Authentificateur TOTP : générateur de mots de passe à usage unique en ligne (RFC 6238)

Générez et copiez instantanément des mots de passe à usage unique basés sur le temps (TOTP) pour vos tests, votre débogage et votre QA. Configurez l’algorithme (SHA-1 / SHA-256 / SHA-512) et le nombre de chiffres (6 ou 8), et observez des codes en direct qui se renouvellent toutes les 30 secondes conformément à la RFC 6238.

La sécurité de vos données est notre priorité absolue. La génération des codes TOTP et la gestion des applications s’effectuent entièrement dans votre navigateur.
Cet outil ne stocke ni ne transmet vos clés secrètes ou vos codes hors de votre navigateur.

How the Tool Works

Étape 1.
Saisir la clé secrète de votre application
Collez le secret TOTP partagé (Base32) depuis l’écran de configuration 2FA de votre application.
Étape 2.
Personnaliser l’algorithme et le nombre de chiffres
Choisissez SHA-1, SHA-256 ou SHA-512, ainsi que 6 ou 8 chiffres. SHA-1 + 6 chiffres est la valeur par défaut la plus courante ; utilisez des hachages plus forts si votre intégration l’exige.
Étape 3.
Générer le mot de passe à usage unique
L’OTP actuel est généré et se met à jour automatiquement par pas de 30 secondes (valeur par défaut selon la RFC 6238). Enregistrez jusqu’à 10 secrets d’applications différentes pour des tests rapides.
Étape 4.
Copier et utiliser le mot de passe à usage unique pour vous authentifier
Cliquez ou appuyez sur le code pour le copier dans le presse-papiers, puis collez-le dans le flux de connexion de votre application.

Attention : La génération et le stockage des codes s’effectuent uniquement dans la mémoire de votre navigateur. Par conséquent, si vous videz le cache de votre navigateur ou le réinstallez, toutes les données enregistrées pour cet outil seront définitivement supprimées.

Dépannage

Les codes ne correspondent pas ?
  • Vérifiez les horloges du serveur et du client ; TOTP dépend d’une heure exacte. Autorisez une fenêtre de vérification (±1 pas de temps) pendant les tests.
Mauvais format de secret ?
  • Assurez-vous que le secret est en Base32. Si vous avez un QR code, scannez-le ou extrayez le paramètre secret= de l’URI otpauth.
Erreurs « Algorithm mismatch »
  • Vérifiez que le serveur et l’authentificateur utilisent le même algorithme (SHA-1/256/512), le même nombre de chiffres et le même pas de temps.
Échecs intermittents dans les tests
  • Assurez-vous de ne pas réutiliser un secret dans plusieurs environnements (par ex. le même secret en staging et en production peut créer de la confusion)

FAQ

Qu’est-ce que TOTP ?

TOTP (Time-based One-Time Password) est un algorithme standard du secteur qui génère des codes temporaires à usage unique à partir de l’heure actuelle et d’un secret partagé. TOTP est défini par la norme officielle de l’IETF RFC 6238, qui spécifie comment ces codes sont calculés afin de fournir des valeurs OTP éphémères pour une authentification à deux facteurs sécurisée sur les sites web, les applications et les services.

Pourquoi TOTP ?

Renforce la sécurité grâce à l’authentification à deux facteurs (2FA)
Largement adopté par les grandes plateformes (Google, Microsoft, GitHub, etc.)
Les codes expirent rapidement, ce qui réduit au minimum le risque de réutilisation

Combien de temps un TOTP est-il valide ?

30 secondes par défaut (la RFC 6238 recommande 30 s). La vérification côté serveur tolère souvent un pas de temps de marge pour compenser le décalage d’horloge.

Quel algorithme utiliser : SHA-1, SHA-256 ou SHA-512 ?

SHA-1 est largement pris en charge et utilisé par la plupart des applications d’authentification ; SHA-256/512 sont plus robustes si vous contrôlez à la fois le client et le serveur et souhaitez un hachage plus strict. Assurez-vous que toutes les parties utilisent le même algorithme.

Faut-il utiliser 6 ou 8 chiffres ?

6 chiffres est la norme courante (équilibre entre facilité d’utilisation et sécurité). 8 chiffres offrent un peu plus d’entropie, mais sont moins répandus dans les authentificateurs grand public.

Comment extraire un secret d’une URI otpauth:// ?

Le paramètre secret= de l’URL otpauth:// est le secret Base32.

Comment les applications d’authentification génèrent-elles ces codes ?

Google Authenticator, Microsoft Authenticator, Authy et 1Password exécutent tous le même algorithme RFC 6238 que celui présenté ici : le secret partagé et le pas de temps de 30 secondes actuel passent par HMAC, et le résultat est tronqué à 6 ou 8 chiffres. C’est pourquoi, pour un même secret, le code de cette page correspond à celui de votre application.
Pour l’explication complète, lisez Comment fonctionnent les applications d’authentification. Vous préférez vous passer totalement des codes ? Essayez la démo Passkey pour voir une connexion sans mot de passe et résistante au phishing en action.