Générateur et testeur de codes TOTP
Le Générateur et testeur de codes TOTP est un outil local de diagnostic pour les mots de passe à usage unique basés sur le temps, les codes à six ou huit chiffres utilisés en authentification à deux facteurs.
Saisissez un secret Base32, choisissez l'algorithme, le nombre de chiffres et la période, puis démarrez pour voir le code TOTP courant et son compte à rebours.
Cet outil sert à tester et diagnostiquer des configurations TOTP. Ne l'utilisez pas comme application d'authentification principale ni comme endroit pour stocker des secrets 2FA importants.
Toute personne disposant du même secret TOTP peut générer les mêmes codes.
Les codes dépendent de l'horloge actuelle de votre appareil. Cet outil ne synchronise pas l'heure.
Comment l'utiliser
- Collez votre secret TOTP en Base32 (Afficher le secret pour le vérifier)
- Choisissez l'algorithme (SHA-1, SHA-256 ou SHA-512), le nombre de chiffres (6 ou 8) et la période (30 ou 60 secondes)
- Cliquez sur Démarrer le TOTP pour voir le code courant et le compte à rebours
- Copiez le code ; il se renouvelle automatiquement à la fin de chaque période. Utilisez Arrêter ou Effacer une fois terminé
Il implémente la RFC 6238 (TOTP) au-dessus de la RFC 4226 (HOTP) : vous collez un secret Base32, choisissez l'algorithme de hachage (SHA-1, SHA-256 ou SHA-512), le nombre de chiffres (6 ou 8) et la période (30 ou 60 secondes), et l'outil affiche le code courant avec un compte à rebours vers le suivant. SHA-1 est proposé parce que la RFC 6238 le référence encore largement pour la compatibilité TOTP, pas comme recommandation de hachage générale. Chaque code est obtenu en calculant un HMAC du compteur de temps courant — floor(temps unix / période) — avec votre secret, puis en appliquant l'étape de troncature dynamique de la RFC 4226. Les codes sont calculés entièrement dans votre navigateur via l'API Web Crypto et l'horloge de votre appareil ; l'outil ne synchronise pas l'heure, un code peut donc différer de celui de votre application d'authentification si les deux horloges divergent. Cet outil sert à tester et diagnostiquer des configurations TOTP. Ce n'est pas un remplacement d'application d'authentification, pas une sauvegarde de vos secrets 2FA et pas un endroit où stocker des identifiants de compte : le secret ne vit que dans la page ouverte et n'est jamais envoyé, journalisé ni stocké. Toute personne détenant le même secret TOTP peut générer les mêmes codes, il faut donc traiter le secret avec soin. Contrairement au Générateur HMAC, qui renvoie un authentificateur à clé statique unique pour un message, au Générateur de token sécurisé, qui produit des octets aléatoires, au Décodeur JWT, qui inspecte un jeton existant, ou aux générateurs de mot de passe et de phrase de passe, qui créent de nouveaux identifiants, cet outil transforme un secret partagé basé sur le temps en un code numérique changeant attendu par un vérificateur 2FA.
FAQ
Le TOTP, un mot de passe à usage unique basé sur le temps défini par la RFC 6238, transforme un secret partagé et l'heure courante en un code numérique court qui change à intervalle fixe, souvent utilisé comme deuxième facteur d'authentification.
Le code est un HMAC d'un compteur égal à l'heure courante divisée par la période. Quand l'horloge franchit la limite de période suivante, le compteur augmente et un nouveau code est produit.
Le plus souvent, un écart d'horloge entre les deux appareils ou des réglages différents. Vérifiez que l'algorithme, le nombre de chiffres, la période et le secret Base32 correspondent, et que les deux horloges sont exactes.
Oui. La plupart des applications d'authentification et des services utilisent HMAC-SHA-1 par défaut pour le TOTP, et la RFC 6238 le référence encore. Il est proposé ici pour cette compatibilité, pas comme choix de hachage général.
Non. Le secret n'est utilisé que dans votre navigateur pour calculer les codes avec l'API Web Crypto. Il n'est jamais envoyé à un serveur, écrit dans un stockage ni journalisé, et fermer l'onglet le supprime.