Générateur de TOTP
Transformez un secret base32 en code TOTP en direct dans votre navigateur, avec QR code à scanner, import otpauth:// et vérificateur de code.
Générateur de TOTP — Collez un secret base32 — ou une URI de configuration otpauth:// complète — et regardez le code TOTP à deux facteurs correspondant se mettre à jour chaque seconde, exactement comme Google Authenticator ou Authy. Choisissez SHA-1, SHA-256 ou SHA-512, 6 ou 8 chiffres et une période personnalisée, ajoutez des libellés d'émetteur et de compte, scannez le QR code généré dans votre app et vérifiez un code saisi avec une fenêtre d'un pas. Tout est calculé localement avec la Web Crypto API, si bien que votre secret ne quitte jamais votre navigateur.
Qu'est-ce que Générateur de TOTP ?
Le Générateur de TOTP est un outil en ligne gratuit qui transforme un secret partagé en base32 en ce même mot de passe à usage unique basé sur le temps (TOTP) que produisent des apps comme Google Authenticator, Authy ou Microsoft Authenticator, et qui peut faire l'aller-retour avec une URI de configuration otpauth:// complète. Les développeurs et ingénieurs QA l'utilisent pour tester des flux à deux facteurs, enregistrer un compte de test en scannant son QR code, ou confirmer qu'un code saisi est valide. Il met en œuvre la RFC 6238 par-dessus le HOTP de la RFC 4226, calculant un HMAC avec le hachage SHA-1, SHA-256 ou SHA-512 que vous choisissez et appliquant une troncature dynamique à un code de 6 ou 8 chiffres qui se renouvelle à chaque période. Collez une URI otpauth:// pour remplir automatiquement le secret, l'émetteur, le compte, l'algorithme, les chiffres et la période ; le code en direct, le décompte, le QR code scannable et un vérificateur de code à fenêtre de plus/moins un pas se mettent tous à jour tout seuls.
Comment utiliser Générateur de TOTP
- Collez un secret base32 dans le champ Secret, cliquez sur Générer un secret pour en créer un aléatoire, ou collez une URI otpauth:// et cliquez sur Remplir depuis l'URI pour renseigner tous les champs.
- Ouvrez les réglages pour choisir l'algorithme de hachage (SHA-1, SHA-256 ou SHA-512), 6 ou 8 chiffres et la période en secondes : le code est recalculé exactement selon ces choix.
- Ajoutez un libellé d'émetteur et de compte pour que l'URI otpauth:// et le QR code générés identifient le compte.
- Lisez le code actuel dans le champ Code et copiez-le, ou scannez le QR code dans votre app d'authentification pour enregistrer le compte.
- Saisissez un code dans Vérifier un code pour le comparer au code actuel et à un pas avant ou après.
Exemples
Ajouter un compte de test par QR code
Saisissez un secret, définissez un émetteur comme Example Corp et un compte comme alice@example.com, puis scannez le QR code généré avec Google Authenticator ou Authy. Comme le QR encode le même secret, algorithme, nombre de chiffres et période, les deux côtés produisent des codes identiques.
Importer une URI otpauth:// existante
Collez une chaîne telle que otpauth://totp/Example:alice@example.com?secret=JBSWY3DPEHPK3PXP&issuer=Example&algorithm=SHA256&digits=8&period=30 et cliquez sur Remplir depuis l'URI ; le secret, l'émetteur, le compte, l'algorithme SHA-256, les 8 chiffres et la période de 30 secondes se remplissent automatiquement et le code en direct apparaît.
Vérifier un code avec la fenêtre de pas
Collez le code que votre app affiche dans Vérifier un code. Il est marqué valide qu'il corresponde au pas actuel de 30 secondes ou à celui immédiatement avant ou après, ce qui couvre les petits décalages d'horloge entre appareils.
Questions fréquentes
- Mon secret est-il téléversé quelque part ?
- Non. Le secret base32, l'URI otpauth:// et le QR code restent dans votre navigateur. Les codes sont calculés localement avec la Web Crypto API et le QR est dessiné sur l'appareil, si bien que rien n'est envoyé ni stocké sur un serveur et que l'outil fonctionne hors ligne.
- Quels algorithmes sont pris en charge ?
- SHA-1, SHA-256 et SHA-512. L'algorithme choisi est utilisé pour le HMAC réel, si bien que le code correspond à un service configuré pour l'un d'eux. SHA-1 est la valeur par défaut qu'utilisent pratiquement toutes les apps d'authentification.
- Comment ajouter le compte à mon app d'authentification ?
- Renseignez le secret ainsi qu'un émetteur et un compte, puis scannez le QR code généré — qui encode une URI otpauth://totp — avec Google Authenticator, Authy ou une app similaire, ou téléchargez le QR en PNG. Vous pouvez aussi copier l'URI otpauth:// directement.
- Que vérifie le vérificateur de code ?
- Il compare le code que vous saisissez au code de la période actuelle et aux codes d'un pas avant et après (une fenêtre de plus/moins un), si bien qu'un code tout juste expiré ou un peu en avance est encore validé. Cela reflète la petite tolérance que la plupart des serveurs accordent au décalage d'horloge.
- Pourquoi mon code ne correspond-il pas à mon app d'authentification ?
- Le TOTP dépend de l'heure actuelle ainsi que du secret, de l'algorithme, de la longueur de chiffres et de la période exacts. Vérifiez que l'algorithme (SHA-1/256/512), les chiffres (6 ou 8) et la période (généralement 30 secondes) correspondent à votre service, que vous avez collé le secret complet et que l'horloge de votre appareil est précise.
Outils connexes
Chiffrement de texte AES (AES-GCM + PBKDF2)
Chiffrez et déchiffrez du texte avec AES-256-GCM à l'aide d'une clé dérivée d'une phrase secrète (PBKDF2 SHA-256, sel aléatoire), entièrement dans votre navigateur, sans aucun envoi.
Hachage Argon2 et scrypt
Hachez un mot de passe avec Argon2id ou scrypt et vérifiez un hachage Argon2 par rapport à un mot de passe, entièrement dans votre navigateur.
Générateur et vérificateur de hachage Bcrypt
Génère un hachage de mot de passe bcrypt à partir d'un texte clair avec le facteur de coût de ton choix, ou vérifie un mot de passe par rapport à un hachage bcrypt existant, entièrement dans ton navigateur.
Générateur de mnémonique BIP39
Générez une phrase de récupération BIP39 aléatoire de 12 à 24 mots dans plusieurs langues, ou reconvertissez une mnémonique existante en son entropie brute, le tout dans votre navigateur.