# Инструменты для токенов, сессий и 2FA

Отлаживайте реальные сценарии входа с генераторами PKCE и nonce, разбором JWT и JWK, проверкой HMAC, тестами OTP и TOTP и удобными для auth идентификаторами в одном сфокусированном hub.

> Каноническая страница: https://elysiatools.com/ru/hubs/token-session-and-2fa-workflows

- **Категория:** secure

- **Ключевые слова:** инструменты для токенных workflow, генератор session nonce и pkce, проверка jwt и security аудит, инструменты jwk и ключей подписи, hmac проверка токенов, инструменты тестирования totp и otp, oauth openid connect auth samples, генератор uuid и auth идентификаторов

## Обзор

Этот hub посвящен той части auth-работы, где login-поток уже существует на бумаге, но все еще ломается в реальной среде. Может понадобиться заново выпустить PKCE-материал для OAuth-callback, разобрать JWT от identity provider, проверить, совпадает ли JWK или HMAC-секрет с ожидаемым поведением подписи, протестировать дрейф одноразовых кодов между устройствами или добавить более понятные идентификаторы запроса и сессии во время воспроизведения бага. Здесь собраны короткоживущие auth-артефакты, чтобы команда могла перейти от ощущения «со входом что-то не так» к точной репродукции для браузерного логина, мобильных callback, API-auth handoff и MFA-recovery без прыжков по несвязанным security-страницам.

## Инструменты

- Генератор криптостойкой случайности: Генерирует криптостойкий случайный ключевой материал по бюджету энтропии — запросите N бит энтропии, получите вывод hex/base64/base64url. Также поддерживает строки со своим алфавитом через crypto.randomInt (внутренний отсев с отклонением, без модульного смещения). Для любого секрета/ключа/токена используйте это вместо инструментов на Math.random.
- Генератор Nonce и токенов: Генерирует криптографически стойкие одноразовые токены для веб-безопасности — CSRF-токены, параметры state OAuth/OIDC, сессионные nonce и PKCE code_verifier/code_challenge (S256). Использует crypto.randomBytes, а не Math.random.
- Base64URL кодировщик/декодировщик: Кодирует и декодирует Base64URL (URL-безопасный вариант Base64 для JWT/JWS/JWE), с преобразованием между стандартным и URL-безопасным Base64
- Генератор JWT: Генерирует JWT токены с пользовательскими требованиями и алгоритмами
- Декодер JWT: Декодировать JWT токены
- Декодер JWT и аудит безопасности: Декодирует JWT header/payload, проверяет HS256 или RS256 подпись и отмечает риски алгоритма, срока и чувствительных claims
- Генератор и анализатор JWK: Генерирует JSON Web Keys (JWK) для RSA, EC (P-256/P-384/P-521/secp256k1) и OKP (Ed25519/Ed448/X25519/X448), либо разбирает существующий JWK для просмотра параметров, отпечатка и метаданных
- Генератор Пар Ключей: Генерирует пары открытый/закрытый ключ для различных криптографических алгоритмов
- Генератор пары ключей RSA: Создаёт пару ключей RSA (открытый/закрытый) через crypto.generateKeyPairSync() Node в формате PEM. Поддерживаются 2048/3072/4096 бит, PKCS#8 (рекомендуется) или PKCS#1, шифрование закрытого ключа паролем. Ключи генерируются локально.
- Генератор и верификатор HMAC: Вычисляет HMAC-подпись сообщения + общего секрета на SHA-1/SHA-2/SHA-3/BLAKE2 или проверяет входящую подпись (сравнение за постоянное время) с пресетами Stripe / Slack / GitHub
- Автономный генератор кодов TOTP / HOTP: Генерирует одноразовые пароли TOTP RFC 6238 (6/8 цифр, 30/60 с) и HOTP RFC 4226 (по счётчику) из base32-секрета, локально, с HMAC-SHA1/256/512, и формирует otpauth:// URI
- Генератор цифровых OTP: Генерирует криптографически стойкие одноразовые цифровые коды (SMS / email-подтверждение, коды розыгрыша, PIN мероприятий) с настраиваемой длиной (3-10 цифр), массовым выводом, опциональным исключением неоднозначных цифр и обратным отсчётом истечения. Использует crypto.randomInt, а не Math.random.
- Генератор UUID: Генерировать UUID (v1, v4, v5)
- Валидатор UUID: Проверяет формат UUID, определяет версию и анализирует структуру UUID включая вариант, временную метку и информацию об узле

## Примеры

- Примеры JWT: Полные примеры JWT от базовой структуры токенов до продвинутых реализаций безопасности
- Примеры OAuth 2.0: Примеры реализации OAuth 2.0, включая потоки авторизации, конфигурации клиентов и лучшие практики безопасности
- Примеры OAuth 2.0 и OpenID Connect: Примеры фреймворка авторизации OAuth 2.0 и протокола аутентификации OpenID Connect
- Беспарольная аутентификация WebAuthn: Примеры Web Authentication API с биометрической аутентификацией, ключами безопасности и системами входа без пароля

## Частые вопросы

### Какие auth-проблемы этот hub помогает отлаживать?

Он рассчитан на практические сбои потока: несовпадение PKCE или state, malformed JWT, неожиданное поведение подписи JWK или HMAC, дрейф TOTP, проблемы проверки OTP и неудачные идентификаторы сессии или запроса, из-за которых callback трудно проследить.

### Чем он отличается от более широкого hub по auth-безопасности или паролям?

Этот hub сфокусирован на короткоживущих артефактах из реальных login- и API-потоков после того, как вопрос с паролем уже решен: nonce, пары PKCE, JWT, JWK, HMAC-подписи, одноразовые коды и удобные для трассировки идентификаторы.

### Когда использовать OTP, а когда TOTP/HOTP?

Используйте обычный OTP-инструмент, когда нужны отдельные коды для SMS, email, support или QA. Используйте TOTP/HOTP, когда нужно тестировать authenticator-потоки на общем секрете, сравнивать временные окна или проверять счетчиковое поведение.

### Зачем рядом с JWT и JWK нужны UUID и Base64URL?

Потому что многие auth-баги прячутся в обвязке вокруг токена, а не только в его payload. UUID помогает связать запросы и сессии, а Base64URL нужен для проверки закодированных headers, claims, PKCE-значений и JWK-связанных сегментов токена.

## Связанные материалы

- [Инструменты безопасности для аутентификации, паролей и токенов](https://elysiatools.com/ru/hubs/auth-token-security): Создавайте и проверяйте пароли, анализируйте JWT, сравнивайте схемы хеширования паролей и проходите базовые проверки безопасности аутентификации в одном хабе.
- [Инструменты для генерации ключей, подписей и проверки доверия](https://elysiatools.com/ru/hubs/key-generation-signature-verification): Этот hub объединяет генерацию ключей, проверку подписей JWT и AGEX, валидацию PDF и TLS сертификатов и сравнение хэшей в одном сценарии проверки доверия.
- [Инструменты для Повтора API-Запросов, Сниппетов и Runtime-Отладки](https://elysiatools.com/ru/hubs/api-request-replay-and-debugging): Собирает конвертацию cURL в код, захват и replay webhook, проверку HMAC, diff ответов, аудит headers, TLS-инспекцию и отладку реального пути API-запроса в одном сфокусированном хабе.
- [Инструменты для тестирования API-контрактов, моков и проверки схем](https://elysiatools.com/ru/hubs/api-contract-testing): Преобразуйте OpenAPI в типы и документацию, поднимайте моки, проверяйте реальные ответы и отслеживайте опасные изменения схем в одном hub.
