Zoals hierboven aangegeven wordt de code niet verstuurd, maar berekend en getoond middels bijvoorbeeld een app.
Soms wordt er ook een aparte 'ídentity token' gebruikt die elke minuut de nieuwe code genereert.

Naast vele zakelijke 2 stepverification providers is o.a. Google een veel gebruikte provider.
Voordeel van de Google variant is dat je hiervoor geen token hoeft te kopen maar een app kan gebruiken en
dat het gratis is en toch net zo veilig.
De code wordt dus iedere minuut ververst en is dan ook maar 1 minuut geldig.
Het wordt berekend aan de hand van een beveiligingssleutel die je van je NAS krijgt als je 2 stap verificatie
instelt en de huidige tijd.

De code die je NAS afgeeft scan of toets je in in de authenticatie app en deze sla je op.
Bevestig alles en de volgende keer dat je wilt inloggen op je NAS krijg je na het geven van gebruikersnaam en wachtwoord
de vraag om je code in te geven.
Ga dan naar de authenticatie app op je smartphone en hier zie je de 6 cijferige code.
(als je naar de app blijft kijken zie je ook dat elke minuut de code wordt gewijzigd).

En nogmaals: er wordt geen code verstuurd; er vind dus geen dataverkeer plaats bij het samenstellen van de code.
Het algoritme om de code te genereren is ook gewoon openbaar. Niemand weet immers de 'handtekening' van je NAS.
Token Apps voor je smartphone kan je vinden door simpelweg '2 step' in te toetsen in de appstore. De Google Authenticator is echter
wel de meest gebruikte. Je kan in deze app ook meerdere authenticaties opslaan. Zo heb ik er een voor mijn NAS en een voor mijn dropbox.
Voor windows-PC is o.a. de applicatie 'Win-Auth' beschikbaar.
Er zijn ook apps voor smartwatches zodat je je horloge als 'token'laat werken.
Hoe dit met het precies gelijk lopen van de klok werkt weet ik eigenlijk niet, want laatst
was ik op vakantie 6 tijdszones verderop en kon ik gewoon met de code daar inloggen op mijn NAS in nederland.
(Mijn smartphone stond op de lokale tijd, dus 6 uur achter op NL). Ik vermoed dat de tijdsleutel via internet wordt opgehaald bij een tijdserver (NTP) maar dat is een veronderstelling van mij.
Tenslotte: Je kan 2step authenticatie op je NAS forceren voor alle gebruikers of alleen voor specifieke gebruikers.
Ik heb het laatste gedaan en dan alleen voor administrator accounts.
Groet,
Peter