ForHosting KIT · Strumenti per sviluppatori

Generatore di codici di recupero 2FA con seme

Questo generatore di codici di recupero per l’autenticazione a due fattori crea il numero esatto di codici univoci e monouso nel formato consueto di quattro cifre, trattino e quattro cifre.

● BetaGratis · nel tuo browser
Usalo da WebAPIEmailTelegramApp presto

Indicando una quantità e un seme segreto, gli stessi dati producono sempre il medesimo elenco ordinato. Tale riproducibilità è utile per il provisioning controllato, i dati di test, le procedure documentate di recupero e i sistemi che devono ricostruire i codici senza archiviare l’elenco generato. L’elaborazione è esclusivamente locale: non usa rete, orologio, fonti casuali, dati dell’account o stato nascosto. Il seme e ogni codice prodotto devono essere protetti come materiale di autenticazione riservato.

Scelga la quantità e protegga il seme

Inizi stabilendo quanti codici di recupero deve emettere l’account o l’applicazione. La quantità deve essere un intero compreso tra uno e mille; una richiesta inferiore a uno viene rifiutata anziché produrre silenziosamente un insieme vuoto. Fornisca quindi un seme non vuoto. Il seme è l’unica fonte della riproducibilità, perciò valori identici di seme e quantità generano codici identici nello stesso ordine. Utilizzi un segreto lungo e ad alta entropia, creato e conservato secondo la procedura di gestione dei segreti approvata dalla Sua organizzazione. Il nome di una persona, un indirizzo e-mail, l’etichetta di un progetto o una breve frase facile da ricordare non sono semi adatti alla produzione, poiché un’altra persona potrebbe indovinarli e ricostruire i codici. Non riutilizzi lo stesso seme per utenti, ambienti o servizi diversi. La separazione dei domini interna all’algoritmo evita sovrapposizioni accidentali con altre derivazioni, ma non può compensare un seme debole o esposto. Se occorrono dati riproducibili per test automatizzati, identifichi e isoli chiaramente i semi di test affinché i relativi risultati non vengano mai accettati da un sistema di autenticazione di produzione. Il seme è limitato a 4,096 caratteri per mantenere l’esecuzione circoscritta e prevedibile.

Comprenda il processo di generazione deterministico

Ogni posizione dell’output viene derivata separatamente con SHA-256 usando un’etichetta con versione, la lunghezza esatta del seme, il testo del seme, la posizione a partire da zero e un contatore dei tentativi. La lunghezza del seme rende inequivocabile la delimitazione dell’input, mentre l’etichetta con versione separa questo scopo da altri calcoli basati su semi. Il generatore legge valori senza segno dal digest e applica il campionamento per rifiuto prima di ridurli a otto cifre decimali. Questo passaggio elimina il piccolo errore di distribuzione che una conversione diretta tramite modulo introdurrebbe. Ogni numero accettato viene formattato in due gruppi di quattro cifre separati da un trattino, mantenendo gli zeri iniziali. Un insieme registra i valori già emessi; in caso di collisione, il contatore avanza in modo deterministico finché non trova un nuovo codice. Il risultato contiene quindi il numero richiesto di codici univoci, e una nuova esecuzione riproduce sia le decisioni sulle collisioni sia l’elenco finale. Nessun servizio di rete, orologio di sistema, generatore casuale dell’ambiente, cache persistente o stato mutabile del modulo può influire sulla risposta. La modifica anche di un solo carattere del seme normalmente cambia l’intero elenco.

Distribuisca, conservi e invalidi i codici in sicurezza

La generazione è solo una parte di una procedura per i codici di recupero. Il Suo servizio di autenticazione deve conservare un verificatore approvato per ogni codice, contrassegnare un codice come consumato dopo il primo utilizzo riuscito, limitare la frequenza dei tentativi e offrire un’azione esplicita di revoca o rigenerazione. Non registri mai il seme o i codici in chiaro in strumenti di analisi, tracce, richieste di assistenza, output di compilazione o conversazioni condivise. Consegni i codici all’utente autenticato tramite una sessione protetta e consigli l’archiviazione offline in un gestore di password o in un altro luogo sicuro. Il determinismo semplifica il ripristino di emergenza e il provisioning controllato, ma consente anche a chiunque ottenga il seme di ricostruire tutti i codici. Passi a un seme nuovo e indipendente quando si sospetta un’esposizione, quando l’utente richiede la rigenerazione o quando una regola impone di invalidare il vecchio insieme. Non richieda semplicemente una quantità diversa con il vecchio seme: le posizioni comuni alle due richieste rimarranno uguali. Le cifre raggruppate facilitano la trascrizione, ma ogni codice offre solo cento milioni di valori possibili; le difese online restano quindi essenziali. L’API costa $0.002 per richiesta e il browser usa lo stesso calcolo puro.

Predisporre codici di recupero

Crei un insieme controllato di codici di recupero raggruppati durante la registrazione, mantenendo la derivazione riproducibile tramite un seme protetto per ogni utente.

Creare test di autenticazione stabili

Generi dati fissi di codici di recupero per i test di integrazione senza inserire nel repository un elenco gestito manualmente.

Ricostruire un insieme autorizzato

Recuperi lo stesso elenco ordinato durante una procedura documentata per gli incidenti quando il seme protetto è ancora disponibile, ma la copia visualizzata non lo è.

Quale formato usano i codici?

Ogni codice contiene otto cifre decimali in due gruppi di quattro, per esempio 0123-4567. Gli zeri iniziali vengono conservati.

Gli stessi dati restituiscono sempre gli stessi codici?

Sì. L’algoritmo non dipende da casualità, orologio, rete o stato archiviato; la stessa quantità e il seme esatto riproducono quindi il medesimo elenco ordinato.

Una risposta può contenere codici duplicati?

No. Le collisioni vengono rilevate e ritentate deterministicamente finché l’elenco richiesto non contiene codici univoci.

Posso usare un seme facile da ricordare?

Non in produzione. Utilizzi un segreto lungo e ad alta entropia, creato e conservato con una procedura approvata, perché chi ottiene o indovina il seme può ricostruire i codici.

Che cosa accade se la quantità è zero o negativa?

La richiesta non riesce e restituisce un errore di input non valido che indica che la quantità deve essere almeno uno.

Quanto costa una richiesta API?

Ogni richiesta API costa $0.002. La versione per browser esegue localmente lo stesso algoritmo puro.

Tutto quello che vedi in questa pagina è disponibile anche via API. Questa sezione è per i team che vogliono integrarlo nei propri sistemi; chi non ne ha bisogno può semplicemente usare lo strumento qui sopra.

POSThttps://api.kit.forhosting.com/security/two-factor-backup-codes-generate

Autenticazione con Bearer token: un POST mette in coda l'attività e il risultato arriva via webhook o link firmato.

curl -X POST https://api.kit.forhosting.com/security/two-factor-backup-codes-generate \
  -H "Authorization: Bearer $KIT_KEY" \
  -H "Content-Type: application/json" \
  -d '{"count":8,"seed":"correct-horse-battery-staple-2026"}'
{
  "count": 8,
  "seed": "correct-horse-battery-staple-2026"
}
{
  "task_id": "tsk_a1b2c3d4e5f6a1b2c3d4e5f6",
  "type": "security.two_factor_backup_codes_generate",
  "status": "queued",
  "_links": {
    "result": "/tasks/tsk_…/result"
  }
}

L'API è asincrona: ricevi subito un task_id e puoi fare polling fino a 1 richiesta al secondo.

per richiesta$0.002

Prezzo pubblicato, senza token né crediti. Se l'attività fallisce, non paghi.

HTTPCodiceSignificato
401unauthorizedChiave API mancante o non valida: controlla l'header Authorization.
402insufficient_balanceCredito esaurito: ricarica per continuare a eseguire attività.
404unknown_typeTipo di attività sconosciuto: controlla il campo type della richiesta.
429rate_limitedTroppe richieste in poco tempo: rallenta e riprova tra qualche secondo.

Leggi la documentazione completa del KIT →