otpauth 链接格式与解析指南
otpauth URI 是认证器应用之间交换 TOTP 配置的常见格式。理解每个字段,有助于排查二维码导入成功但验证码不一致的问题。
基本结构
标准形式为 otpauth://totp/发行方:账号?secret=BASE32&issuer=发行方&algorithm=SHA1&digits=6&period=30。secret 是唯一敏感字段,测试结束后应立即清理。
常用字段
- secret:Base32 共享密钥,必须与服务端完全一致。
- issuer 与账号:用于认证器中的显示名称,不直接参与验证码计算。
- algorithm、digits、period:分别控制哈希算法、验证码位数和时间周期。
安全使用方式
只在可信设备和授权测试环境粘贴 otpauth 链接。独立验证 URL 使用 hash 保存配置,便于临时打开,但链接本身仍含 Secret,不应发到工单、聊天群或公开页面。
开始本地测试
- 复制测试 URI:从授权测试环境复制完整 otpauth://totp/ 链接,不要使用生产密钥。
- 粘贴并解析:将链接粘贴到 2FA 工具,检查 issuer、账号、算法、位数和周期是否正确。
- 验证并清理:比对验证码后关闭页面并清理剪贴板,不要保存或公开含 Secret 的链接。