首页博客LocalBox2FA 指南 › Windows 浏览器 TOTP 验证器
EN中文日本語DeutschESFR

Windows 浏览器 TOTP 验证器:在 Chrome/Edge 里直接生成两步验证码(2026)

数一数,今天你有多少次只是为了看一眼 6 位验证码而拿起手机:解锁、找到验证器应用、等列表加载、盯着倒计时、再用拇指把数字敲进电脑。如果你整天在电脑前工作,这套动作会在每一次登录时重演——邮箱、GitHub、AWS、银行、VPN、项目管理工具,一个都躲不掉。这就是一个断裂的工作流:你需要的验证码,恰恰存放在唯一不在你手边的设备上。

解决方案比想象中简单。TOTP 验证器完全可以直接运行在 Windows 的浏览器里,生成和手机应用一模一样的验证码——不用安装桌面软件,不用注册账号,也不需要任何网络连接。本文会讲清楚 TOTP 的工作原理、Windows 上现实可用的几种方案,以及如何在两分钟左右完成浏览器验证器的设置。

TOTP 是什么?(30 秒快速科普)

TOTP 全称"基于时间的一次性密码",是 RFC 6238 定义的标准。整套机制是这样的:

就这么简单。没有短信、没有蜂窝信号、不需要联网——只有一个密钥和一个时钟。这也是 TOTP 比短信验证码更安全的原因:没有任何数据经过网络传输、无从被截获,也不存在可以被 SIM 卡劫持利用的手机号。真正重要的只有一件事:密钥在谁手里。

Windows 上获取 TOTP 验证码的几种方案

在 Windows 电脑上工作时,拿到两步验证码有四种现实途径,各有取舍。

1. 独立桌面应用

一些开源和商业软件把 TOTP 带到了 Windows 桌面。它们离线可用、数据全在本地。缺点是:又多了一个需要安装和信任的软件,要单独管理更新,而且在没有安装应用的电脑上通常没法用。

2. 支持 TOTP 的密码管理器

Bitwarden、1Password 等工具可以保存 TOTP 密钥并自动填充验证码,方便且随密码库同步。但问题在于:你的第二重验证从此和密码住在同一个地方。一旦有人解锁了这个密码库,两重验证同时到手——这恰恰是两步验证要防住的事情。不少安全指南都建议把第二重验证放在别处。

3. 手机应用 + 手动输入

大多数人的默认选择。安全性好,手机也确实随身携带——除非它正在另一个房间充电、正在通话,或者你正通过远程桌面登录一台不属于你的电脑。手机本身不是问题,问题在于不断的设备切换。我们在如何在没有手机的情况下在 Chrome 上使用两步验证一文中详细聊过这种日常摩擦。

4. 浏览器扩展(折中之选)

浏览器验证器直接运行在你被要求输入验证码的地方——浏览器页面流程之中。VKT LocalBox2FA 是一款基于 Manifest V3 的 Chrome/Edge TOTP 扩展:零权限、全部数据本地存储、无网络、无云端、无账号。它生成的验证码与任何手机应用完全相同(同样遵循 RFC 6238),并提供实时仪表板和一键复制。想看与市场标杆的详细对比,可以阅读我们的 Google Authenticator vs LocalBox2FA 横评。

在 Chrome 或 Edge 上设置 LocalBox2FA

整个设置大约两分钟,全程不需要摄像头。

第 1 步:安装扩展

Chrome 网上应用店Edge 附加组件安装 VKT LocalBox2FA。这是一个轻量的 Manifest V3 扩展,申请零权限——它无法读取页面内容、无法窥探其他标签页、也无法访问网络。

第 2 步:通过设置密钥添加账户

当网站展示两步验证二维码时,找一下类似"输入设置密钥""无法扫码?"的链接。网站会显示一个 base32 密钥——一串字母和数字。在 Windows 上你不需要扫码:

  1. 从网站复制设置密钥;
  2. 点击工具栏中的 LocalBox2FA 图标;
  3. 把密钥粘贴到输入框;
  4. 给条目起个清楚的名字(如 "GitHub — 工作");
  5. 保存。

6 位验证码立即出现,每 30 秒刷新一次,并带有可见的倒计时。

第 3 步:登录时使用验证码

下次网站要求输入验证码时,点击扩展图标,在仪表板中找到对应账户,点击验证码即可一键复制,然后粘贴到输入框。整个过程几秒钟——不掏手机、不解锁、不切换应用。

第 4 步:保持条理

仪表板一眼展示所有账户的实时验证码,支持深色模式,并提供 6 种界面语言(中文、英文、日文、德文、西班牙文、法文)。重复密钥会被拦截确认,删除条目也会二次询问。免费核心功能覆盖以上全部;高级版为一次性 $9.99 的终身升级,新增把所有记录导出为文本文件并重新导入——方便备份或迁移到新电脑(详见定价页)。许可证可在结账页面获取。

浏览器验证器安全吗?

这个问题很合理——浏览器毕竟不像手机的安全飞地那样有口皆碑。下面是坦诚的分析。

LocalBox2FA 的做法:密钥保存在浏览器的 localStorage 中,验证码基于系统时钟在本地计算,从不建立任何网络连接。清单文件中的零权限意味着它在技术上就不具备读取浏览数据或对外通信的能力。没有云端、没有同步、没有账号——你的机器之外什么都不存在。

真正的取舍:云同步验证器提供找回的便利,而这份便利的代价是你的密钥存在于别人的服务器上。LocalBox2FA 选择了相反的立场:密钥只存在于你能看见的地方。相应的代价是,验证码的安全性等同于你 Windows 用户账户的安全性。

所以请做好在办公电脑上本来就该做的事:

做好这些基本功之后,本地浏览器验证器至少与"把密钥同步到云端的手机应用"一样安全——而且更私密,因为没有任何第三方经手你的密钥。

谁适合(以及不适合)用浏览器 TOTP

如果你符合以下情况,非常合适:

以下情况请三思:

免费试用 LocalBox2FA:Chrome/Edge 的 TOTP 两步验证器——零权限、全本地、一键复制、实时仪表板、深色模式、6 种界面语言。高级版(一次性 $9.99,终身)提供文本文件导出与重新导入。Chrome 网上应用店 · Edge 附加组件

常见问题

在 Windows 上不装桌面软件也能生成 TOTP 验证码吗?

可以。像 VKT LocalBox2FA 这样的浏览器扩展可以直接在 Windows 的 Chrome 或 Edge 里生成标准 TOTP 验证码。它使用与 Google Authenticator 相同的 RFC 6238 算法,不需要单独安装桌面软件,并且完全离线可用。从 Chrome 网上应用店或 Edge 附加组件安装,粘贴设置密钥,验证码立即出现。

用浏览器验证器做两步验证安全吗?

使用 VKT LocalBox2FA 是安全的。该扩展声明零权限,所有密钥都保存在浏览器本地的 localStorage 中,绝不通过网络发送任何数据。它遵循 Manifest V3 标准,无法读取你的浏览记录,也无法与外部服务器通信。与云同步类应用相比,主要的取舍在于:本地密钥的安全性取决于你的 Windows 账户——请开启 BitLocker 等磁盘加密,离开电脑时记得锁屏。

浏览器生成的 TOTP 验证码离线能用吗?

可以。TOTP 是 RFC 6238 定义的时间基准算法:6 位验证码由共享密钥和当前时间计算得出,全程不需要联网。LocalBox2FA 根据存储的密钥和系统时钟生成验证码,因此关掉 Wi-Fi、在防火墙后面、甚至完全断网的机器上都能正常工作。

同一个两步验证密钥可以同时放在手机和浏览器里吗?

可以。TOTP 是共享密钥标准,同一个二维码或设置密钥可以添加到多个应用中。把密钥同时粘贴到手机验证器和 LocalBox2FA 里,两边会生成完全相同的 6 位验证码。在浏览器里保留第二份拷贝是常见的备份策略——只是每一份密钥拷贝都要当作敏感信息妥善保管。

重装浏览器后,我的验证码怎么办?

清除浏览器数据或重装 Chrome/Edge 会删除本地保存的密钥。因此请务必保留各服务提供的原始设置密钥或备用码。LocalBox2FA 高级版(一次性 $9.99,终身)支持把所有记录导出为文本文件,并可在任意新浏览器中重新导入,几分钟即可恢复全部条目。

VKT 扩展目录 中探索更多工具,或通过 [email protected] 联系我们。

继续阅读

如何在没有手机的情况下在 Chrome 上使用两步验证 — 浏览器验证器指南(2026)
Google Authenticator vs LocalBox2FA — 2026 年最佳 Chrome 两步验证扩展