01 · KONTROL
Passkey oluştur ve giriş yap
Hazır. Önce bir passkey oluşturun.
PASSKEY-ORNEK · WEBAUTHN + TOTP
Tarayıcının gerçek WebAuthn API'siyle passkey oluşturun ve giriş yapın; sunucunun yapacağı her doğrulama burada, sizin tarayıcınızda, adım adım çözülür.
01 · KONTROL
Hazır. Önce bir passkey oluşturun.
02 · NE OLUYOR?
Passkey'in özel anahtarı doğrulayıcıdan hiç çıkmaz. Bu sayfa yalnız açık anahtarı ve sayacı bu tarayıcının localStorage'ında tutar; hiçbir yere veri göndermez.
04 · SALDIRI SİMÜLASYONLARI
Az önceki gerçek giriş yanıtının baytları kullanılır; her deneme aynı doğrulama kodundan geçer.
01 · GİZLİ ANAHTAR
BASE32 GİZLİ ANAHTAR (160 BİT)
OTPAUTH URI
Laboratuvar anahtarıdır; gerçek bir hesapta kullanmayın. Doğrulayıcı uygulamanızla QR'ı tarayıp kodları karşılaştırabilirsiniz.
Neden önemli? TOTP'de sunucu ile uygulama aynı gizli anahtarı paylaşır — passkey'den farkı budur: sunucudaki anahtar sızarsa saldırgan geçerli kod üretebilir. Bu yüzden sunucu tarafında şifreli saklanmalı ve kurulum, kullanıcı ilk kodu doğru girene kadar tamamlanmış sayılmamalıdır.
02 · CANLI KOD
Önce bir gizli anahtar üretin.
Kaymalı saatin ürettiği kod sunucu penceresine (±1 adım = ±30 sn) düşüyor mu?
03 · DOĞRULA
Neden önemli? ±1 adım tolerans saat kaymasını affeder ama her denemede 3 kodu geçerli kılar. Bu yüzden başarılı adım kaydedilir ve aynı kod pencere içinde de olsa ikinci kez kabul edilmez; deneme sayısı da sunucuda hız sınırına bağlanır.
04 · HOTP İÇ YAPISI
05 · ÖZ-SINAMA
01 · BU TARAYICIDA SAKLANANLAR
Silmek yalnız bu sayfanın kaydını kaldırır. Passkey'in kendisi doğrulayıcınızda (telefon, parola yöneticisi, güvenlik anahtarı) kalır; oradan ayrıca silin. Destekleyen tarayıcılarda PublicKeyCredential.signalUnknownCredential() ile doğrulayıcıya bu kimliğin artık geçersiz olduğu bildirilir.