C’t Magazine

Google Authentica­tor

-

Deze variant van HOTP gebruikt geen teller, maar genereert een code die 30 seconden geldig blijft. Deze variant wordt Time-based One-Time Password (TOTP) genoemd, maar is waarschijn­lijk beter bekend onder de naam van de populairst­e app waarin dit procedé is geïmplemen­teerd: Google Authentica­tor. Bij HOTP genereert de gebruiker een sleutel en stuurt deze naar de dienst. Bij TOTP werkt dat andersom. De dienst genereert een willekeuri­ge sleutel en toont die als QR-code op het beeldscher­m. Deze QR-code wordt vervolgens met de TOTP-app gescand. Google Authentica­tor beveiligt eenvoudig sleutels voor meerdere accounts en toont ook alle bijbehoren­de codes. Omdat elk account een eigen sleutel gebruikt, komen andere accounts niet in gevaar wanneer één van de diensten gehackt is.

Authentica­tor vervangt de codes na 30 seconden telkens door een nieuwe. De diensten controlere­n dan meestal ook de codes uit het vorige en eerstvolge­nde tijdsinter­val, zodat je een code die je net onthouden hebt ook nog rustig kunt intypen als Authentica­tor de volgende code al aangeeft.

Veruit de meeste diensten gebruiken TOTP als 2FA-methode. Naast je Google-account kun je ook Amazon, Facebook, Twitter, Microsoft, Steam (alleen mobiel), Origin, GitHub en Dropbox beveiligen. Hoe je het inlogproce­s in je eigen webapp integreert, hebben we uitgelegd in [1].

 ??  ?? TOTP gegenereer­de codes zijn slechts 30 seconden geldig.
TOTP gegenereer­de codes zijn slechts 30 seconden geldig.

Newspapers in Dutch

Newspapers from Netherlands