DeepTea Guard

Двухфакторная аутентификация

Как проверить QR-код OTP и не раскрыть секрет

QR для приложения-аутентификатора содержит не одноразовый код, а постоянный секрет, из которого будут создаваться будущие коды. Его нужно защищать как пароль.

Что находится внутри otpauth QR

В строке otpauth обычно указаны тип TOTP или HOTP, название сервиса, метка аккаунта, секрет, алгоритм, число цифр и период обновления.

Тот, кто получит секрет, сможет генерировать действующие коды независимо от вашего телефона.

Что можно безопасно сверить

Проверьте название сервиса, аккаунт, алгоритм и период. Секрет не публикуйте, не отправляйте в поддержку и не храните в открытом виде.

  • Сервис соответствует сайту, где включается 2FA.
  • Метка содержит ожидаемый аккаунт.
  • Алгоритм и период выглядят стандартно.
  • QR получен в защищённой сессии официального сервиса.

Как Guard защищает результат

Guard показывает содержимое для проверки, но позволяет одним действием скрыть секрет и метку аккаунта. Безопасный отчёт не включает OTP payload.

Частые вопросы

QR OTP содержит текущий шестизначный код?

Обычно нет. Он содержит постоянный секрет, на основе которого приложение создаёт последовательность кодов.

Можно ли отправить скриншот QR в поддержку?

Не следует. Скриншот может дать полный доступ к генерации кодов 2FA.

Guard сохраняет OTP-секрет?

Нет. История проверок не создаётся, а содержимое не отправляется на backend DeepTea.