Aller au contenu
Tout en local

Générateur de codes TOTP

Générez des codes à usage unique basés sur le temps (TOTP) ou le compteur (HOTP) à partir d'un secret partagé.

Sortie

Générateur de codes TOTP

Collez un secret partagé Base32 — le même qui s'affiche sous forme de texte ou qui est caché dans un code QR lors de la configuration de l'authentification à deux facteurs — et cet outil génère le code à usage unique actuel de six, sept ou huit chiffres, exactement comme une application authenticateur. Il suit RFC 6238 (TOTP, basé sur le temps) par défaut, avec RFC 4226 (HOTP, basé sur le compteur) disponible en tant que commutateur de mode pour les services qui incrémentent un compteur au lieu de l'horloge.

Vous pouvez également coller un URI otpauth:// complet au lieu d'un simple secret. Ce sont les chaînes que les applications authenticateur lisent à partir d'un code QR — otpauth://totp/Issuer:account?secret=…&algorithm=…&digits=…&period=… — et cet outil les analyse automatiquement, remplissant l'algorithme, le nombre de chiffres et la période à partir de l'URI pour que vous n'ayez pas à copier chaque champ manuellement. Les choix d'algorithme sont SHA-1 (la valeur par défaut que presque tous les services utilisent toujours), SHA-256 et SHA-512; le nombre de chiffres est 6, 7 ou 8; la période est par défaut les 30 secondes standard mais peut être modifiée pour correspondre à une configuration non standard.

Définissez la fenêtre de vérification sur une valeur supérieure à zéro pour voir aussi les codes des étapes juste avant et après l'étape actuelle — utile pour déboguer la dérive d'horloge entre un serveur et un client, car un serveur qui accepte une fenêtre de ±1 étape validera un code que votre appareil affiche quelques secondes plus tôt ou plus tard. En mode HOTP, la même fenêtre affiche les codes autour d'une valeur de compteur donnée au lieu d'une étape de temps.

Tout fonctionne via l'API Web Crypto dans votre navigateur : le secret est lu à partir d'un champ masqué, n'est jamais écrit dans le stockage local et ne quitte jamais votre appareil, exactement comme l'application qu'il remplace. Copiez le code, téléchargez-le en tant que fichier .txt ou déplacez-le dans l'entrée d'un autre outil — il n'y a rien à télécharger et rien à configurer sur un serveur.

FAQ

Quel format de secret attend-il?
Un secret codé en Base32 — le même format utilisé par les applications authenticateur, généralement affiché comme un bloc de lettres majuscules et de chiffres 2-7. Les espaces et les tirets dans le secret sont ignorés, donc le coller regroupé par quatre est très bien.
Puis-je utiliser la chaîne de configuration du code QR directement?
Oui. Collez l'URI otpauth://totp/… ou otpauth://hotp/… complet dans le champ de secret et l'algorithme, le nombre de chiffres, la période et le compteur sont lus automatiquement à partir de l'URI, remplaçant les contrôles d'options ci-dessous.
Quelle est la différence entre TOTP et HOTP?
TOTP dérive le code de l'heure actuelle, il change donc à chaque période (généralement 30 secondes). HOTP le dérive d'un compteur qui s'incrémente de un à chaque utilisation, le code reste donc le même jusqu'à ce que vous augmentiez manuellement le compteur.
Pourquoi utiliserais-je la fenêtre de vérification?
Il génère également les codes voisins, c'est ainsi qu'un serveur tolère la petite dérive d'horloge : si l'horloge de votre appareil a quelques secondes d'avance ou de retard, le code qu'il affiche peut correspondre à l'étape précédente ou suivante plutôt qu'à l'étape actuelle.
Mon secret est-il téléchargé quelque part?
Non. Le secret est lu à partir d'un champ masqué, le calcul HMAC s'exécute entièrement dans votre navigateur via l'API Web Crypto, et rien n'est envoyé à un serveur ni sauvegardé dans le stockage local.