Générateur et Validateur OTP
Générez et validez des mots de passe à usage unique TOTP/HOTP pour le 2FA. Prend en charge SHA-1/256/512, secrets Base32/Hex, export QR. 100% navigateur, sans inscription.
Qu'est-ce qu'un OTP (mot de passe à usage unique) ?
Un OTP est un mot de passe valide pour une seule session de connexion ou transaction. Il offre une sécurité plus forte que les mots de passe statiques car il change fréquemment, rendant les codes volés inutilisables après un court laps de temps.
Quelle est la différence entre TOTP et HOTP ?
TOTP (mot de passe basé sur le temps, RFC 6238) génère des codes basés sur l'heure actuelle, changeant toutes les 30 secondes par défaut. HOTP (basé sur HMAC, RFC 4226) utilise un compteur incrémentiel. TOTP est plus courant dans les systèmes 2FA modernes.
Ce générateur OTP est-il sûr à utiliser ?
Oui. Toute la génération et validation se fait localement dans votre navigateur via l'API Web Crypto. Vos clés secrètes ne quittent jamais votre appareil ni ne sont envoyées à un serveur.
Qu'est-ce qu'un secret Base32 ?
Base32 est un schéma d'encodage qui représente des données binaires en utilisant 32 caractères (A-Z et 2-7). C'est le format standard pour les secrets OTP utilisés par Google Authenticator et autres applications 2FA.
Quel algorithme de hachage dois-je choisir ?
SHA-1 est le défaut et est compatible avec la plupart des applications d'authentification dont Google Authenticator. SHA-256 et SHA-512 offrent une meilleure sécurité mais peuvent ne pas être supportés par toutes les applications.
Comment ajouter le code généré à Google Authenticator ?
Saisissez votre secret, puis scannez le code QR otpauth affiché avec Google Authenticator (ou toute application 2FA compatible). Vous pouvez aussi saisir manuellement l'URI otpauth ou la clé secrète.
Quel est le format de l'URI otpauth:// ?
otpauth://totp/<label>?secret=<secret>&issuer=<émetteur>&algorithm=<algo>&digits=<chiffres>&period=<période>. Cet URI encode tous les paramètres OTP et peut être rendu en QR code pour import facile.
Pourquoi le code change-t-il toutes les 30 secondes ?
Le pas de temps par défaut (période) pour TOTP est de 30 secondes selon la RFC 6238. Cela équilibre sécurité (validité courte) et utilisabilité (assez de temps pour saisir le code).
Puis-je valider un code que j'ai reçu ?
Oui, passez en mode Validation, saisissez le secret et le code reçu. L'outil vérifie le code contre la fenêtre temporelle actuelle et adjacentes pour tolérer de légers écarts d'horloge.
Que signifie 6 chiffres contre 8 chiffres ?
Cela fait référence à la longueur du code OTP généré. 6 chiffres est le standard pour la plupart des systèmes 2FA. 8 chiffres offrent plus de combinaisons possibles mais sont moins couramment supportés.
Pourquoi mes codes ne correspondent-ils pas à Google Authenticator ?
Vérifiez que le secret, l'algorithme (généralement SHA-1), les chiffres (généralement 6) et la période (généralement 30s) correspondent tous. Assurez-vous aussi que l'horloge de votre appareil est précise.
Le 2FA est-il la même chose que l'OTP ?
L'OTP est le mécanisme qui génère les codes à usage unique. Le 2FA (Authentification à Deux Facteurs) est un processus de sécurité qui utilise souvent l'OTP comme second facteur.