本地加密 · 自选同步 · 开源

验证码留在浏览器,不必交给别人保管。

OTPManager 把 TOTP 保险库加密后保存在本机。需要多设备使用时,再由你连接自己的 WebDAV 或 S3;开发者不经手同步数据。

  • 不用注册账号
  • 不上传使用记录
  • 可以完整导出

日常使用

添加、匹配、填入、备份,每一步都说得清。

网页只负责识别字段和填入验证码,保险库只保存加密后的数据。每项权限都对应一个看得见的功能。

先加密,再保存

AES-256-GCM 加密保险库,Argon2id 提高主密码被离线猜测的成本。

明文不写入持久化存储

按需扫描二维码

只有你点击扫描时才读取当前标签页,并在内存中解析受支持的 otpauth://totp。

截图不会保存或上传

只在对应网站出现

账户按真实主机名匹配;遇到特殊登录页,也可以手动标记验证码字段。

网页拿不到 TOTP 密钥

同步位置自己选

浏览器直接连接你配置的 WebDAV 或 S3 兼容存储。

不经过开发者服务器

备份可以带走

支持导入、导出和加密历史快照,换设备或误操作时都有恢复路径。

不被单一平台锁住

用设备验证快速解锁

支持的浏览器可通过 WebAuthn PRF 解锁同一保险库,不保存主密码。

手动锁定和自动锁定仍有效

第一次使用

先把验证码带进来,再决定怎么备份。

  1. 01

    导入或添加

    扫描二维码、粘贴 otpauth URI,或输入 Base32 密钥。

  2. 02

    匹配登录网站

    绑定真实主机名,必要时再标记页面上的验证码输入框。

  3. 03

    决定是否同步

    可以一直只存在本机,也可以连接你自己的 WebDAV 或 S3。

安全边界

没有 OTPManager 账户服务器存放你的保险库。

验证码在浏览器内处理。启用同步后,加密数据直接发往你配置的存储服务;开发者不代理请求,也不植入广告或分析 SDK。

阅读安全架构
AES-256保险库加密

GCM 同时保护机密性与完整性。

Argon2id主密码派生

64 MiB 内存参数提高离线猜测成本。

0分析与广告 SDK

不建立行为画像,不出售个人信息。

v4加密信封格式

版本、算法和压缩参数均经过认证。

当前构建状态

四个平台分别构建,核心安全逻辑共用。

仓库可以生成 Chrome、Edge、Firefox 和 Safari 的独立 MV3 产物;商店版本仍在准备。

C
ChromeChromium · MV3
发布准备中
E
EdgeChromium · MV3
发布准备中
F
FirefoxGecko · MV3
发布准备中
S
SafariWebExtension · MV3
发布准备中

安装之前

先看清权限,再决定要不要装。

安装方式、数据使用和安全边界都公开在这里;源代码也可以直接审阅。