惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Google DeepMind News
Google DeepMind News
B
Blog RSS Feed
量子位
aimingoo的专栏
aimingoo的专栏
V
Visual Studio Blog
Y
Y Combinator Blog
Vercel News
Vercel News
云风的 BLOG
云风的 BLOG
宝玉的分享
宝玉的分享
Engineering at Meta
Engineering at Meta
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
GbyAI
GbyAI
人人都是产品经理
人人都是产品经理
博客园 - 叶小钗
Stack Overflow Blog
Stack Overflow Blog
大猫的无限游戏
大猫的无限游戏
Microsoft Security Blog
Microsoft Security Blog
B
Blog
Last Week in AI
Last Week in AI
有赞技术团队
有赞技术团队
博客园 - 聂微东
腾讯CDC
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
J
Java Code Geeks

博客园 - 华安

SQl Server 中的 go 是什么作用 CSS中 display:flex的align-items: stretch; 移动端浏览器(尤其是 iOS Safari)的橡皮筋回弹效果(Overscroll / Bounce Effect) 手机端浏览器上ES6中的Fetch回调执行 window.open没效果 用Flex实现兼容性好的全屏布局 在 VS Code 中使用 C# Dev Kit 和 Unity Tools 调试 Unity 2022 Unity 可编程物件(ScriptableObject) 微信小程序中的 联系客服 最基本的使用方法 wx.requestSubscribeMessage(Object object) 和 wx.requestSubscribeDeviceMessage(Object object) 这两个有什么区别 微信小程序中 wx.hideLoading() 后调用 wx.showToast()的问题 Windows 中启动 Nginx的常用命令 CSS进阶技巧:字体渐变、描边、倒影与渐变色描边全解析 netCore 中各DLL引用了 SkiaSharp.dll的问题 unity中预制体解包 在 Unity 中,Time.timeScale实现游戏暂停加速等 微信小程序中关联微信支付 unity中的 Navigation AI使用 C#中TaskCompletionSource(简称 TCS)学习 Unity 编辑器 中,快捷键 Ctrl + Shift + F 的功能 unity中按下 F键,让物体聚焦 微信中进入定页面的,判断时通过扫二维码进入的,还是点小程序名称进入的 MYSQL中从JSON字符串中提取指定的值 Unity2022中创建动画 Animation(旧方法) Unity 中区别,public 和 [SerializeField] Unity中 onCollisionEnter2D与OnTriggerEnter2D 区别 asp.netCore中给动态请求路径加客户端缓存 netCore中获取客户端真实的IP引起的思考 Unity 相机:正交 (Orthographic) vs 透视 (Perspective) unity中的button中的onclick控制面板中四个参数的意思分别是什么 微信小程序开发中触发 onshow的几种特殊情况
登录 用 HMAC-SHA256 实现 TwoFA(二重验证)的坑
华安 · 2026-01-27 · via 博客园 - 华安

今天按照客户的要求,用 HMAC-SHA256 实现 TwoFA(二重验证),刚开始是用 HmacSHA1 实现的,客户端 用 Microsoft Authenticator扫码,是完全正常的。

但是我换成 用 HMAC-SHA256 算法后,无论怎么用 Microsoft Authenticator 都不能成功。

生成的验证代码:

otpauth://totp/xxx.com:admin?secret=KLWKVCOK3BI6WGN6ADDWWMTELMW55P5L&issuer=xxx.com&algorithm=SHA256&digits=6&period=30

我看代码就是 SHA256,没错。就这问题我消耗了整整半天。

最后在网上看到以为大神的留言。Microsoft Authenticator实际使用 SHA1,尽管 URI 指定了 SHA256.

我立马更改 校验动态码的算法,改成用SHA1来校验,正确。

由此可以断定 Microsoft Authenticator实际使用 SHA1,尽管 URI 指定了 SHA256.

总结:

用SHA1生成的动态码,必须用 SHA1算法来校验。

用SHA256生成的动态码,必须用 SHA256算法来校验。

我们在校验的时候,无法限制客户端时用 SHA1生成的动态码,还是 SHA256生成的动态码。

所以我们两个算法都要写。只要有一个校验正确就行。

譬如:Microsoft Authenticator我在 otpauth中写了 SHA256算法,但是生成动态码还是使用的SHA1算法,控制不了。

无论使用 SHA1和SHA256生成的密匙,在SHA1和SHA256校验的时候都可以通用。因为密匙生成的时候与算法无关,就是一个动态的字符串。

生成的动态验证码是否正确,可以用这个来校验  https://totp.danhersam.com/  不过这个是用 SHA1生成的动态验证码。输入用户对应的 Your Secret Key就可以了。其它不用改。