Authentificateur TOTP
Des codes 2FA en direct depuis n’importe quel secret base32 — sans application
Comment fonctionnent vraiment les codes temporaires
TOTP transforme un secret partagé et l’heure actuelle en un code court : les deux côtés découpent le temps en fenêtres de 30 secondes, appliquent un HMAC du numéro de fenêtre avec le secret, puis tronquent à 6 chiffres. Même secret plus même heure donne toujours le même code — sans réseau, sans SMS, rien à intercepter pendant le transport.
Ce que fait cet outil
- 📲 Convertit n’importe quel secret base32 en codes actualisés en direct
- 🔢 Codes à 6 ou 8 chiffres, périodes de 30 ou 60 secondes
- ⏳ Barre de compte à rebours jusqu’au prochain code
- 🔒 Les secrets restent dans votre navigateur — calculés localement
Quand l’utiliser
- Pour vous connecter sur un ordinateur sans téléphone sous la main
- Pour tester une configuration 2FA que vous venez de créer
- Pour garder un moyen de secours de lire vos codes
Confidentialité : le secret sert uniquement dans votre navigateur à calculer les codes — il n’est jamais transmis, stocké ni journalisé.
Dernière mise à jour · 2026-09-01
Comment les codes sont calculés
Le secret décodé de base32 plus le compteur de fenêtre de 30 secondes passent par HMAC-SHA1 ; la troncature dynamique (RFC 4226) extrait 31 bits puis réduit modulo 10^chiffres. La page se réaffiche deux fois par seconde sur l’horloge système, les onglets en arrière-plan restent donc précis.
Pourquoi générer vos codes ici ?
Des standards, pas des approximations
Un vrai RFC 6238 au-dessus du HMAC-SHA1 du RFC 4226 avec troncature dynamique — vérifié contre les vecteurs de test officiels, si bien que les codes correspondent à Google Authenticator chiffre pour chiffre.
Compte à rebours en direct inclus
La barre de progression montre exactement quand le code actuel expire, pour ne plus jamais saisir un code avec une seconde restante en se demandant pourquoi il échoue.
Des secrets qui restent secrets
Un SHA-1 artisanal s’exécute localement sans aucun appel réseau — coller un secret 2FA ici ne l’expose à personne, contrairement aux générateurs côté serveur.
Questions fréquentes
Où trouver le secret ?⌄
Chaque service proposant l’authentification 2FA affiche un QR code plus un secret texte (souvent intitulé saisie manuelle ou impossible à scanner). Collez cette chaîne base32 ici — elle ressemble généralement à JBSWY3DPEHPK3PXP.
Est-il prudent de coller mon secret 2FA sur un site web ?⌄
Sur cette page, oui par construction : les codes sont calculés localement dans votre navigateur et le secret n’est ni envoyé, ni stocké, ni journalisé nulle part. Quiconque possède votre secret peut générer vos codes, traitez-le donc comme un mot de passe.
Mon code est rejeté — pourquoi ?⌄
Presque toujours un décalage d’horloge : TOTP dépend d’une heure exacte, vérifiez donc d’abord l’horloge de votre appareil (heure automatique). Vérifiez ensuite que le secret a été copié en entier et que le service attend bien des codes à 6 chiffres de 30 secondes.
Questions fréquentes
Où trouver le secret ?
Chaque service proposant l’authentification 2FA affiche un QR code plus un secret texte (souvent intitulé saisie manuelle ou impossible à scanner). Collez cette chaîne base32 ici — elle ressemble généralement à JBSWY3DPEHPK3PXP.
Est-il prudent de coller mon secret 2FA sur un site web ?
Sur cette page, oui par construction : les codes sont calculés localement dans votre navigateur et le secret n’est ni envoyé, ni stocké, ni journalisé nulle part. Quiconque possède votre secret peut générer vos codes, traitez-le donc comme un mot de passe.
Mon code est rejeté — pourquoi ?
Presque toujours un décalage d’horloge : TOTP dépend d’une heure exacte, vérifiez donc d’abord l’horloge de votre appareil (heure automatique). Vérifiez ensuite que le secret a été copié en entier et que le service attend bien des codes à 6 chiffres de 30 secondes.