Zkratka TOTP znamená „time-based one-time password“ (časově vázané jednorázové heslo). Jedná se o technologii, na které je založeno mnoho šestimístných kódů zobrazovaných v autentizačních aplikacích. Kód TOTP se vypočítává na základě soukromého nastavovacího klíče a aktuálního času a po krátké době vyprší.

TOTP se běžně používá jako druhý krok při dvoufaktorovém ověřování. Může fungovat i bez mobilního signálu, protože autentizační aplikace vypočítává kód lokálně, místo aby čekala na příchozí zprávu.

Z jakých informací se vytváří kód TOTP?

Záleží na dvou vstupech: sdíleném tajném klíči a časovém čítači. Poskytovatel účtu vytvoří tajný klíč během nastavení a předá jej vaší autentizační aplikaci prostřednictvím QR kódu nebo ručně zadaného klíče. Obě strany poté rozdělí čas na stejné časové úseky a provedou stejný kryptografický výpočet.

Pokud se tajný klíč, algoritmus a časový interval shodují, obě strany vygenerují stejný krátký kód. Samotný tajný klíč nemusí být při každém přihlášení přenášen.

Four-stage TOTP process from secret and time to code validation
Autentifikátor a služba nezávisle vypočítají hodnotu ze stejného tajného klíče a časového okna.

Jak funguje TOTP?

  1. Poskytovatel vytvoří jedinečný tajný kód pro registraci autentizátoru.
  2. Naskenujete QR kód pro nastavení nebo zadáte ruční tajný klíč na důvěryhodném zařízení.
  3. Autentifikátor kombinuje tajný klíč s aktuálním časovým oknem.
  4. Výsledek je zkrácen na krátký číselný kód, obvykle o šesti číslicích.
  5. Poskytovatel vypočítá očekávaný kód a porovná jej s vaším zadáním.

RFC 6238 definuje TOTP jako časově založenou variantu HOTP. Běžná konfigurace používá 30sekundové časové okno, šest číslic a algoritmus HMAC-SHA-1, i když existují i jiné podporované algoritmy a nastavení.

Proč kódy TOTP vyprší?

Krátká doba platnosti omezuje, jak dlouho lze zkopírovaný kód znovu použít. Jakmile se časové okno změní, autentifikátor vygeneruje jinou hodnotu. Služby mohou tolerovat blízké časové okno, aby zohlednily zpoždění sítě a malé rozdíly v čase, ale širší tolerance také zvětšuje okno přijatelnosti.

Zadejte nový kód těsně před začátkem odpočítávání. Pokud jsou kódy opakovaně odmítány, postupujte podle našeho návodu na opravu nefunkčního kódu 2FA.

TOTP versus HOTP

TOTP a HOTP používají podobné výpočty, ale postupují odlišně:

  • TOTP se mění podle časového kroku, takže hodiny autentizátoru musí být synchronizovány.
  • HOTP se mění při posunu čítače, například po stisknutí tlačítka nebo úspěšném použití.

TOTP je běžný v softwarových autentizačních aplikacích, protože čas poskytuje automatický proměnný faktor. HOTP se stále používá u některých hardwarových tokenů a specializovaných systémů.

TOTP versus SMS kódy

Aplikace TOTP vypočítává kódy na zařízení a obvykle funguje offline. SMS se při doručování kódu spoléhá na telefonní síť. SMS je pohodlná, ale může být ohrožena výměnou SIM karty, přeřazením čísla, zachycením zprávy a selháním doručení.

Ani běžný TOTP, ani SMS nejsou zcela odolné proti phishingu: přesvědčivá falešná přihlašovací stránka může zachytit a předat aktuální kód. U důležitých účtů je obecně bezpečnější použít přístupový klíč nebo bezpečnostní klíč FIDO, pokud je to podporováno. Podívejte se na naše podrobné srovnání autentizačních aplikací a SMS.

Co je to TOTP tajemství?

Tajemství je dlouhodobě platný autentizační údaj, na kterém jsou založeny všechny budoucí kódy pro danou registraci. Kdokoli, kdo jej má, může nakonfigurovat další autentizační aplikaci a generovat odpovídající hodnoty. Snímek obrazovky s QR kódem pro nastavení je citlivý, protože obvykle obsahuje toto tajemství.

Náš průvodce vysvětluje, kde najít klíč pro ruční nastavení 2FA a jak jej odlišit od hesla nebo obnovovacího kódu.

Funguje TOTP i offline?

Ano. Jakmile je autentifikátor nakonfigurován, potřebuje tajný kód a přesné hodiny, nikoli aktivní připojení k internetu. Služba ověřující přihlášení však stále potřebuje přístup ke svým uloženým registračním informacím.

Jak bezpečně používat generátor TOTP

  • Používejte pouze tajné klíče patřící k účtům, ke správě kterých máte oprávnění.
  • Před zadáním tajného klíče si ověřte adresu webové stránky a zařízení.
  • Nikdy neposílejte tajný kód ani QR kód pro nastavení prostřednictvím chatu nebo formulářů podpory.
  • Uchovávejte obnovovací kódy odděleně od autentizátoru, který používáte každý den.
  • Pokud došlo k možnému úniku tajného kódu, proveďte registraci znovu.

Pro autorizované testování generátor TOTP Get2FA.dev vypočítává standardní kódy ve vašem prohlížeči. Pro každodenní použití u důležitých účtů upřednostňujte renomovanou autentizační aplikaci nebo metodu založenou na hardwaru.

Často kladené otázky

Jak dlouho platí kód TOTP?

Běžná výchozí hodnota je třicet sekund, ale poskytovatel může nastavit jinou dobu platnosti. Odpočítávání se vztahuje na časové okno; při zobrazení nebo zkopírování kódu se znovu nespustí.

Proč mají kódy TOTP obvykle šest číslic?

Šest číslic představuje rovnováhu mezi použitelností a omezeným počtem možných hodnot. Omezení rychlosti a krátká doba platnosti jsou důležité, protože prostor pro kódy sám o sobě není velký.

Mohou dvě zařízení zobrazovat stejný TOTP kód?

Ano, pokud obě zařízení mají stejné tajné heslo, používají stejná nastavení a mají synchronizované hodiny. Zda je duplikace registrace vhodná, závisí na vašich bezpečnostních zásadách.

Je TOTP totéž jako 2FA?

Ne. TOTP je jednou z možných metod ověřování. Přečtěte si, co znamená 2FA a jak fungují její další metody.