Как безопасно использовать 2FA-секрет и онлайн-декодеры
2FA-секрет позволяет генерировать действующие одноразовые коды и поэтому равен ключу от второго фактора. Для постоянного использования безопаснее хранить его в доверенном приложении-аутентификаторе, а не вставлять на сайт.
Сервис из инструкции AccsMarket
AccsMarket направляет покупателей на 2fa.live: туда вставляют TOTP-секрет и получают шестизначный код примерно на 30 секунд. Это сторонний сайт, не принадлежащий ProAccs; введённый секрет потенциально может быть увиден владельцем сайта, его скриптами или вредоносным расширением браузера.
Более безопасный вариант
Добавьте секрет только в доверенное приложение-аутентификатор на своём устройстве и после подтверждения контроля замените переданный секрет собственным, если платформа это позволяет. Никому не отправляйте сам секрет, QR-код, резервные коды или текущий одноразовый код.
Base64Decode.org
Этот сервис умеет декодировать Base64 и заявляет, что режим реального времени для UTF-8 выполняется в браузере, а загруженные файлы обрабатываются сервером и затем удаляются. Его можно использовать для несекретного тестового текста, но не для токенов, cookie, TData, session-файлов, паролей или данных заказа.
Чего конвертер не делает
Base64-декодирование лишь возвращает исходные байты: оно не расшифровывает данные и не превращает TData, Session, JSON и cookie друг в друга. Неизвестные Telegram-конвертеры и боты могут получить активную сессию, поэтому ProAccs их не рекомендует.