Одноразовый код тотр где взять
Перейти к содержимому

Одноразовый код тотр где взять

  • автор:

С1 октября 2023 года для использования портала «Госуслуги» необходима двухфакторная аутентификация

В рамках двухфакторной аутентификации, помимо пароля, запрашивается еще одно подтверждение, которое может предоставить только настоящий владелец аккаунта.

Как подключить двухфакторную аутентификацию по СМС на портале госуслуг:

1. в личном кабинете зайдите в Профиль → Безопасность → Вход в систему;
2. включите опцию «Вход с подтверждением» и введите номер телефона, на который будет приходить СМС для входа;
3. введите код из СМС.

С 1 октября второй фактор будет обязательным для входа на веб-версию портала госуслуг и в заново установленные мобильные приложения.

Если не успеете подключить второй фактор, то зайти в учётную запись без дополнительной защиты больше не получится. При входе на портал нужно будет выбрать один из вариантов проверки:
1. подтверждение по СМС;
2. одноразовый код из ТОТР-приложения;

Представляет собой временное числовое значение, которое генерируется каждый раз при попытке входа на государственный портал. Каждый ТОТР имеет ограниченный срок действия, обычно несколько минут. Использование единого кода ТОТР гарантирует, что только зарегистрированный пользователь, которому принадлежит уникальный код, может получить доступ к госуслугам.

3. вход по биометрии

Если вы хотите настроить СМС-подтверждение, но телефон, привязанный к аккаунту, уже недоступен, можно поменять привязку, обратившись в ближайший территориальный отдел МФЦ.

Читайте так же

Тестирование по закупкам 2023

Министерство финансов Кировской области информирует о проведении ежегодного тестирования заказчиков Кировской области на предмет уровня знаний Федерального закона от 05.04.2013 № 44-ФЗ «О контрактной системе в сфере закупок товаров, работ, услуг для обеспечения государственных и муниципальных нужд»

3 ноября 2023
ПРОЙДУТ ПУБЛИЧНЫЕ СЛУШАНИЯ

Правительство Кировской области проводит публичные слушания по проекту закона Кировской области «Об областном бюджете на 2024 год и на плановый период 2025 и 2026 годов», которые состоятся 10 ноября 2023 года в 13.00 т в здании № 1 Правительства Кировской области по адресу: город Киров, ул. К.Либкнехта, д. 69, зал заседаний

3 ноября 2023

Проект закона об областном бюджете на 2024 – 2026 годы внесен на рассмотрение Законодательного Собрания Кировской области

Ранее, 30 октября, проект закона был рассмотрен и одобрен Правительством Кировской области

Как включить двухфакторную аутентификацию на «Госуслугах»?

Как включить двухфакторную аутентификацию на «Госуслугах»?

С 1 октября 2023 года двухфакторная аутентификация на портале госуслуг станет обязательной. Рассказываем, что это такое и как её включить.

Что такое двухфакторная аутентификация?

Двухфакторная аутентификация – это надёжная защита учётной записи, при которой пользователю, помимо пароля, необходимо ввести одноразовый код для подтверждения личности. Система контроля будет запрашивать дополнительное подтверждение, которое может предоставить только настоящий владелец аккаунта. Это обезопасит персональные данные от мошенников.Код одноразовый и действует две минуты.

Как подключить двухфакторную аутентификацию по СМС на Госуслугах?

  • В личном кабинете зайдите в «Профиль». Выбирайте «Безопасность», далее – «Вход в систему».
  • Включите опцию «Вход с подтверждением» и введите номер телефона, на который будет приходить СМС для входа.
  • Введите код из СМС.

Если вы не успеете подключить второй фактор до 1 октября, то зайти в учётную запись без дополнительной защиты больше не получится. При входе нужно будет выбрать один из вариантов проверки: подтверждение по СМС, одноразовый код из ТОТР-приложения или вход по биометрии.

Как зайти на Госуслуги по СМС?

  • В разделе «Безопасность» – «Вход с подтверждением» – выберите «По СМС на номер».
  • Проверьте номер телефона. Если есть изменения, то внесите правильный или добавьте, если номера нет в профиле.
  • Введите пароль, чтобы подтвердить действие.

Как войти по одноразовому коду (ТОТР)?

Как включить двухфакторную аутентификацию на «Госуслугах»?

  • В разделе «Безопасность» – «Вход с подтверждением» – выберите «По одноразовому коду (ТОТР)».
  • Введите пароль, чтобы подтвердить действие.
  • Откройте приложение для работы с одноразовым кодом. Если на телефоне такого приложения нет, скачайте его для Android, iOS или Harmony OS.
  • С помощью приложения отсканируйте QR-код или введите секретный ключ. В нём появится запись «gosuslugi» с одноразовым кодом, который будет периодически обновляться.
  • Введите актуальный код из приложения на Госуслугах.

Как работает вход по биометрии?

При входе на Госуслуги после ввода логина и пароля предоставьте доступ к камере и подтвердите вход. При этом биометрию нужно зарегистрировать заранее. Войти по биометрии можно с компьютера и мобильного приложения «Госуслуги». При проблемах с подтверждением по биометрии можно подтвердить вход по номеру телефона, добавленному в учётную запись.

Как подключить вход по биометрии?

  • В разделе «Безопасность» – «Вход с подтверждением» выберите «По биометрии».
  • Введите пароль, чтобы подтвердить действие
  • После проверки данных включится подтверждение входа по биометрии.

Если вы испытываете трудности в работе с порталом или входом, обращайтесь в ближайший центр «Мои Документы». В офисах восстановят доступ к учетной записи портала Госуслуг. Дополнительная информация по телефонам: 8 800 707 43 43 и 27-27-50.

TOTP (Time-based one-time Password algorithm)

С ростом числа угроз кибербезопасности, для разработчиков становится все более и более необходимым обновлять стандарты безопасности веб-приложений и быть при этом уверенными в том, что аккаунты пользователей в безопасности. Для этого в настоящее время многие онлайн-приложения просят пользователей добавить дополнительный уровень безопасности для своей учетной записи. Они делают это за счет включения двухфакторной аутентификации. Существуют различные методы реализации двухфакторной аутентификации, и аутентификация TOTP (алгоритм одноразового пароля на основе времени) является одним из них.

Чтобы понять, что из себя представляет TOTP и как он используется, необходимо сначала кратко рассмотреть более базовые понятия. Первое из них – двухфакторная аутентификация. Двухфакторная аутентификация (или многофакторная аутентификация) — это метод идентификации пользователя в каком-либо сервисе (как правило, в Интернете) при помощи запроса аутентификационных данных двух разных типов, что обеспечивает двухслойную, а значит, более эффективную защиту аккаунта от несанкционированного проникновения. Это означает, что после включения двухфакторной аутентификации пользователь должен пройти еще один шаг для успешного входа в систему. Стандартные шаги для входа в учетную запись – это ввод логина и ввод пароля (рис.1).

Рисунок 1. Порядок входа в учетную запись без двухфакторной аутентификации

Включение двухфакторной аутентификации добавляет в порядок входа дополнительный шаг (рис.2). Этот метод более безопасен, поскольку преступник не может получить доступ к учетной записи пользователя, если у него нет доступа как к обычному паролю пользователя, так и к одноразовому паролю.

Рисунок 2. Вход в учетную запись с подключенной двухфакторной аутентификацией

В настоящее время существует два широко используемых метода получения одноразового пароля:

  1. На основе SMS. Каждый раз, когда пользователь входит в систему, он получает на указанный в учетной записи номер мобильного телефона текстовое сообщение, которое содержит одноразовый пароль.
  2. На основе TOTP. При включении двухфакторной аутентификации пользователю предлагается отсканировать QR-код с помощью специального приложения для смартфона, которое в дальнейшем постоянно генерирует одноразовый пароль для пользователя.

Метод на основе SMS не требует пояснений. Несмотря на свою простоту, он имеет ряд проблем. Например, ожидание SMS при каждой попытке входа в систему, проблемы с безопасностью и т. д. Вследствие чего NIST еще в 2016 году рекомендовала не использовать его в новых системах аутентификации. В связи с минусами метода на основе SMS, метод на основе TOTP становится популярным из-за его преимуществ.

Также, стоит отметить, что в настоящий момент есть некоторые разногласия о том, что именно считать шагами, а что факторами аутентификации. Общепризнанным является существование трех факторов:

  • Знание, например, пароль
  • Обладание (в физическом смысле), например, смартфон
  • То, чем вы являетесь, например, биометрические данные

При этом шаги аутентификации являются субъединицами факторов, так, если для входа в систему необходимо введение двух паролей, то по сути мы используем только фактор знания. Если говорить о рассматриваемых нами методах, то метод на основе SMS принято относить к двухшаговой, но однофакторной аутентификации, т. к. пароль для SMS генерируется на сервере, а TOTP к двухфакторной, поскольку для генерации пароля необходимо наличие определенного приложения на смартфоне, что усложняет задачу доступа злоумышленников к этой информации.

Итак, используя для двухфакторной аутентификации метод на основе TOTP, мы создаем одноразовый пароль на стороне пользователя (а не на стороне сервера) через приложение для смартфона. Это означает, что у пользователя всегда есть доступ к своему одноразовому паролю. А также предотвращает отправку текстового сообщения сервером при каждой попытке войти в систему. Кроме того, сгенерированный пароль изменяется через определенный промежуток времени, что делает его, по сути, одноразовым.

Для реализации двухфакторной аутентификации с использованием TOTP необходимо учитывать основное требование – пароль должен создаваться на стороне пользователя, а также постоянно меняться.

Решение данной задачи может выглядеть следующим образом:

Когда пользователь включает двухфакторную аутентификацию, происходит следующее

  1. Внутренний сервер создает секретный ключ для этого конкретного пользователя
  2. Затем сервер передает этот секретный ключ телефонному приложению пользователя
  3. Телефонное приложение инициализирует счетчик
  4. Телефонное приложение генерирует одноразовый пароль, используя этот секретный ключ и счетчик
  5. Телефонное приложение изменяет счетчик через определенный интервал и восстанавливает одноразовый пароль, делая его динамическим

Однако, у данной последовательности действий есть несколько проблем. Первая из них заключается в том, как приложение будет генерировать одноразовый пароль. С этой проблемой справляется предшественник TOTP метода – алгоритм HOTP .

HOTP переводится как «Одноразовый пароль на основе HMAC ». Этот алгоритм был опубликован инженерной группой Интернета (IETF) как RFC4226. HOTP определяет алгоритм создания одноразового пароля из секретного ключа и счетчика.

Этот алгоритм включает в себя два этапа:

  • Создать хеш HMAC (используя алгоритм хеширования SHA-1) из секретного ключа и счетчика
hmacHash = HMAC-SHA-1 (секретный ключ, счетчик)
  • В этом коде на выходе будет строка длиной 20 байт. Эта длинная строка не подходит в качестве одноразового пароля. Итак, нам нужен способ обрезать эту строку. HOTP определяет способ обрезать эту строку до желаемой длины
hmacHash[19] means 19th byte of the string.offset = hmacHash[19] & 0xf; truncatedHash = (hmacHash[offset++] & 0x7f) 

В этом алгоритме мы сначала получаем смещение, которое является последними 4 битами hmacHash [19] . После этого мы объединяем байты из hmacHash [offset] в hmacHash [offset + 3] и сохраняем последний 31 бит в truncatedHash . Наконец, используя простую операцию по модулю, мы получаем одноразовый пароль разумной длины.

Это в значительной степени определяет алгоритм HOTP. Документ RFA4226 объясняет, почему это наиболее безопасный способ получить одноразовый пароль из этих двух значений.

Итак, мы нашли способ получить одноразовый пароль с помощью секретного ключа и счетчика. А как следить за счетчиком? Ответ на этот вопрос находится в TOTP. TOTP переводится как «Одноразовый пароль на основе времени». Он был опубликован IETF как RFC6238. TOTP использует алгоритм HOTP для получения одноразового пароля. Единственная разница в том, что здесь вместо «счетчика» используется «время», и это дает решение нашей проблемы. Это означает, что вместо инициализации счетчика и его отслеживания мы можем использовать время в качестве счетчика в алгоритме HOTP для получения OTP. Поскольку и сервер, и телефон имеют доступ ко времени, ни один из них не должен отслеживать счетчик. Кроме того, чтобы избежать проблемы с разными часовыми поясами сервера и телефона, мы можем использовать временную метку Unix, которая не зависит от часовых поясов. Однако время Unix определяется в секундах, поэтому оно меняется каждую секунду. Это означает, что сгенерированный пароль будет меняться каждую секунду, что не очень хорошо. Вместо этого нам нужно добавить значительный интервал перед изменением пароля. Например, приложение Google Authenticator меняет код каждые 30 секунд.

counter = currentUnixTime / 30

Итак, мы решили проблему счетчика. Теперь нам нужно решить нашу третью проблему: поделиться секретным ключом с приложением телефона. Здесь нам может помочь QR-код. Хотя есть возможность попросить пользователей вводить секретный ключ напрямую в приложение телефона, безопасность ключа зависит от его длины, и пользователю будет неудобно вводить такую длинную строку. Поскольку большинство смартфонов оснащено камерой, пользователь может использовать ее для того, чтобы отсканировать QR-код, и получить от него секретный ключ. Все, что для этого нужно – преобразовать секретный ключ в QR-код и показать его пользователю. В настоящее время есть несколько бесплатных телефонных приложений (например, Google Authenticator App, Authy и т.д.), которые могут генерировать одноразовый пароль для пользователя. Поэтому в большинстве случаев создавать собственное телефонное приложение не нужно. Следующие псевдокоды объясняют способ реализации двухфакторной аутентификации на основе TOTP в веб-приложении.

When user request to enable 2-factor authentication // Generate a secret key of length 20.secretKey = generateSecretKey (20); // Save that secret key in database for this particular user. SaveUserSecretKey (userId, secretKey); // convert that secret key into qr image.qrCode = convertToQrCode (secretKey); // send the qr image as responseresponse (qrCode);

Пользователя просят отсканировать этот QR-код. Когда приложение телефона сканирует QR-код, оно получает секретный ключ пользователя. Используя этот секретный ключ, текущее время Unix и алгоритм HOTP, приложение телефона сгенерирует и отобразит пароль. Затем система просит пользователя ввести сгенерированный код после сканирования QR-кода. Это необходимо, чтобы убедиться, что пользователь успешно отсканировал изображение и приложение для телефона успешно сгенерировало код.

User types the code displayed in the application. // Fetch secret key from database.secretKey = getSecretKeyOfUser (userId); if (codeTypedByUser == getHOTP (secretKey, currentUnixTime / 30))

Здесь используется алгоритм HOTP на стороне сервера, чтобы получить аутентификацию на основе OTP по секретному ключу и текущему времени Unix. Если этот OTP совпадает с введенным пользователем, то появляется возможность включить двухфакторную аутентификацию для этого пользователя. Теперь, после каждой операции входа в систему, проверяется, включена ли для этого конкретного пользователя двухфакторная аутентификация. Если да, то запрашивается одноразовый пароль, отображаемый в приложении телефона. И если этот набранный код правильный, только тогда пользователь аутентифицируется.

User types the code displayed in the phone application to login // Fetch secret key from database.secretKey = getSecretKeyOfUser (userId); if (codeTypedByUser == getHOTP (secretKey, currentUnixTime))

Если пользователь потеряет код, есть несколько способов помочь пользователю восстановить его. Обычно, когда они включают двухфакторную аутентификацию, есть возможность показать секретный ключ вместе с QR-кодом и попросить их сохранить этот код в безопасном месте. Такие приложения, как Google Authenticator App, позволяют сгенерировать пароль путем прямого ввода секретного ключа. Если пользователь потеряет код, он может ввести этот надежно сохраненный секретный ключ в приложение телефона, чтобы снова сгенерировать одноразовый пароль. При наличии номера телефона пользователя возможно использовать метод на основе SMS, чтобы отправить пользователю одноразовый пароль, чтобы помочь ему восстановить код.

Двухфакторная аутентификация набирает популярность. Многие веб-приложения реализуют его для дополнительной безопасности. В отличие от метода на основе SMS, метод TOTP также не требует особых усилий. Так что эту функцию стоит реализовать для любого приложения.

  • totp
  • двухфакторная аутентификация
  • Информационная безопасность
  • Алгоритмы

Вход на госуслуги. ТОТР

Здравствуйте! Может кто сможет помочь. При входе в госуслуги просит подтвердить одноразовым кодом ТОТР. Где его брать? Вот знаю, что есть приложения, которые генерируют код. Но у меня совсем не получается для госуслуг заполочить этот код. Там просят куар код отсканировать сначала. Может кто имел дело с таким? Или теперь только в мфц идти, восстанавливать доступ

Аноним 759
Аноним 490:
При входе в госуслуги просит подтвердить одноразовым кодом ТОТР. Где его брать?

Это не про тот код который при настройках двухступенчатой аутентификации в смс приходит?

Аноним 490
Аноним 759:
смс приходит

Нет, смс это одно. А этот код надо из приложений брать

Аноним 759
Аноним 490:
Нет, смс это одно. А этот код надо из приложений брать

А зачем такие сложности?

Аноним 693
Аноним 490:
При входе в госуслуги просит подтвердить одноразовым кодом ТОТР. Где его брать?

этот код приходит, когда у вас приложение открыто на смартфоне, а вы хотите зайти в госуслуги через компьютер. Тогда они присылают код не через смс, а на открытое в смартфоне приложение

Аноним 490
Аноним 693,
Я не могу зайти ни в приложении, ни в компьютере. Везде просят тотр. В том то и дело))

Аноним 490
Я могу восстановить пароль, но я всё равно нигде зайти не могу. Просить этот чёртов тотр))

Аноним 693
Аноним 490:
Просить этот чёртов тотр))

Как работает вход по одноразовому коду (TOTP)
При входе на Госуслуги введите логин и пароль и откройте приложение для работы с одноразовым кодом.
Укажите код из приложения.

Как подключить вход по одноразовому коду (TOTP)
��В разделе «Безопасность» выберите «По одноразовому коду (ТОТР)»
��Введите пароль, чтобы подтвердить действие
��Откройте приложение для работы с одноразовым кодом. Если на телефоне такого приложения нет, скачайте его.
��С помощью приложения отсканируйте QR-код или введите секретный ключ. В нём появится запись «gosuslugi» с одноразовым кодом, который будет периодически обновляться
��Введите актуальный код из приложения на Госуслугах.

Ищите в настройках в мобильном приложении

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *