Outils

Générateur de codes TOTP et d’URI otpauth://

Codes à deux facteurs actuel et suivant à partir d’un secret Base32 ou d’une URI otpauth://, plus l’URI de provisionnement et le QR code d’un nouveau secret.

S’exécute dans le navigateurHachage et chiffrement1,5 k
Gratuit

Entrée

0 B

Résultat

Le résultat apparaîtra ici.

Quand vous développez ou déboguez une connexion à deux facteurs, vous voulez voir le code qu’attend le serveur sans sortir votre téléphone. Collez un secret Base32 ou une URI otpauth:// complète : cet outil affiche le code de la fenêtre de 30 secondes en cours, le nombre de secondes qui lui restent et les codes qui l’entourent. Laissez le champ vide et il crée un nouveau secret de 160 bits avec son URI otpauth:// et, si vous le demandez, un QR code qu’une application d’authentification peut scanner. Le calcul est assuré par otpauth (hectorm/otpauth, MIT), une bibliothèque HOTP/TOTP maintenue pour navigateurs, Node, Deno et Bun.

Comment ça marche

  • Les codes suivent la RFC 6238 : le temps Unix divisé par la période donne le compteur, dont le HMAC-SHA1 (ou SHA-256/512) sous le secret est tronqué à 6 ou 8 chiffres comme le décrit la RFC 4226.
  • Une URI otpauth:// porte son propre algorithme, son nombre de chiffres et sa période, qui l’emportent sur les listes déroulantes ; avec un simple secret Base32, ce sont les listes, l’émetteur et le compte qui construisent l’URI.
  • Le code précédent est affiché aussi, car la plupart des serveurs tolèrent un pas de dérive d’horloge de chaque côté, et un code qui correspond au « précédent » signifie en général que l’horloge de l’appareil retarde.
  • L’aperçu QR encode l’URI otpauth:// complète et n’est dessiné par le paquet qrcode que lorsque vous l’activez.

Où vont vos données

Nulle part. Cet outil s’exécute entièrement dans votre navigateur : le texte collé est traité par la page, jamais transmis à un serveur ni consigné dans un journal.

Cet outil manipule des clés et des identifiants : rien n’est enregistré sur une exécution, pas même dans votre propre historique.

Ce que ça coûte

Cet outil est gratuit, sans connexion ni points.

Questions fréquentes

Mon application affiche un autre code que cette page. Pourquoi ?
Presque toujours un problème d’horloge ou de paramètres. Vérifiez d’abord que l’heure de l’appareil est réglée automatiquement — un téléphone décalé de trente secondes aura toujours un code de retard. Vérifiez ensuite l’algorithme, le nombre de chiffres et la période : beaucoup d’applications d’authentification ne respectent que SHA1, 6 chiffres et 30 secondes et ignorent silencieusement les autres valeurs, si bien qu’un serveur configuré en SHA-256 ou sur 8 chiffres rejettera ce qu’elles affichent.
Quelle longueur pour un secret TOTP ?
La RFC 4226 exige au moins 128 bits et en recommande 160, soit 32 caractères Base32. L’outil signale tout secret plus court. Le célèbre secret de démonstration JBSWY3DPEHPK3PXP ne fait que 80 bits et ne doit jamais servir pour un vrai compte.
Puis-je coller ici un vrai secret 2FA sans risque ?
Le calcul se fait dans cette page et rien n’est envoyé ni stocké, mais le secret constitue à lui seul le second facteur : quiconque le détient peut produire des codes valides pour toujours. Considérez comme exposé un secret collé sur une machine partagée, et réenrôlez le compte en cas de doute. Il en va de même pour le QR code, qui contient le secret en clair.
Que contient une URI otpauth:// ?
Le format vient de la documentation Key URI de Google Authenticator : otpauth://totp/Issuer:account?secret=BASE32&issuer=Issuer, avec les paramètres facultatifs algorithm, digits et period. L’émetteur figure deux fois exprès — une fois dans le libellé pour les anciennes applications, une fois en paramètre pour les plus récentes — afin que toutes affichent le bon nom.

L’open source derrière

Cet outil fonctionne grâce à hectorm/otpauth, publié sous licence MIT. Si vous avez besoin du même comportement dans votre propre programme, c’est cette bibliothèque qu’il faut utiliser.

hectorm/otpauth

Aussi appelé

  • générateur TOTP
  • générateur code 2FA
  • URI otpauth
  • code Google Authenticator en ligne
  • tester TOTP
  • RFC 6238