2FA 验证码使用与失效排查

了解 Facebook 等平台的 TOTP 双重验证、Base32 密钥与 6 位动态口令的区别,以及验证码失效时的时间同步、算法和恢复方式排查步骤。

TOTP、密钥与验证码分别是什么

TOTP 是基于共享密钥与当前时间生成的一次性口令。服务平台与身份验证器按照约定参数计算口令,因此无须每次重新发送短信。

Base32 密钥通常是一串字母与数字,是生成验证码所需的长期凭据。6 位验证码是由它计算出的短期结果。不要把恢复码、登录密码或短信验证码当作密钥。

在 Facebook 等平台启用身份验证器

  1. 在平台官方账号安全设置中选择双重验证与身份验证器方式。菜单名称可能随版本变化。
  2. 按平台提示扫描二维码或手动输入设置密钥,并保存平台提供的恢复码。
  3. 使用生成的验证码完成启用验证。之后每次登录时使用该账号对应的身份验证器。

验证码被拒绝的排查顺序

  1. 确认正在登录的账号与密钥属于同一账号,密钥未缺失字符。
  2. 等待下一周期并使用刚生成的验证码,避免复制到即将过期的旧码。
  3. 核对算法、位数与周期。本工具只支持 SHA-1、6 位数字、30 秒周期。
  4. 检查生成端时间。使用本工具时口令在服务器生成,服务器应保持系统时间同步。
  5. 无法取得原始密钥时,使用平台官方恢复方式;反复试错不会恢复密钥。

保管密钥与恢复方式

密钥可以持续生成验证码,应像账号密码一样保管。不要公开分享截图、二维码或带有密钥的网址。使用在线生成工具前,先了解它的数据处理方式。

本工具会将密钥提交本站服务器计算,浏览器页面刷新后不会从本地存储恢复密钥。有关访问统计与第三方请求,请查看隐私说明。