2FA 生成器
TOTP · RFC 6238
粘贴 Base32 密钥,实时计算 TOTP 验证码 · 每 30 秒自动刷新。历史密钥仅保存在本机 localStorage,不会上传任何服务器。
当前验证码
尚未输入密钥
•
•
•
-
•
•
•
剩余 -- 秒
添加 / 更新密钥 Secret
提示:密钥仅保存在你的浏览器本地,可随时清除。
支持标准 Base32(A-Z、2-7)与带空格的格式,自动忽略填充符
=。算法与位数需与服务端配置一致,否则验证码会校验失败。
算法与位数的优缺点 Notes
默认
SHA-1 · 6 位 是行业最通用的组合(Google / Microsoft / GitHub 等都使用这个配置),
兼容性最好。如果服务方明确指定了别的算法或位数,请按对应选项生成,否则验证会失败。
选项
优点
缺点
适用场景
SHA-1默认
最广泛的兼容性,几乎所有 2FA 服务都支持;计算最快,浏览器和移动端都轻量。
哈希长度 160 bit,理论上抗碰撞弱于 SHA-256/512;但对 TOTP 而言并不构成实际威胁,因为密钥本身是保密的。
绝大多数网站 / 应用的 2FA 二次验证。
SHA-256
抗碰撞性显著更强;属于 SHA-2 家族,现代安全标准推荐选项之一。
需要服务端也配置为 SHA-256,否则对不上;输出更长,计算开销略大(但浏览器里几乎无感)。
对安全等级有明确要求的企业服务、密码管理器、硬件令牌。
SHA-512
SHA-2 家族里强度最高、抗碰撞能力最强;适合未来长生命周期使用。
兼容性最差,少有服务采用;计算开销最大,对低性能设备可能稍慢;密钥长度通常更长(64 字节),不便手动输入。
对安全合规要求极高、且服务端明确支持的场景。
6 位默认
输入方便、容易记忆、误输率低;几乎所有 2FA 服务都采用 6 位。
组合数 10⁶,理论空间相对小,需要靠 30 秒短有效期来兜底安全。
日常网站登录、绝大多数 App 二次验证。
8 位
组合数 10⁸,理论空间更大,抗暴力猜测能力强一档。
需要服务端同样配置 8 位;输入更繁琐,输错概率略高;显示也更占屏幕。
少数要求 8 位的服务(如部分企业内部系统、密码管理器)。
一句话总结:不知道选什么就保持默认 SHA-1 + 6 位;只有在服务端明确要求时才切换。