Catégorie: Développement
Générateur TOTP
Générez localement des codes de 2FA temporels à partir d'un secret Base32
Collez un secret Base32 ou une URI otpauth://totp/... pour générer le même mot de passe à usage unique de 6 ou 8 chiffres que votre application d'authentification afficherait. Fonctionne entièrement dans votre navigateur.
Collez un secret Base32, ou une URI otpauth://totp/... complète pour renseigner automatiquement l'algorithme, le nombre de chiffres et la période.
Tout s'exécute dans votre navigateur : le secret n'est jamais envoyé où que ce soit, et rien n'est stocké une fois la page quittée.
Tout sur cette page est traité dans votre navigateur. Rien n'est envoyé.
À quoi sert cet outil
Le TOTP (mot de passe à usage unique basé sur le temps, RFC 6238) est l'algorithme derrière la plupart des applications d'authentification : un secret partagé et l'heure actuelle, hachés ensemble avec HMAC puis tronqués en un code court, produisent une nouvelle valeur toutes les 30 secondes sans que les deux parties ne communiquent jamais. Cet outil effectue le même calcul localement via l'API Web Crypto, ce qui permet de vérifier un secret, de déboguer une intégration ou de générer un code sans installer d'application.
Mode d'emploi
- Collez le secret Base32 de votre configuration 2FA, ou l'URI otpauth://totp/... complète issue d'un code QR.
- Si vous avez collé un secret seul, réglez l'algorithme, le nombre de chiffres et le pas de temps pour correspondre à ce que le service a émis.
- Lisez le code actuel avant son expiration, et copiez-le en un clic.
Confidentialité
Cet outil fonctionne entièrement dans votre navigateur. Ce que vous saisissez n'est jamais envoyé, stocké ni partagé : fermer l'onglet suffit à tout effacer.
Questions fréquentes
- Mon secret est-il envoyé quelque part ?
- Non. Le code est calculé avec l'API Web Crypto exécutée dans votre onglet de navigateur ; le secret que vous collez ne quitte jamais votre appareil.
- Pourquoi coller une URI otpauth:// masque-t-il les champs algorithme et chiffres ?
- L'URI porte déjà l'algorithme, le nombre de chiffres et le pas de temps, donc cet outil les lit directement dans le lien plutôt que de vous demander de ressaisir des valeurs qui doivent correspondre exactement.
- Quel algorithme et quel nombre de chiffres dois-je utiliser ?
- Faites correspondre ce qu'utilise le service qui a émis le secret. La plupart des applications grand public utilisent SHA-1 avec 6 chiffres et un pas de 30 secondes ; cet outil utilise ces valeurs par défaut mais prend aussi en charge SHA-256, SHA-384 et SHA-512, ainsi que 6 ou 8 chiffres.