Cyber Security Academy · Pelajaran

TOTP dan HOTP

Kata sandi sekali pakai berbasis waktu

Pelajaran 2 dari 413 langkah

TOTP dan HOTP adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Kata Sandi Sekali Pakai

Kata Sandi Sekali Pakai (OTP) adalah kode yang valid untuk satu kali masuk atau jangka waktu singkat.

Dua algoritme standar yang menghasilkannya adalah HOTP dan TOTP.

Rahasia Bersama

Kedua algoritme tersebut dimulai dari rahasia bersama yang hanya diketahui oleh server dan aplikasi autentikator Anda.

Rahasia ini biasanya dikirim sebagai kode QR saat penyiapan dan disimpan di kedua sisi.

HOTP: Berbasis Penghitung

HOTP (HMAC-based OTP) menggabungkan rahasia bersama dengan penghitung menggunakan HMAC, lalu memotong hasilnya menjadi kode angka singkat.

Penghitung bertambah satu setiap kali kode dibuat.

HOTP = Truncate( HMAC-SHA1(secret, counter) )

TOTP: Berbasis Waktu

TOTP (OTP Berbasis Waktu) adalah HOTP dengan penghitung berupa waktu saat ini yang dibagi menjadi interval tetap, biasanya 30 detik.

Karena waktu terus bergerak maju, kedua sisi tetap sinkron tanpa perlu melacak penghitung secara manual.

T = floor( (current_unix_time) / 30 )
TOTP = Truncate( HMAC-SHA1(secret, T) )

Jendela 30 Detik

Kode TOTP biasanya berubah setiap 30 detik. Masa berlaku yang singkat ini membatasi berapa lama kode yang dicuri dapat digunakan.

Itulah sebabnya aplikasi autentikator menampilkan bilah hitung mundur.

Toleransi Penyimpangan Jam

Jam perangkat dapat sedikit berbeda. Agar kode yang valid tidak ditolak, server menerima kode dari satu interval sebelum dan sesudah jendela saat ini.

Jendela yang terlalu lebar melemahkan keamanan, sehingga ukurannya dibuat kecil.

Sinkronisasi HOTP

HOTP dapat melenceng jika kode yang dibuat tidak digunakan, karena penghitung bertambah pada perangkat tetapi tidak pada server.

Server mengizinkan jendela antisipasi kecil untuk menyinkronkan ulang, tetapi selisih yang besar memerlukan sinkronisasi ulang secara manual.

URI otpauth

Kode QR menyandikan URI otpauth yang menjelaskan rahasia dan parameternya.

otpauth://totp/Example:alice@example.com?secret=JBSWY3DPEHPK3PXP&issuer=Example&period=30

Mengapa TOTP Lebih Unggul

TOTP jauh lebih umum daripada HOTP karena:

  • Tidak ada penghitung yang dapat melenceng atau perlu disinkronkan ulang.
  • Kode kedaluwarsa secara alami.
  • TOTP dapat berfungsi secara luring; jaringan tidak diperlukan untuk menghasilkan kode.

Kelebihan dan Keterbatasan

TOTP merupakan peningkatan besar dibandingkan kata sandi saja, tetapi masih dapat dicuri melalui phishing: situs palsu dapat menipu pengguna agar mengetikkan kode yang masih aktif.

Kunci perangkat keras, yang dibahas pada pelajaran berikutnya, tahan terhadap serangan ini.

Pencadangan dan Pemulihan

Kehilangan perangkat yang menyimpan rahasia dapat membuat Anda tidak bisa masuk. Praktik yang baik:

  • Simpan kode pemulihan yang diberikan saat penyiapan.
  • Cadangkan rahasia dengan aman atau daftarkan aplikasi autentikator kedua.

Pemeriksaan Singkat

Apa perbedaan utama antara HOTP dan TOTP?

Ringkasan

Anda telah mempelajari cara kerja algoritme OTP.

  • Keduanya dibangun berdasarkan rahasia bersama dan HMAC.
  • HOTP menggunakan penghitung; TOTP menggunakan waktu.
  • Kode TOTP kedaluwarsa setiap ~30 detik, tetapi tetap rentan terhadap pengelabuan.
  • Simpanlah kode pemulihan.

Selanjutnya, kita mempelajari persetujuan melalui notifikasi dan kunci keamanan perangkat keras.

Gratis untuk memulai

Belajar Cyber Security Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
76
Pelajaran
303

Pertanyaan yang Sering Diajukan

Apakah pelajaran “TOTP dan HOTP” gratis?

Ya — teks lengkap “TOTP dan HOTP” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “TOTP dan HOTP”?

Kata sandi sekali pakai berbasis waktu Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.

Berapa lama pelajaran “TOTP dan HOTP” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Faktor Autentikasi
  2. TOTP dan HOTP
  3. Kunci Push dan Perangkat Keras
  4. Risiko Bypass MFA
← Kembali ke Cyber Security Academy