← 返回工具指南
工具指南TOTP2FA验证码账号安全工具

TOTP 验证码是什么?2FA 动态口令、密钥、时间同步和安全指南

TOTP 是常见双因素认证动态验证码方案。这里讲 6 位验证码、共享密钥、时间窗口、备份码和使用注意事项。

打开配套工具 →

很多网站开启两步验证后,会让你用 Authenticator 应用扫描二维码,每 30 秒生成一个 6 位验证码。这通常就是 TOTP。

你可以用 TOTP 验证码生成器 在本地测试密钥和动态码是否正确。

TOTP 怎么工作

TOTP 基于共享密钥和当前时间生成验证码。服务器和你的验证器 App 都知道同一份密钥,所以能在同一时间算出相同验证码。

常见参数:

时间同步很重要

如果手机时间不准,TOTP 可能一直失败。多数服务会允许前后一个时间窗口,但偏差太大仍然不行。

遇到验证码错误,可以先检查:

密钥和二维码要保护

TOTP 的二维码本质上包含共享密钥。别人拿到密钥,就可以生成你的验证码。

建议:

TOTP 不是万能安全

TOTP 能提升账号安全,但仍要配合强密码、密码管理器、防钓鱼习惯。

如果用户在钓鱼网站输入了密码和验证码,攻击者仍可能在短时间内使用它。

备份码很重要

很多人换手机后才发现验证器没迁移,导致账号无法登录。开启 TOTP 时,服务通常会给一组备份码。

建议把备份码保存在密码管理器或离线安全位置,不要和二维码截图一起随便放在相册里。企业账号还应准备管理员恢复流程。

测试时不要混用账号

同一个验证器 App 里可能有很多网站账号,名字相似时很容易输错验证码。测试 TOTP 时,建议给账号标签写清环境和用户名,例如 example-prod-adminexample-staging-test,避免把测试环境验证码输到生产环境。

总结

TOTP 是成熟常见的 2FA 方式,核心是共享密钥和时间同步。密钥要像密码一样保护,备份码也要妥善保存。

需要测试动态口令时,可以用 TOTP 验证码生成器 本地生成验证码,确认参数是否一致。