# One-Time Codes (TOTP) — डेवलपर्स के लिए 1Password और Secrets Hygiene

Source: https://www.geekswithgeeks.com/hi/secrets-hygiene/mfa-totp

> ऐप-आधारित two-factor codes चालू करें और जानें कि SMS सबसे कमज़ोर विकल्प क्यों है।

## बदलता रहने वाला code

TOTP (time-based one-time password) ऐप और password managers 6 अंकों का code दिखाते हैं जो हर 30 सेकंड में बदलता है। सिर्फ़ चुराया हुआ password अब login के लिए काफ़ी नहीं। SMS codes कुछ न होने से बेहतर हैं, पर SIM swapping से पकड़े जा सकते हैं।

## जो आप जानते हैं और जो आपके पास है

दूसरा factor या passkey उस हमलावर को रोकता है जिसके पास सिर्फ़ आपका password है।

![तीन परतें: password, दूसरा factor, passkey।](assets/figures/secrets-hygiene/section-3-map.svg) — चित्र 3.1 — Password, दूसरा factor और passkey।

## CLI से TOTP code पढ़ें

1Password login item में TOTP seed रख सकता है और `op` मौजूदा code print कर सकता है। यह उन scripts के लिए है जिन्हें आपकी अपनी किसी service में login करना है।

```bash
op item get "GitHub" --otp
```

## Recovery codes अलग रखें

साइट जो recovery codes देती है उन्हें सहेजें, पर one-time code seed से अलग जगह रखें। दोनों एक ही फ़ोन में हों और फ़ोन खो जाए तो आप बाहर हो जाते हैं।

**Quiz:** SMS सबसे कमज़ोर दूसरा factor क्यों है?

- [ ] इसे internet चाहिए
- [ ] यह विदेश में कभी नहीं चलता
- [ ] Codes एक साल में expire होते हैं
- [x] SIM swapping से नंबर हथियाए जा सकते हैं

*Answer:* SIM swapping से नंबर हथियाए जा सकते हैं. आपका नंबर हथियाने वाला आपके codes पा लेता है। ऐप-आधारित या hardware factors इससे बचाते हैं।
