2FA 验证码

支持任何验证器密钥:手动输入、从图片扫描,或以 base64 数据粘贴。

三种输入密钥的方式

  1. 密钥或链接: 粘贴 base32 密钥(JBSWY3DPEHPK3PXP)、完整的 otpauth:// 链接,甚至是一整段含有密钥的文本。系统会自动把密钥挑出来。
  2. 二维码图片: 点击拖放区、把图片拖进来,或者截图后在本页任意位置按 Ctrl+V。
  3. Base64 数据: 粘贴 data:image/png;base64 原始字符串,许多网站在你选择“复制图片”时会把它放进剪贴板。

计算发生在哪里

内置 BarcodeDetector API 的浏览器(Chrome、Edge、Opera)在本地读取二维码:图片绝不离开你的机器,只有解码后的文本会发给服务器用于计算验证码。其他浏览器则通过 HTTPS 回退到服务端解析。

支持的参数

参数 取值 默认值
位数4 – 106
周期1 – 600 秒30
算法SHA-1, SHA-256, SHA-512, SteamSHA-1
类型TOTP, HOTPTOTP

本浏览器最近记录

你生成的每个验证码都会保留 3 天,无需登录。识别分三层:一个长期 Cookie、localStorage 中同一 id 的副本(应对 Cookie 被清除),以及一个软指纹(浏览器、语言、IP 网段),用于重新认出两者都丢失的设备。

历史中的密钥在写入数据库之前就用 AES-256-GCM 加密,超过保留期的记录会自动删除。清空历史会立即删除它们。

i 隐私浏览窗口每次看起来都像一台全新设备,所以历史记录不会跟着你进去。

密码生成器

全部使用密码学安全的随机源生成。你的设置会在本浏览器保留六个月。

模式 适合用于
随机存进密码管理器的一切。每个字符的熵值最高。
易记那几个必须手动敲的密码:设备解锁、磁盘加密。
PIN 码手机、SIM 卡、报警面板的数字密码。
十六进制 / Base64API 密钥、加密密钥、给其他系统用的种子。
UUID v4标识符,不是密钥:标准格式下的 122 位随机数。

你的选项会在本浏览器保留 180 天;登录之后则跟着账号走。

文本工具

粘贴列表、选择操作、拿到结果。一切按需运行,不保存任何内容。

批量 2FA 验证码

每行粘贴一条。下面这些写法都可以:

JBSWY3DPEHPK3PXP
github|JBSWY3DPEHPK3PXP
[email protected]|hunter2|JBSWY3DPEHPK3PXP
otpauth://totp/GitHub:[email protected]?secret=JBSWY3DPEHPK3PXP&issuer=GitHub

分隔符会自动识别,行中最长的有效 base32 字段会被当作密钥,所以中间夹着密码列的账号列表照样能用。结果可导出为 CSV。

IP 与 DNS

  • IP 查询: 版本、类型、反向 DNS,以及启用后带地图的地理定位。
  • DNS 记录: A、AAAA、MX、NS、TXT、SOA、CNAME 和 CAA 及其 TTL。
  • WHOIS: 先问 IANA 哪台服务器管这个顶级域,再去查询它和注册商。
  • 端口检测: 开放或关闭,通过 TCP 连接(每次 16 个端口)或携带真实服务载荷的 UDP 探测(每次 10 个端口)。
  • TCP 延迟: TCP 握手计时,因为 PHP 没有 root 权限就无法发送 ICMP ping。
  • 垃圾邮件黑名单: 对照六个知名 DNSBL 检查一个 IPv4 地址。
  • 邮件安全: 一个域名的 SPF、DMARC、MX、MTA-STS 和 TLS-RPT 记录。

2FA 保险库

密钥在存储前就已加密。二维码图片一概不保存,只保存其中的文本。

  • 粘贴密钥或 otpauth 链接即可添加条目,也可以直接从二维码图片添加。
  • 图片会当场转成文本:图片本身绝不保存。
  • 随时导出二维码,把账号迁到新手机上。
  • 可备份为 otpauth 文本、JSON 或 CSV;导入则三者加纯密钥都接受。
  • 显示密钥时会再次要求输入你的密码。

Password vault

Your logins, encrypted before they are stored. Only you can read them back.

  • 密码、备注和附带的 2FA 密钥在存储前都用 AES-256-GCM 加密。
  • 列表只显示首尾几个字符,方便你认出是哪一条,绝不显示密码本身。
  • 复制会把密码放进剪贴板而不显示出来;要显示则需再次输入账号密码。
  • 每条记录都可以带自己的 2FA 密钥,六位验证码就会显示在密码旁边。
  • 概览面板会统计弱密码、与其他条目重复的密码,以及一年以上未更改的密码。
  • 可导入从 Chrome、Firefox、Bitwarden、LastPass 或 1Password 导出的 CSV:它们的列名会被自动识别。
导出会生成一个明文包含密码的文件,因此会先要求输入你的密码。用完请立刻删除该文件。

每个工具做什么

全部 24 个工具的完整列表,按你要做的事分组。它由源码中的工具目录生成,因此永远不会与运行中的版本脱节。大多数工具完全在本服务器上计算,断网也能用;必须向外查询的那些,在隐私政策中有完整列出。

安全与身份验证

读取和构建符合标准的东西:遵循 RFC 6238 的 TOTP 验证码、拆成三段并带过期时间的 JWT、从图片读取或全新生成的二维码。没有任何密钥离开这台服务器。

网络与域名

IPv4 与 IPv6 子网划分(掩码、地址范围、广播地址、VLSM、CIDR 聚合、任意范围转 CIDR)、对照本地 IEEE 表的 MAC 厂商查询、EUI-64 构造,以及内嵌 IPv4、6to4、Teredo、NAT64 的 IPv6 地址解码。

  • IP 查询 , 查看自己的 IP,也可查询任意地址。
  • DNS 记录 , 查询一个域名的 A、AAAA、MX、TXT 和 NS 记录。
  • 子网与 CIDR , 计算 IPv4/IPv6 地址块:掩码、主机范围、子网划分。
  • MAC 查询 , 查出 MAC 地址背后的厂商、改写格式、构造 EUI-64。
  • WHOIS , 这个域名或 IP 段是谁注册的,到什么时候。
  • 端口检测 , 探测常见 TCP/UDP 端口,看哪些是开放的。
  • TCP 延迟 , 用一次 TCP 握手测量到主机的延迟。
  • 代理检测 , 检测 HTTP、SOCKS4 和 SOCKS5 代理是否存活,以及隐藏地址的效果如何。
  • SSL/TLS 检测 , 检查 TLS 证书:剩余天数、域名是否匹配、服务器接受哪些 TLS 版本。
  • 反查 IP , 找出指向同一个 IP 地址的那些域名。
  • 垃圾邮件黑名单 , 检查某个地址是否在反垃圾邮件黑名单上。
  • 邮件安全 , 检查一个域名的 SPF、DMARC、MX 和 MTA-STS 记录。

转换与计算

进制转换,同时展示机器实际如何存储数值:补码、反码、原码、移码、IEEE 754 半/单/双精度、字节序、Base32/58/64/85。跨 232 个单位的换算。日期运算、把 cron 表达式读成大白话,以及经 sRGB、HSL、OKLCH 和 CIE Lab 的颜色转换与 WCAG 对比度检查。

  • 单位换算 , 单位换算:长度、质量、温度、数据大小等等。
  • 进制转换 , 在二进制、八进制、十进制、十六进制之间转换,并读出比特位。
  • 时间转换 , 把 Unix 时间戳转成日期,并在时区之间换算。
  • 颜色转换 , 转换 HEX、RGB、HSL 和 CMYK,并评估 WCAG 对比度。

数据与文本

按行清洗和变换文本,生成 UUID v1/v3/v4/v5/v7 与 ULID 标识符,做哈希,以及常见格式的编码解码。

  • 文本工具 , 批量排序、筛选、编码和哈希文本。
  • ID 生成器 , 生成 UUID、ULID 和 Nano ID,或解析已有的标识符。
  • Cron 解读 , 解释一条 cron 表达式,并列出它接下来的执行时间。

同一样东西,每个工具都接受多种写法:思科风格的 MAC 地址、反掩码、0x 前缀的数字、用文字写的日期,所以大多数情况下粘贴即可。

API 文档

每个工具都可以用个人 API 密钥通过 JSON 调用。 完整文档 →

curl -s https://authbeta.com/api/v1/totp \
  -H "Authorization: Bearer ab_your_key" \
  -H "Content-Type: application/json" \
  -d '{"secret":"JBSWY3DPEHPK3PXP"}'

安全须知

  • 2FA 密钥与密码一样敏感:拿到它的人可以永远生成有效验证码。
  • 把密钥存在服务器上——无论这里还是别处——都是拿一部分“第二因素”的意义换取便利。对高价值账号,请把密钥只留在你自己掌控的设备上。
  • 密钥使用 config/config.php 中的密钥以 AES-256-GCM 加密。丢失该密钥会导致已存密钥无法恢复;泄露则会让它们暴露。
  • 请始终以 HTTPS 运行本站。验证码和密钥都在请求体中传输。
  • 也请为你在这里的账号开启两步验证:它保护的是整个保险库。