Cyber Security Academy · Ders

TOTP ve HOTP

Zamana dayalı tek kullanımlık parolalar

2. ders / 413 adım

TOTP ve HOTP, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Tek Kullanımlık Parolalar

Bir Tek Kullanımlık Parola (OTP), tek bir giriş veya kısa bir süre için geçerli olan koddur.

Bunları iki standart algoritma üretir: HOTP ve TOTP.

Paylaşılan Sır

Her iki algoritma da yalnızca sunucunun ve kimlik doğrulama uygulamanızın bildiği bir paylaşılan sır ile başlar.

Bu sır genellikle kurulum sırasında QR kodu olarak iletilir ve her iki tarafta da saklanır.

HOTP: Sayaç Tabanlı

HOTP (HMAC tabanlı OTP), paylaşılan sırrı HMAC kullanarak bir sayaçla birleştirir ve ardından sonucu kısa bir sayısal koda dönüştürür.

Sayaç, oluşturulan her kodla birlikte bir artar.

HOTP = Truncate( HMAC-SHA1(secret, counter) )

TOTP: Zaman Tabanlı

TOTP (Zaman tabanlı OTP), sayacın sabit aralıklara bölünmüş mevcut zaman olduğu HOTP türüdür (genellikle 30 saniye).

Zaman sürekli ilerlediğinden, elle tutulan bir sayacı izlemeye gerek kalmadan her iki taraf da eşzamanlı kalır.

T = floor( (current_unix_time) / 30 )
TOTP = Truncate( HMAC-SHA1(secret, T) )

30 Saniyelik Pencere

Bir TOTP kodu genellikle her 30 saniyede bir değişir. Bu kısa ömür, çalınan bir kodun ne kadar süre kullanılabileceğini sınırlar.

Kimlik doğrulama uygulamalarının geri sayım çubuğu göstermesinin nedeni budur.

Saat Sapması Toleransı

Cihaz saatleri biraz sapar. Geçerli kodların reddedilmesini önlemek için sunucular, mevcut pencereden bir adım önceki ve sonraki kodları kabul eder.

Çok geniş bir pencere güvenliği zayıflatır; bu nedenle pencere küçük tutulur.

HOTP Eşzamanlaması

Oluşturulan bir kod kullanılmazsa HOTP'nin eşzamanı bozulabilir (cihazdaki sayaç ilerler, ancak sunucudaki sayaç ilerlemez).

Sunucular yeniden eşzamanlamak için küçük bir ileri bakma penceresine izin verir; ancak büyük farklar elle yeniden eşzamanlama gerektirir.

otpauth Adresi

QR kodları, sırrı ve parametreleri açıklayan bir otpauth adresini kodlar.

otpauth://totp/Example:alice@example.com?secret=JBSWY3DPEHPK3PXP&issuer=Example&period=30

TOTP Neden Kazandı

TOTP, HOTP'den çok daha yaygındır; çünkü:

  • Sapabilecek veya yeniden eşzamanlanacak bir sayaç yoktur.
  • Kodların süresi kendiliğinden dolar.
  • Çevrimdışı çalışır; kod üretmek için ağ gerekmez.

Güçlü Yönler ve Sınırlar

TOTP, tek başına parolalara göre büyük bir ilerlemedir; ancak hâlâ kimlik avına açıktır: sahte bir site, kullanıcıyı geçerli bir kodu yazmaya kandırabilir.

Donanım anahtarları (bir sonraki derste ele alınacak) buna karşı dirençlidir.

Yedekleme ve Kurtarma

Sırrı barındıran cihazı kaybetmek hesabınıza erişiminizi engelleyebilir. İyi uygulamalar:

  • Kurulum sırasında verilen kurtarma kodlarını kaydedin.
  • Sırrı güvenli şekilde yedekleyin veya ikinci bir kimlik doğrulayıcı kaydedin.

Hızlı Kontrol

HOTP ile TOTP arasındaki temel fark nedir?

Özet

OTP algoritmalarının nasıl çalıştığını öğrendiniz.

  • Her ikisi de paylaşılan bir sır ve HMAC üzerine kuruludur.
  • HOTP sayaç kullanırken TOTP zamanı kullanır.
  • TOTP kodlarının süresi yaklaşık 30 saniyede dolar, ancak kimlik avına hâlâ açıktır.
  • Kurtarma kodlarını saklayınız.

Sırada anlık bildirim onaylarını ve donanım anahtarlarını inceleyeceğiz.

Başlamak ücretsiz

Yapay zeka eğitmeniyle Cyber Security Academy öğren — ücretsiz

Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.

Kurslar
76
Dersler
303

Sıkça Sorulan Sorular

“TOTP ve HOTP” dersi ücretsiz mi?

Evet — “TOTP ve HOTP” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“TOTP ve HOTP” dersinde ne öğreneceğim?

Zamana dayalı tek kullanımlık parolalar Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.

“TOTP ve HOTP” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Kimlik Doğrulama Etkenleri
  2. TOTP ve HOTP
  3. Anlık Bildirim ve Donanım Anahtarları
  4. MFA Atlama Riskleri
← Cyber Security Academy Sayfasına Dön