Générateur de codes TOTP 🔒 Fonctionne localement dans votre navigateur — rien n’est envoyé.

Générez des codes d'authentification 2FA en direct à partir d'un secret TOTP en Base32.

Saisissez ou générez un secret Base32 pour voir un code en direct.

URI otpauth://

  

⚠ Uniquement pour les tests et le développement — par exemple pour vérifier votre propre implémentation TOTP avec des secrets connus. Les secrets que vous saisissez ici restent dans cet onglet du navigateur et ne sont jamais envoyés où que ce soit. Ne collez pas un vrai secret 2FA de production dans un outil en ligne, y compris celui-ci, sauf si vous lui faites entièrement confiance et comprenez le risque.

À propos de cet outil

TOTP (mot de passe à usage unique basé sur le temps, RFC 6238) est l'algorithme derrière les codes à six chiffres affichés par Google Authenticator, Microsoft Authenticator, Authy et la plupart des configurations à deux facteurs du type « scannez ce QR code ». Il fonctionne en combinant une clé secrète partagée avec l'heure actuelle, arrondie à une fenêtre fixe (généralement 30 secondes), puis en faisant passer le résultat par HMAC — la même construction que celle utilisée par le HOTP de la RFC 4226, mais avec un compteur dérivé du temps au lieu d'un compteur incrémental. Comme les deux parties (votre appareil et le serveur) connaissent le secret et peuvent lire l'horloge, elles calculent indépendamment le même code sans jamais le transmettre.

Cet outil exécute l'intégralité de l'algorithme RFC 6238 côté client à l'aide de l'implémentation HMAC native de WebCrypto du navigateur : collez (ou générez) un secret encodé en Base32, et il en dérive le code actuel, en direct, se rafraîchissant chaque seconde et basculant exactement à la fin de la fenêtre de 30 secondes. Il est destiné aux développeurs qui vérifient une implémentation TOTP, testent un flux d'intégration, ou souhaitent comprendre comment les codes d'authentification sont réellement calculés — pas pour stocker les vrais secrets 2FA de vos comptes.

Questions fréquentes

Est-ce le même algorithme que Google Authenticator ?

Oui — ceci implémente TOTP RFC 6238 avec SHA-1 (par défaut), exactement ce qu'utilisent Google Authenticator, Authy, Microsoft Authenticator et la plupart des applications 2FA. Avec le même secret, cet outil et ces applications produiront des codes identiques au même moment.

Pourquoi mon code ne correspond-il plus à mon application d'authentification ?

Les deux causes les plus courantes : l'horloge de votre appareil a dérivé (TOTP est basé sur le temps, donc les deux côtés ont besoin d'horloges précises — synchronisez l'heure de votre système), ou vous avez tapé/collé le secret Base32 légèrement incorrectement. Vérifiez le secret caractère par caractère, car TOTP n'a aucun moyen intégré de détecter une faute de frappe dans le secret lui-même.