TOTP هي اختصار لعبارة «كلمة مرور لمرة واحدة تعتمد على الوقت» (time-based one-time password). وهي التقنية التي تعتمد عليها العديد من الرموز المكونة من ستة أرقام التي تعرضها تطبيقات المصادقة. يتم حساب رمز TOTP استنادًا إلى مفتاح إعداد خاص والوقت الحالي، ثم تنتهي صلاحيته بعد فترة قصيرة.
يُستخدم TOTP عادةً كخطوة ثانية في المصادقة الثنائية. ويمكن أن يعمل حتى في حالة انقطاع إشارة الهاتف المحمول لأن تطبيق المصادقة يحسب الرمز محليًّا بدلًا من انتظار وصول رسالة.
ما هي المعلومات التي تُستخدم لإنشاء رمز TOTP؟
هناك مدخلان مهمان: سر مشترك وعداد زمني. يقوم مزود الحساب بإنشاء سر أثناء الإعداد ويزوده إلى تطبيق المصادقة الخاص بك عبر رمز QR أو مفتاح يدوي. ثم يقسم كلا الطرفين الوقت إلى فترات متساوية ويقومان بنفس الحساب التشفيري.
إذا تطابق السر والخوارزمية والنافذة الزمنية، ينتج كلا الطرفين نفس الرمز القصير. ولا يلزم إرسال السر نفسه أثناء كل عملية تسجيل دخول.

كيف يعمل TOTP؟
- يقوم مزود الخدمة بإنشاء سر فريد لتسجيل أداة المصادقة.
- تقوم بمسح رمز الاستجابة السريعة الخاص بالإعداد ضوئيًا أو بإدخال السر اليدوي على جهاز موثوق به.
- يقوم جهاز المصادقة بدمج الرمز السري مع النافذة الزمنية الحالية.
- يتم اختصار النتيجة إلى رمز رقمي قصير، عادةً ما يتكون من ستة أرقام.
- يقوم المزود بحساب الرمز المتوقع ويقارنه بالرمز الذي أدخلته.
يُعرّف RFC 6238 TOTP بأنه نسخة من HOTP تعتمد على الوقت. يستخدم الإعداد الشائع فترة مدتها 30 ثانية، وستة أرقام، وخوارزمية HMAC-SHA-1، على الرغم من وجود خوارزميات وإعدادات أخرى مدعومة.
لماذا تنتهي صلاحية رموز TOTP؟
تحد فترة الصلاحية القصيرة من المدة التي يمكن خلالها إعادة استخدام الرمز المنسوخ. بمجرد تغير النافذة الزمنية، يُنتج جهاز المصادقة قيمة أخرى. قد تتسامح الخدمات مع نافذة زمنية قريبة لمراعاة تأخير الشبكة والاختلافات الطفيفة في التوقيت، لكن التسامح الأوسع نطاقًا يزيد أيضًا من نافذة القبول.
أدخل رمزًا جديدًا قرب بداية العد التنازلي الخاص به. إذا تم رفض الرموز باستمرار، فاتبع دليلنا لإصلاح رمز المصادقة الثنائية (2FA) الذي لا يعمل.
TOTP مقابل HOTP
يستخدم كل من TOTP وHOTP حسابات متشابهة ولكنهما يتطوران بشكل مختلف:
- يتغير TOTP وفقًا لخطوة زمنية، لذا يجب مزامنة ساعات أجهزة المصادقة.
- يتغير HOTP عندما يتقدم العداد، مثلًا بعد الضغط على زر أو الاستخدام الناجح.
يُستخدم TOTP بشكل شائع في تطبيقات المصادقة البرمجية لأن الوقت يوفر عاملًا متغيرًا تلقائيًا. لا يزال HOTP مستخدمًا في بعض الرموز المادية (توكنز) والأنظمة المتخصصة.
TOTP مقابل رموز الرسائل القصيرة (SMS)
يقوم تطبيق TOTP بحساب الرموز على الجهاز ويعمل عادةً دون اتصال بالإنترنت. تعتمد الرسائل القصيرة (SMS) على شبكة الهاتف لتسليم الرمز. تعد الرسائل القصيرة (SMS) مريحة، ولكنها قد تتأثر بعمليات تبديل بطاقة SIM، وإعادة تخصيص الأرقام، والاعتراض، وفشل التسليم.
لا يعتبر TOTP العادي ولا الرسائل النصية القصيرة (SMS) مقاومين تمامًا لعمليات التصيد الاحتيالي: يمكن لصفحة تسجيل دخول مزيفة مقنعة التقاط الرمز الحالي وإعادة إرساله. بالنسبة للحسابات المهمة، يُعد مفتاح المرور أو مفتاح الأمان FIDO أكثر أمانًا بشكل عام حيثما كان ذلك مدعومًا. اطلع على مقارنتنا التفصيلية بين تطبيقات المصادقة والرسائل النصية القصيرة (SMS).
ما هو السر في نظام TOTP؟
السر هو بيانات الاعتماد طويلة الأمد التي تقف وراء جميع الرموز المستقبلية لتلك التسجيل. يمكن لأي شخص يمتلكه تكوين أداة مصادقة أخرى وإنشاء قيم مطابقة. تعتبر لقطة الشاشة لرمز الاستجابة السريعة (QR) الخاص بالإعداد حساسة لأنها تحتوي عادةً على ذلك السر.
يشرح دليلنا أين يمكن العثور على مفتاح الإعداد اليدوي لـ 2FA وكيفية تمييزه عن كلمة المرور أو رمز الاسترداد.
هل يمكن أن يعمل TOTP دون اتصال بالإنترنت؟
نعم. بمجرد تكوينه، يحتاج تطبيق المصادقة إلى السر وساعة دقيقة، وليس اتصالاً نشطًا بالإنترنت. لا تزال الخدمة التي تتحقق من تسجيل الدخول بحاجة إلى الوصول إلى معلومات التسجيل المخزنة لديها.
كيفية استخدام مولد TOTP بأمان
- استخدم فقط الرموز السرية الخاصة بالحسابات التي لديك صلاحية لإدارتها.
- تحقق من عنوان موقع الويب والجهاز قبل إدخال الرمز السري.
- لا ترسل أبدًا الرمز السري أو رمز الاستجابة السريعة (QR) الخاص بالإعداد عبر الدردشة أو نماذج الدعم.
- احتفظ برموز الاسترداد في مكان منفصل عن أداة المصادقة التي تستخدمها يوميًا.
- أعد إنشاء التسجيل إذا كان الرمز السري قد تعرض للكشف.
لأغراض الاختبار المصرح به، يقوم مولد Get2FA.dev TOTP بحساب الرموز القياسية في متصفحك. للاستخدام اليومي للحسابات المهمة، يفضل استخدام أداة مصادقة موثوقة أو طريقة مدعومة بأجهزة.
الأسئلة الشائعة
ما هي مدة صلاحية رمز TOTP؟
ثلاثون ثانية هي المدة الافتراضية الشائعة، ولكن يمكن للمزود تكوين فترة أخرى. ينتمي العد التنازلي إلى نافذة زمنية؛ ولا يتم إعادة تشغيله عند عرض الرمز أو نسخه.
لماذا تتكون رموز TOTP عادةً من ستة أرقام؟
تحقق الأرقام الستة التوازن بين سهولة الاستخدام وعدد محدود من القيم الممكنة. تعد حدود المعدل وفترات الصلاحية القصيرة أمورًا مهمة لأن مساحة الرموز وحدها ليست كبيرة.
هل يمكن أن يعرض جهازان نفس رمز TOTP؟
نعم، إذا كان كلا الجهازين يحتفظان بنفس السر، ويستخدمان نفس الإعدادات، ولديهما ساعات متزامنة. ويعتمد ما إذا كان تكرار التسجيل مناسبًا أم لا على سياسة الأمان الخاصة بك.
هل TOTP هو نفسه 2FA؟
لا. TOTP هي إحدى طرق المصادقة الممكنة. اقرأ ما تعنيه المصادقة الثنائية (2FA) وكيف تعمل طرقها الأخرى.
