Développeur / Authentification

Générateur de codes TOTP (test d’authentification)

Générez des mots de passe à usage unique basés sur le temps (TOTP) à partir d’un secret Base32, avec le temps restant, le code suivant, SHA-1/256/512, 6–8 chiffres et un QR code pour les applications d’authentification, afin de tester une connexion à deuxfact

Générateur de codes TOTP (test d’authentification): Un code TOTP est un HMAC du nombre de périodes de 30 secondes écoulées depuis le 1 janvier 1970, réduit à 6 chiffres, comme le définit la RFC 6238 ; les applications d’authentification et les serveurs calculent le même code à partir d’un secret partagé et de l’heure actuelle. Le QR code contient une adresse otpauth:// au format lu par les applications d’authentification. Le calcul est vérifié à l’aide des valeurs de test de la RFC. Fonctionne 100 % localement dans votre navigateur, sans aucun téléversement de fichier vers le serveur.

Exécutions
Dans votre navigateur
Coût
Gratuit · sans inscription
Disponibilité
Prêt à l'emploi
Générateur de codes TOTPTraitement local

Fonctionne entièrement dans votre navigateur

Pour tester votre propre application ou serveur. Ne collez pas ici, ni nulle part en ligne, le secret d’un compte réel : toute personne qui le possède peut générer vos codes.

Code QR pour une application d’authentification
Prêt à l’emploi

Scannez-le avant de l’imprimer.

Pointez l’appareil photo de votre téléphone vers le code affiché à l’écran et vérifiez qu’il propose la bonne action.

Contenu du code
otpauth://totp/Example%3Aalice%40example.com?secret=JBSWY3DPEHPK3PXP&issuer=Example&algorithm=SHA1&digits=6&period=30

Les codes suivent la norme RFC 6238, utilisée par Google Authenticator, Microsoft Authenticator et d’autres : un HMAC du nombre de périodes écoulées depuis 1970, tronqué au nombre de chiffres choisi. L’horloge de votre appareil doit être exacte à la seconde près.

Implémenter TOTP sur un serveur

Stockez le secret sous forme chiffrée, acceptez le code de la période actuelle ainsi que celui de la période précédente et de la suivante pour tenir compte du décalage des horloges, puis mémorisez la dernière période acceptée afin que le même code ne puisse pas être utilisé deux fois. Limitez le nombre de tentatives, car six chiffres n’offrent qu’un million de combinaisons.

Pour tester la partie OAuth d’un parcours de connexion, utilisez le générateur PKCE.

Codes de récupération

Fournissez aux utilisateurs des codes de récupération à usage unique lorsqu’ils activent la connexion à deux facteurs, afin que la perte de leur téléphone ne les bloque pas ; ne stockez que les hash des codes.

Comment l'utiliser

  1. Saisissez un secret de test Base32 ou créez-en un aléatoirement.
  2. Consultez le code actuel et le nombre de secondes restantes ; choisissez le nombre de chiffres, la période et l’algorithme correspondant à votre serveur.
  3. Scannez le QR code avec une application d’authentification pour vérifier qu’elle affiche le même code.

Confidentialité et limitations

Le secret reste dans votre navigateur. Utilisez uniquement des secrets de test.

Outils associés

Questions fréquentes

Pourquoi mon code ne correspond-il pas à celui de l’application ?

Vérifiez que l’horloge de l’appareil est correcte à quelques secondes près et que le nombre de chiffres, la période et l’algorithme correspondent ; la plupart des applications utilisent 6 chiffres, 30 secondes et SHA-1.

Puis-je utiliser cet outil en toute sécurité pour mes vrais comptes ?

Non : un secret d’authentification à deux facteurs est aussi sensible qu’un mot de passe. Cette page est destinée aux développeurs qui testent leur propre connexion, avec des secrets créés pour les tests.

Quelle est la différence entre TOTP et HOTP ?

HOTP (RFC 4226) compte les utilisations ; TOTP compte le temps, les codes expirent donc automatiquement.

Outil gratuit · dans votre navigateur exécutions · aucun compte requis