Régénéré dans 6s · RFC 6238 TOTP · calculé localement - votre secret ne quitte jamais le navigateur.
Ce que ça fait
Génère des mots de passe à usage unique temporaires (TOTP, RFC 6238) à partir d’un secret Base32 - le même algorithme que les applications d’authentification pour la 2FA. L’algorithme (SHA1, SHA256, SHA512), le nombre de chiffres (6 ou 8) et la période en secondes sont tous réglables. Une barre de progression se vide sur la période ; quand elle est épuisée, un nouveau code apparaît. L’affichage se rafraîchit chaque seconde.
Comment l’utiliser
- Saisissez le secret Base32 de votre configuration 2FA - la chaîne derrière le QR code
otpauth://. - Réglez algorithme, chiffres et période pour correspondre à ce que votre service a configuré. Les valeurs par défaut (SHA1, 6 chiffres, 30 secondes) conviennent à la plupart des services.
- Suivez la barre de progression, et copiez le code tant qu’il est valide.
Le grand affichage groupe les chiffres avec une espace fine pour la lisibilité (123 456), mais Copy prend les chiffres bruts (123456), donc rien ne corrompt le collage. Le lien de partage encode le secret et toutes les options - traitez-le comme un mot de passe, car le secret qu’il contient ouvre votre compte.
Exemples
- Secret
JBSWY3DPEHPK3PXP, SHA1, 6 chiffres, 30 s : un code à 6 chiffres glissant qui se régénère toutes les 30 secondes. - Une chaîne non-Base32 (lettres minuscules, espaces, un
0ou1mal placé) afficheInvalid Base32 secret.à la place d’un code.
Comment fonctionne TOTP
Un code TOTP est un
HMACHMACA construction that combines a hash function with a secret key to prove a message is intact and came from someone holding the key.
clé par le temps. Votre application et le serveur détiennent le même secret et lisent la même horloge ; à partir de ces deux entrées, les deux côtés dérivent le même nombre court. Le secret ne traverse le réseau qu’une fois, à la configuration, et jamais ensuite.La recette, étape par étape :
T = floor(unix_time / period) # 30 s steps: T advances every 30 s
mac = HMAC(secret, T as 8 big-endian bytes) # SHA1, SHA256, or SHA512
off = last byte of mac, low 4 bits # an offset (0..15) into the digest
num = 4 bytes at that offset, top bit cleared, mod 10^digits
code = num, zero-padded to the digit count
- Pourquoi les codes expirent.
Tchange quand la période s’écoule, donc l’entrée duHMACHMACA construction that combines a hash function with a secret key to prove a message is intact and came from someone holding the key.
change, donc le code change. Rien ne supprime l’ancien code ; un nouveau moment produit simplement un nouveau nombre par hachage. - Pourquoi la dérive d’horloge casse la connexion. Un serveur accepte généralement le code du pas courant plus ou moins un. Au-delà de ce décalage, vous calculez un code pour un pas que le serveur refuse.
- Pourquoi le secret est en Base32. Base32 n’utilise que A-Z et 2-7 : pas de minuscules, pas de
0, pas de1, pas de paires de caractères ambigus. Une personne peut ressaisir une clé de configuration depuis le repli du QR code sans ambiguïté.
Bon à savoir
- Privé : le secret sert uniquement à calculer le code en local - il ne quitte jamais le navigateur.
- Cet outil génère des codes ; ce n’est pas un coffre. Gardez les vrais secrets dans un gestionnaire de mots de passe.
- 8 chiffres et SHA256/SHA512 existent pour les services qui les exigent (RFC 6238 autorise les trois algorithmes). La plupart utilisent les valeurs par défaut.
- Outils liés : Password Strength Analyser,
HMACHMACA construction that combines a hash function with a secret key to prove a message is intact and came from someone holding the key.
Generator, Password Generator.