Aller au contenu principal

Générateur et testeur de codes TOTP

Le Générateur et testeur de codes TOTP est un outil local de diagnostic pour les mots de passe à usage unique basés sur le temps, les codes à six ou huit chiffres utilisés en authentification à deux facteurs.

Algorithme
SHA-1 est proposé pour la compatibilité TOTP, pas comme choix de hachage général.
Chiffres
Période

Saisissez un secret Base32, choisissez l'algorithme, le nombre de chiffres et la période, puis démarrez pour voir le code TOTP courant et son compte à rebours.

Cet outil sert à tester et diagnostiquer des configurations TOTP. Ne l'utilisez pas comme application d'authentification principale ni comme endroit pour stocker des secrets 2FA importants.

Toute personne disposant du même secret TOTP peut générer les mêmes codes.

Les codes dépendent de l'horloge actuelle de votre appareil. Cet outil ne synchronise pas l'heure.

Traité localement dans votre navigateur

Comment l'utiliser

  1. Collez votre secret TOTP en Base32 (Afficher le secret pour le vérifier)
  2. Choisissez l'algorithme (SHA-1, SHA-256 ou SHA-512), le nombre de chiffres (6 ou 8) et la période (30 ou 60 secondes)
  3. Cliquez sur Démarrer le TOTP pour voir le code courant et le compte à rebours
  4. Copiez le code ; il se renouvelle automatiquement à la fin de chaque période. Utilisez Arrêter ou Effacer une fois terminé

Il implémente la RFC 6238 (TOTP) au-dessus de la RFC 4226 (HOTP) : vous collez un secret Base32, choisissez l'algorithme de hachage (SHA-1, SHA-256 ou SHA-512), le nombre de chiffres (6 ou 8) et la période (30 ou 60 secondes), et l'outil affiche le code courant avec un compte à rebours vers le suivant. SHA-1 est proposé parce que la RFC 6238 le référence encore largement pour la compatibilité TOTP, pas comme recommandation de hachage générale. Chaque code est obtenu en calculant un HMAC du compteur de temps courant — floor(temps unix / période) — avec votre secret, puis en appliquant l'étape de troncature dynamique de la RFC 4226. Les codes sont calculés entièrement dans votre navigateur via l'API Web Crypto et l'horloge de votre appareil ; l'outil ne synchronise pas l'heure, un code peut donc différer de celui de votre application d'authentification si les deux horloges divergent. Cet outil sert à tester et diagnostiquer des configurations TOTP. Ce n'est pas un remplacement d'application d'authentification, pas une sauvegarde de vos secrets 2FA et pas un endroit où stocker des identifiants de compte : le secret ne vit que dans la page ouverte et n'est jamais envoyé, journalisé ni stocké. Toute personne détenant le même secret TOTP peut générer les mêmes codes, il faut donc traiter le secret avec soin. Contrairement au Générateur HMAC, qui renvoie un authentificateur à clé statique unique pour un message, au Générateur de token sécurisé, qui produit des octets aléatoires, au Décodeur JWT, qui inspecte un jeton existant, ou aux générateurs de mot de passe et de phrase de passe, qui créent de nouveaux identifiants, cet outil transforme un secret partagé basé sur le temps en un code numérique changeant attendu par un vérificateur 2FA.

FAQ

Nous utilisons des cookies pour faire fonctionner ce site et, avec votre accord, pour comprendre son usage et personnaliser les publicités. Vous pouvez modifier votre choix à tout moment.