【问题标题】:How do I generate the correct TOTP with Node with correct Headers and SHA512 hashed Token?如何使用具有正确标头和 SHA512 哈希令牌的节点生成正确的 TOTP?
【发布时间】:2020-07-19 02:24:27
【问题描述】:

我最近分配的一个学校项目有一个我们必须完成的编码挑战。挑战有多个部分,最后一部分是上传到私有 GitHub 存储库,并通过在特定条件下发出 POST 请求来提交完成请求。

我已成功完成挑战的其他部分,但仍无法提交请求。提交必须遵循以下规则:

构建您的解决方案请求

首先,构造一个如下所示的 JSON 字符串:

{

    "github_url": "https://github.com/YOUR_ACCOUNT/GITHUB_REPOSITORY",

    "contact_email": "YOUR_EMAIL"

}

YOUR_EMAIL 中填写您的电子邮件地址,并在YOUR_ACCOUNT/GITHUB_REPOSITORY 中填写您的解决方案的私有Github 存储库。 然后,使用 JSON 字符串作为正文部分向以下 URL 发出 HTTP POST 请求。

CHALLENGE_URL

内容类型

请求的 Content-Type: 必须是application/json

授权

URL 受 HTTP 基本身份验证保护,RFC2617 第 2 章对此进行了说明,因此您必须在 POST 请求中提供 Authorization: 标头字段。

  • 对于 HTTP 基本身份验证的用户 ID,请使用您在 JSON 字符串中输入的相同电子邮件地址。
  • 对于密码,请提供符合 RFC6238 的 10 位基于时间的一次性密码 TOTP。

授权密码

要生成 TOTP 密码,您需要使用以下设置:

  • 您必须根据 RFC6238 生成正确的 TOTP 密码
  • TOTP 的Time Step X 是 30 秒。 T0 为 0。
  • 使用HMAC-SHA-512 作为哈希函数,而不是默认的HMAC-SHA-1
  • 令牌共享密钥是用户 ID,后跟 ASCII 字符串值 "APICHALLENGE"(不包括双引号)。

共享秘密示例

例如,如果用户 ID 是 "email@example.com",则令牌共享密钥是 "email@example.comAPICHALLENGE"(不带引号)。

如果你的 POST 请求成功,服务器返回 HTTP 状态码 200 。

我尝试非常仔细地遵循这个大纲,并以不同的方式测试我的工作。但是,似乎我无法正确处理。我们应该从 Node 服务器后端发出请求。这是我到目前为止所做的。我使用npm init 创建了一个新的 npm 项目,并安装了您将在下面的代码中看到的依赖项:

const axios = require('axios');
const base64 = require('base-64');
const utf8 = require('utf8');

const { totp } = require('otplib');


const reqJSON = 
{
    github_url: GITHUB_URL,
    contact_email: MY_EMAIL
}
const stringData = JSON.stringify(reqJSON);

const URL = CHALLENGE_URL;
const sharedSecret = reqJSON.contact_email + "APICHALLENGE";

totp.options = { digits: 10, algorithm: "sha512" }

const myTotp = totp.generate(sharedSecret);
const isValid = totp.check(myTotp, sharedSecret);

console.log("Token Info:", {myTotp, isValid});




const authStringUTF = reqJSON.contact_email + ":" + myTotp;
const bytes = utf8.encode(authStringUTF);
const encoded = base64.encode(bytes);



const createReq = async () =>
{

    try 
    {

        // set the headers
        const config = {
            headers: {
                'Content-Type': 'application/json',
                "Authorization": "Basic " + encoded
            }
        };

        console.log("Making req", {URL, reqJSON, config});

        const res = await axios.post(URL, stringData, config);
        console.log(res.data);
    }
    catch (err)
    {
        console.error(err.response.data);
    }
};

createReq();

据我所知,我不确定我在哪里犯了错误。我试图非常小心地理解这些要求。我已经简要查看了挑战概述的所有文档,并收集了在给定条件下正确生成 TOTP 所需的必要要求。

我发现npm包otplib可以通过我传入的选项满足这些要求。

但是,我的解决方案不正确。当我尝试提交我的解决方案时,我收到错误消息"Invalid token, wrong code"。有人可以帮我看看我做错了什么吗?

我真的不希望我所有的努力都白费,因为这是一个漫长的项目。

非常感谢您抽出宝贵的时间并为此提供帮助。非常感谢。

【问题讨论】:

    标签: node.js https http-headers hmac totp


    【解决方案1】:

    软件包的自述文件otplib 指出:

    // TOTP defaults
    {
      // ...includes all HOTP defaults
      createHmacKey: totpCreateHmacKey,
      epoch: Date.now(),
      step: 30,
      window: 0,
    }
    

    所以epoch (T0) 的默认值是Date.now(),这是 RFC 标准。任务描述定义T00

    您需要将epoch 的默认值更改为0

    totp.options = { digits: 10, algorithm: "sha512", epoch: 0 }
    

    【讨论】:

      猜你喜欢
      • 2020-09-12
      • 2019-12-20
      • 1970-01-01
      • 1970-01-01
      • 2021-03-18
      • 1970-01-01
      • 2022-09-28
      • 2018-07-22
      • 2012-12-23
      相关资源
      最近更新 更多