên miền cùng trỏ về một địa chỉ IP.
  • Danh sách đen thư rác , Địa chỉ này có nằm trong danh sách đen chống thư rác không.
  • Bảo mật email , Kiểm SPF, DMARC, MX, MTA-STS của một tên miền.

Chuyển đổi & tính toán

Đổi giữa các hệ cơ số kèm cách máy thật sự lưu số: bù hai, bù một, dấu-độ lớn, thừa K, dấu phẩy động IEEE 754 nửa/đơn/kép, thứ tự byte, Base32/58/64/85. Đổi đơn vị đo qua 232 đơn vị. Tính thời gian, đọc biểu thức cron ra tiếng người, và chuyển đổi màu qua sRGB, HSL, OKLCH, CIE Lab kèm kiểm tra tương phản WCAG.

  • Đổi đơn vị , Đổi đơn vị đo: chiều dài, khối lượng, nhiệt độ, dung lượng và hơn thế.
  • Đổi hệ cơ số , Đổi số giữa nhị phân, bát phân, thập phân, thập lục và đọc theo bit.
  • Đổi thời gian , Đổi dấu thời gian Unix sang ngày giờ và giữa các múi giờ.
  • Đổi mã màu , Đổi mã màu HEX, RGB, HSL, CMYK và chấm tương phản WCAG.

Dữ liệu & văn bản

Dọn và biến đổi văn bản theo dòng, sinh định danh UUID v1/v3/v4/v5/v7 và ULID, băm, mã hoá và giải mã các kiểu thường gặp.

Mỗi công cụ nhận nhiều cách viết khác nhau cho cùng một dữ liệu, địa chỉ MAC kiểu Cisco, mặt nạ mạng viết ngược, số có tiền tố 0x, ngày giờ viết bằng chữ, nên phần lớn trường hợp bạn dán thẳng vào là chạy.

Tài liệu API

Mọi công cụ đều gọi được qua JSON bằng khoá API cá nhân. Tài liệu đầy đủ →

curl -s https://authbeta.com/api/v1/totp \
  -H "Authorization: Bearer ab_your_key" \
  -H "Content-Type: application/json" \
  -d '{"secret":"JBSWY3DPEHPK3PXP"}'

Lưu ý bảo mật

  • Mã bí mật 2FA nhạy cảm ngang mật khẩu: ai cầm được nó là sinh ra mã hợp lệ mãi mãi.
  • Lưu mã bí mật trên máy chủ, ở đây hay bất kỳ đâu, là đánh đổi một phần ý nghĩa lớp thứ hai lấy sự tiện lợi. Với tài khoản quan trọng, hãy chỉ giữ mã bí mật trên thiết bị của riêng bạn.
  • Mã bí mật được mã hoá AES-256-GCM bằng khoá trong config/config.php. Mất khoá đó thì không khôi phục được; lộ khoá đó thì lộ hết.
  • Luôn chạy trang này qua HTTPS. Mã và khoá bí mật đi trong thân request.
  • Bật xác thực hai lớp cho chính tài khoản của bạn ở đây: nó bảo vệ cả kho.