Web常用工具 二维码美化 在线压缩 JavaScript AI工具汇总网站 狂神博客园 图片轮播插件(swiper) W3CHTML W3SCHOOL TypeScript 开源中国 51aspx github codeproject SQLBACKUP 几种排序算法比较 SQL中deny权限 MSDN下载 HttpWebRequest类 HTML5 stackoverflow ASP.NET 页生命周期概述 IIS 5.0 和 6.0 的 ASP.NET 应用程序生命周期概述 [SQL Server]视图sys.sysprocesses brnshop学习 SQL视频 Fiddler帮助文档 Sprint.Net SQLServer牛人博客 codeplex IIS官网 IE11 Developer Jquery源码视频上 Jquery源码视频下 Jquery Bugs jquery.miaov.com 正则表达式 Jquery API 1.9 Service Broker Javascript Object中的方法讲解 Microsoft webcast 微信开发接口 ECMAScript5 Underscore Jquery Bugs SQL存储过程事务嵌套 官网SQL事务锁 2345天气插件 Json数据查看 Javascript设计模式 C++ jquery-plugin-validate 博学谷(传智播客) Swift视频 IOS代码论坛 SWIFT设计模式 操作系统下载 AngularJS VueJS Nuxt Vant-UI官方文档 ASPNETCORE 前端题库 Node.js NPMjs ASPNETCORE 腾讯课堂 SwiftUI SwiftUI疑问解答 ADO.NET SMO 数字化企业网 Unicode码查询 Redis使用文档 .NET 微服务:适用于容器化 .NET 应用程序的体系结构 .NETCore5.0微软官方文档 CSS3.0 在 ASP.NET Core 中配置 Windows 身份验证 Maven使用教程 Maven Repository Thymeleaf Thymeleaf中文CSDN Spring官方文档 SpringBoot SpringData SVG在线设计工具 SVG教程01 SVG教程02 fontawesome图标库 mybatis官网 mybatis-spring中文网 mysql教程 python教程 python的scrapy教程01 python的scrapy教程02 VS开发python xpath教程 腾讯向量数据库教程 JSZip浏览器内存中创建文件与文件夹 axios的使用文档 SheetJS(JS操作excel)的使用文档 极简插件官网(chrome的扩展插件) 金蝶云星空学习成长 常用接口调用 Three.js电子书 D3.js官网 anime.js官网 gsap.js官网 xlsx.js官网 若依框架 若依文档 华为数字人 MDN之JavaScript语法 百度地图API 百度地图API案例 百度地图API使用说明 Nginx中文文档 i18n Animate.css Bootstrap官网 Jquery datatables.net插件 免费SVG C#官网 phet小学初中高中数理化 Pixi.js中文网 webgl教程

huaan011

 

登录 用 HMAC-SHA256 实现 TwoFA(二重验证)的坑

今天按照客户的要求,用 HMAC-SHA256 实现 TwoFA(二重验证),刚开始是用 HmacSHA1 实现的,客户端 用 Microsoft Authenticator扫码,是完全正常的。

但是我换成 用 HMAC-SHA256 算法后,无论怎么用 Microsoft Authenticator 都不能成功。

生成的验证代码:

otpauth://totp/xxx.com:admin?secret=KLWKVCOK3BI6WGN6ADDWWMTELMW55P5L&issuer=xxx.com&algorithm=SHA256&digits=6&period=30

我看代码就是 SHA256,没错。就这问题我消耗了整整半天。

最后在网上看到以为大神的留言。Microsoft Authenticator实际使用 SHA1,尽管 URI 指定了 SHA256.

我立马更改 校验动态码的算法,改成用SHA1来校验,正确。

由此可以断定 Microsoft Authenticator实际使用 SHA1,尽管 URI 指定了 SHA256.

总结:

用SHA1生成的动态码,必须用 SHA1算法来校验。

用SHA256生成的动态码,必须用 SHA256算法来校验。

 

我们在校验的时候,无法限制客户端时用 SHA1生成的动态码,还是 SHA256生成的动态码。

所以我们两个算法都要写。只要有一个校验正确就行。

譬如:Microsoft Authenticator我在 otpauth中写了 SHA256算法,但是生成动态码还是使用的SHA1算法,控制不了。

无论使用 SHA1和SHA256生成的密匙,在SHA1和SHA256校验的时候都可以通用。因为密匙生成的时候与算法无关,就是一个动态的字符串。

 

生成的动态验证码是否正确,可以用这个来校验  https://totp.danhersam.com/  不过这个是用 SHA1生成的动态验证码。输入用户对应的 Your Secret Key就可以了。其它不用改。

posted on 2026-01-27 17:02  华安  阅读(2)  评论(0)    收藏  举报

导航