0

Générateur TOTP — Code authentificateur 2FA en direct

Collez un secret TOTP en Base32 et regardez le véritable code authentificateur à 6 chiffres défiler en temps réel toutes les 30 secondes — le tout hors ligne dans votre navigateur.

🔒 Entièrement traité dans votre navigateur — rien de ce que vous saisissez ici n'est jamais téléchargé.

- -

30 Secondes

Traitement en cours... 0%

Résultat

Cet outil génère de véritables codes TOTP (Time-based One-Time Password) conformes aux standards, à partir d'un secret en Base32 — les mêmes codes tournants à six chiffres que ceux affichés par des applications comme Google Authenticator ou Authy. Collez le secret que vous avez reçu lors de la configuration de la double authentification — la chaîne généralement dissimulée derrière un QR code — et voyez le code en direct décrémenter et se rafraîchir toutes les 30 secondes, exactement comme dans une application mobile. Il est conçu pour tester et vérifier des secrets 2FA que vous possédez ou contrôlez : déboguer un flux de connexion que vous développez, confirmer un code de secours avant de jeter un QR de provisionnement, ou revérifier qu'un secret a été saisi correctement.

Sous le capot, il s'agit d'une implémentation réelle de la RFC 6238 (TOTP) reposant sur la RFC 4226 (HOTP), pas d'un simple compte à rebours cosmétique. Le secret en Base32 est décodé conformément à la RFC 4648 en octets de clé bruts, l'heure Unix actuelle est divisée par l'intervalle de temps pour obtenir un compteur mobile, et ce compteur est encodé sous forme de tampon big-endian de 8 octets. L'API Web Crypto native du navigateur (crypto.subtle) calcule un HMAC sur ce tampon avec la fonction de hachage choisie — SHA-1 reste le standard quasi universel pour la compatibilité avec les applications d'authentification existantes, tandis que SHA-256 et SHA-512 sont proposés pour les configurations qui prennent en charge les variantes plus robustes. La troncature dynamique de la RFC 4226 extrait ensuite quatre octets de la sortie HMAC à une position déterminée par le dernier octet, masque le bit de poids fort, et réduit le résultat modulo 10^6 ou 10^8 pour produire le code à 6 ou 8 chiffres — exactement le même calcul que celui exécuté en interne par l'application d'authentification de votre téléphone.

Chaque étape du processus se déroule localement : il n'y a ni composant serveur, ni balise d'analyse emportant votre secret, ni appel d'API externe d'aucune sorte. Le texte Base32 que vous collez dans le champ est analysé directement par JavaScript dans votre onglet et ne le quitte jamais. Cela en fait un moyen sûr de vérifier rapidement un secret 2FA sur une machine de confiance, même si, comme pour tout outil manipulant des données d'authentification, il est préférable de ne pas coller de secrets sur des ordinateurs partagés ou publics et de n'utiliser ceci que pour des codes liés à des comptes que vous possédez ou que vous êtes explicitement autorisé à tester.

Les commandes de l'algorithme, du nombre de chiffres et de l'intervalle de temps existent parce que les déploiements TOTP réels ne sont pas parfaitement uniformes : la plupart des services grand public utilisent SHA-1 avec 6 chiffres et un intervalle de 30 secondes, mais certains outils d'entreprise ou de développement émettent des secrets SHA-256 ou SHA-512, des codes à 8 chiffres, ou des intervalles non standard comme 15 ou 60 secondes. Ajuster ces paramètres selon ce que spécifie une URI de provisionnement ou une page de configuration vous permet de reproduire exactement le code que votre application d'authentification afficherait, ce qui est précieux lorsque vous implémentez votre propre serveur de vérification TOTP et avez besoin d'une référence hors ligne fiable à des fins de comparaison.