使用指南
关于如何用好每个工具的简短实用笔记。
2FA 验证码
支持任何验证器密钥:手动输入、从图片扫描,或以 base64 数据粘贴。
三种输入密钥的方式
- 密钥或链接: 粘贴 base32 密钥(JBSWY3DPEHPK3PXP)、完整的 otpauth:// 链接,甚至是一整段含有密钥的文本。系统会自动把密钥挑出来。
- 二维码图片: 点击拖放区、把图片拖进来,或者截图后在本页任意位置按 Ctrl+V。
- Base64 数据: 粘贴 data:image/png;base64 原始字符串,许多网站在你选择“复制图片”时会把它放进剪贴板。
计算发生在哪里
内置 BarcodeDetector API 的浏览器(Chrome、Edge、Opera)在本地读取二维码:图片绝不离开你的机器,只有解码后的文本会发给服务器用于计算验证码。其他浏览器则通过 HTTPS 回退到服务端解析。
支持的参数
| 参数 | 取值 | 默认值 |
|---|---|---|
| 位数 | 4 – 10 | 6 |
| 周期 | 1 – 600 秒 | 30 |
| 算法 | SHA-1, SHA-256, SHA-512, Steam | SHA-1 |
| 类型 | TOTP, HOTP | TOTP |
本浏览器最近记录
你生成的每个验证码都会保留 3 天,无需登录。识别分三层:一个长期 Cookie、localStorage 中同一 id 的副本(应对 Cookie 被清除),以及一个软指纹(浏览器、语言、IP 网段),用于重新认出两者都丢失的设备。
历史中的密钥在写入数据库之前就用 AES-256-GCM 加密,超过保留期的记录会自动删除。清空历史会立即删除它们。
密码生成器
全部使用密码学安全的随机源生成。你的设置会在本浏览器保留六个月。
| 模式 | 适合用于 |
|---|---|
| 随机 | 存进密码管理器的一切。每个字符的熵值最高。 |
| 易记 | 那几个必须手动敲的密码:设备解锁、磁盘加密。 |
| PIN 码 | 手机、SIM 卡、报警面板的数字密码。 |
| 十六进制 / Base64 | API 密钥、加密密钥、给其他系统用的种子。 |
| UUID v4 | 标识符,不是密钥:标准格式下的 122 位随机数。 |
你的选项会在本浏览器保留 180 天;登录之后则跟着账号走。
文本工具
粘贴列表、选择操作、拿到结果。一切按需运行,不保存任何内容。
批量 2FA 验证码
每行粘贴一条。下面这些写法都可以:
JBSWY3DPEHPK3PXP github|JBSWY3DPEHPK3PXP [email protected]|hunter2|JBSWY3DPEHPK3PXP otpauth://totp/GitHub:[email protected]?secret=JBSWY3DPEHPK3PXP&issuer=GitHub
分隔符会自动识别,行中最长的有效 base32 字段会被当作密钥,所以中间夹着密码列的账号列表照样能用。结果可导出为 CSV。
IP 与 DNS
- IP 查询: 版本、类型、反向 DNS,以及启用后带地图的地理定位。
- DNS 记录: A、AAAA、MX、NS、TXT、SOA、CNAME 和 CAA 及其 TTL。
- WHOIS: 先问 IANA 哪台服务器管这个顶级域,再去查询它和注册商。
- 端口检测: 开放或关闭,通过 TCP 连接(每次 16 个端口)或携带真实服务载荷的 UDP 探测(每次 10 个端口)。
- TCP 延迟: TCP 握手计时,因为 PHP 没有 root 权限就无法发送 ICMP ping。
- 垃圾邮件黑名单: 对照六个知名 DNSBL 检查一个 IPv4 地址。
- 邮件安全: 一个域名的 SPF、DMARC、MX、MTA-STS 和 TLS-RPT 记录。
2FA 保险库
密钥在存储前就已加密。二维码图片一概不保存,只保存其中的文本。
- 粘贴密钥或 otpauth 链接即可添加条目,也可以直接从二维码图片添加。
- 图片会当场转成文本:图片本身绝不保存。
- 随时导出二维码,把账号迁到新手机上。
- 可备份为 otpauth 文本、JSON 或 CSV;导入则三者加纯密钥都接受。
- 显示密钥时会再次要求输入你的密码。
Password vault
Your logins, encrypted before they are stored. Only you can read them back.
- 密码、备注和附带的 2FA 密钥在存储前都用 AES-256-GCM 加密。
- 列表只显示首尾几个字符,方便你认出是哪一条,绝不显示密码本身。
- 复制会把密码放进剪贴板而不显示出来;要显示则需再次输入账号密码。
- 每条记录都可以带自己的 2FA 密钥,六位验证码就会显示在密码旁边。
- 概览面板会统计弱密码、与其他条目重复的密码,以及一年以上未更改的密码。
- 可导入从 Chrome、Firefox、Bitwarden、LastPass 或 1Password 导出的 CSV:它们的列名会被自动识别。
每个工具做什么
全部 24 个工具的完整列表,按你要做的事分组。它由源码中的工具目录生成,因此永远不会与运行中的版本脱节。大多数工具完全在本服务器上计算,断网也能用;必须向外查询的那些,在隐私政策中有完整列出。
安全与身份验证
读取和构建符合标准的东西:遵循 RFC 6238 的 TOTP 验证码、拆成三段并带过期时间的 JWT、从图片读取或全新生成的二维码。没有任何密钥离开这台服务器。
- 2FA 验证码 , 粘贴密钥或二维码图片即可获得 2FA 验证码。
- 二维码识别 , 从图片或直接用摄像头读取二维码。
- 密码生成器 , 生成高强度密码并评估其强度。
- JWT 解码 , 把 JWT 拆成三段,读出声明并校验签名。
- 二维码生成 , 用任意文本或链接生成二维码。
网络与域名
IPv4 与 IPv6 子网划分(掩码、地址范围、广播地址、VLSM、CIDR 聚合、任意范围转 CIDR)、对照本地 IEEE 表的 MAC 厂商查询、EUI-64 构造,以及内嵌 IPv4、6to4、Teredo、NAT64 的 IPv6 地址解码。
- IP 查询 , 查看自己的 IP,也可查询任意地址。
- DNS 记录 , 查询一个域名的 A、AAAA、MX、TXT 和 NS 记录。
- 子网与 CIDR , 计算 IPv4/IPv6 地址块:掩码、主机范围、子网划分。
- MAC 查询 , 查出 MAC 地址背后的厂商、改写格式、构造 EUI-64。
- WHOIS , 这个域名或 IP 段是谁注册的,到什么时候。
- 端口检测 , 探测常见 TCP/UDP 端口,看哪些是开放的。
- TCP 延迟 , 用一次 TCP 握手测量到主机的延迟。
- 代理检测 , 检测 HTTP、SOCKS4 和 SOCKS5 代理是否存活,以及隐藏地址的效果如何。
- SSL/TLS 检测 , 检查 TLS 证书:剩余天数、域名是否匹配、服务器接受哪些 TLS 版本。
- 反查 IP , 找出指向同一个 IP 地址的那些域名。
- 垃圾邮件黑名单 , 检查某个地址是否在反垃圾邮件黑名单上。
- 邮件安全 , 检查一个域名的 SPF、DMARC、MX 和 MTA-STS 记录。
转换与计算
进制转换,同时展示机器实际如何存储数值:补码、反码、原码、移码、IEEE 754 半/单/双精度、字节序、Base32/58/64/85。跨 232 个单位的换算。日期运算、把 cron 表达式读成大白话,以及经 sRGB、HSL、OKLCH 和 CIE Lab 的颜色转换与 WCAG 对比度检查。
- 单位换算 , 单位换算:长度、质量、温度、数据大小等等。
- 进制转换 , 在二进制、八进制、十进制、十六进制之间转换,并读出比特位。
- 时间转换 , 把 Unix 时间戳转成日期,并在时区之间换算。
- 颜色转换 , 转换 HEX、RGB、HSL 和 CMYK,并评估 WCAG 对比度。
数据与文本
按行清洗和变换文本,生成 UUID v1/v3/v4/v5/v7 与 ULID 标识符,做哈希,以及常见格式的编码解码。
- 文本工具 , 批量排序、筛选、编码和哈希文本。
- ID 生成器 , 生成 UUID、ULID 和 Nano ID,或解析已有的标识符。
- Cron 解读 , 解释一条 cron 表达式,并列出它接下来的执行时间。
同一样东西,每个工具都接受多种写法:思科风格的 MAC 地址、反掩码、0x 前缀的数字、用文字写的日期,所以大多数情况下粘贴即可。
API 文档
每个工具都可以用个人 API 密钥通过 JSON 调用。 完整文档 →
curl -s https://authbeta.com/api/v1/totp \
-H "Authorization: Bearer ab_your_key" \
-H "Content-Type: application/json" \
-d '{"secret":"JBSWY3DPEHPK3PXP"}'
安全须知
- 2FA 密钥与密码一样敏感:拿到它的人可以永远生成有效验证码。
- 把密钥存在服务器上——无论这里还是别处——都是拿一部分“第二因素”的意义换取便利。对高价值账号,请把密钥只留在你自己掌控的设备上。
- 密钥使用 config/config.php 中的密钥以 AES-256-GCM 加密。丢失该密钥会导致已存密钥无法恢复;泄露则会让它们暴露。
- 请始终以 HTTPS 运行本站。验证码和密钥都在请求体中传输。
- 也请为你在这里的账号开启两步验证:它保护的是整个保险库。