完全本地计算
页面不调用后端接口,不保存密钥,也不使用第三方统计或 CDN。
Secret key
输入内容后会自动生成;仅支持文本形式的 Base32 密钥,可使用空格和连字符分隔。
安全提示:校验成功后,密钥会写入当前 URL 路径,可能出现在浏览器历史、书签、分享链接和服务器访问记录中。页面不写入 Cookie、localStorage 或日志;响应使用 no-store、no-referrer 和现有 CSP,但这些措施不能消除 URL 暴露风险。敏感密钥请勿使用直链。
页面不调用后端接口,不保存密钥,也不使用第三方统计或 CDN。
除了当前验证码,还会列出后续 4 个时间窗口,方便提前准备。
遵循 RFC 6238,默认使用 6 位、30 秒周期和 HMAC-SHA1。
One-time password
当前及接下来 4 个时间窗口,共 5 个验证码