Générez des Codes TOTP à partir de N'importe Quel Secret
Transformez un secret Base32 2FA en codes à usage unique en direct, conformes à la RFC 6238 — calculés entièrement dans votre navigateur.
URI otpauth:// (facultatif)
Saisissez un secret valide pour prévisualiser l'URI otpauth://.
Code Actuel
••• •••
À propos de Générateur de Codes TOTP
Cet outil génère des mots de passe à usage unique basés sur le temps (TOTP) tels que définis dans la RFC 6238, le même algorithme utilisé par les applications d'authentification comme Google Authenticator et Authy. Collez un secret encodé en Base32 — celui obtenu lors de la configuration de l'authentification à deux facteurs — et cet outil calcule le code actuel, précédent et suivant à l'aide de l'API Web Crypto, entièrement dans votre navigateur.
Fonctionnalités :
- TOTP conforme à la RFC 6238 avec SHA-1, SHA-256 ou SHA-512
- Nombre de chiffres configurable (6 ou 8) et période (30s ou 60s)
- Anneau de compte à rebours en direct jusqu'au prochain code
- 100% côté client — votre secret ne quitte jamais votre navigateur
Comment Générer un Code TOTP
- Collez votre secret Base32 dans le champ de saisie
- Choisissez le nombre de chiffres, la période et l'algorithme selon votre configuration
- Observez le code actuel se mettre à jour en direct avec un anneau de compte à rebours
- Copiez le code, ou créez éventuellement une URI otpauth:// de référence
Questions Fréquentes
Qu'est-ce qu'un code TOTP ?
Un mot de passe à usage unique basé sur le temps (TOTP) est un court code numérique qui change toutes les 30 ou 60 secondes, généré à partir d'un secret partagé et de l'heure actuelle. C'est la norme derrière la plupart des applications d'authentification utilisées pour l'authentification à deux facteurs (2FA).
Est-il sûr de saisir mon vrai secret 2FA ici ?
Tout s'exécute localement dans votre navigateur — le secret n'est jamais envoyé nulle part, et rien n'est enregistré ni stocké. Cela dit, saisir un secret 2FA réel et de production sur une page web comporte un risque inhérent (par exemple, une extension de navigateur compromise). Pour apprendre, tester ou un secret que vous contrôlez, c'est sûr ; traitez avec une prudence supplémentaire les secrets réellement sensibles ou de comptes partagés.
Quels algorithmes et paramètres cet outil prend-il en charge ?
SHA-1 (celui utilisé par défaut par presque toutes les applications d'authentification), SHA-256 et SHA-512, avec des codes à 6 ou 8 chiffres et des périodes de 30 ou 60 secondes, couvrant toute la plage définie dans la RFC 6238.
Pourquoi mon code ne correspond-il pas à celui de mon application d'authentification ?
Les causes les plus courantes sont : l'horloge de votre appareil est désynchronisée (TOTP dépend du temps), l'algorithme, le nombre de chiffres ou la période ne correspondent pas à ce que votre compte utilise réellement (la plupart des services utilisent SHA-1, 6 chiffres, 30 secondes), ou le secret a été mal saisi. Vérifiez chaque paramètre ainsi que l'horloge de votre appareil.
Cet outil stocke-t-il ou transmet-il mon secret ?
Non. Le secret est décodé et utilisé entièrement en mémoire dans votre navigateur via l'API Web Crypto. Rien n'est envoyé à un serveur, enregistré ou sauvegardé après avoir quitté la page.
Dans quel format le secret doit-il être ?
Une chaîne encodée en Base32 (lettres A-Z et chiffres 2-7) — le même format affiché lorsqu'un service vous donne une clé de configuration manuelle 2FA au lieu d'un code QR. Les espaces, les minuscules et le padding manquant sont tous tolérés automatiquement.
Confidentialité
Tout le calcul s'effectue localement dans votre navigateur via l'API Web Crypto. Votre secret n'est jamais envoyé, enregistré ni stocké — mais comme pour tout outil web, évitez de coller des secrets de production réellement sensibles sauf si vous en comprenez le risque.