Authenticator 1.12.0 est disponible. Voir les nouveautés

Ajouter à Chrome

Générateur de codes TOTP

Collez une clé secrète 2FA et voyez le code qu’elle produit à l’instant, et le temps qu’il lui reste. Rien n’est envoyé, rien n’est conservé — tout se passe dans cet onglet.

La clé base32 que votre service vous a montrée — espaces et tirets ne gênent pas. Vous pouvez aussi coller un lien otpauth://totp/… entier : les réglages ci-dessous se remplissent tout seuls.

••• •••

Saisissez une clé secrète pour voir son code actuel.

Le code est calculé ici, dans cet onglet. Votre clé ne nous parvient pas, n’apparaît pas dans la barre d’adresse et n’est jamais enregistrée — fermer la page suffit à s’en débarrasser. Dès qu’une clé est saisie, la page demande à ce site l’heure actuelle — un horodatage et rien d’autre — pour qu’une horloge décalée ne produise pas un code faux à votre insu. Votre clé ne fait pas partie de cette requête et ne quitte jamais cet onglet.

Votre clé reste ici

Le code est calculé par votre navigateur, avec sa propre cryptographie. La seule chose que cette page demande au site, c’est l’heure actuelle, pour repérer une horloge décalée : votre clé n’est pas dans cette requête et ne quitte pas l’onglet.

Code refusé ? Vérifiez l’horloge

Le TOTP, c’est l’heure plus la clé : un appareil qui avance d’une minute produit des codes justes et pourtant refusés. Comment vérifier votre horloge.

Réglages inhabituels

Quelques services utilisent SHA256, huit chiffres ou une fenêtre de 60 secondes. Ce que signifient ces réglages.

À quoi ça sert

  • Vérifier une clé. Confirmer que la clé que vous venez de copier produit bien le code attendu par le service, avant de compter dessus.
  • Comprendre un code refusé. Si cette page et votre application ne disent pas la même chose, la clé est fausse ; si elles s’accordent et que le service refuse quand même, c’est l’horloge ou les réglages.
  • Entrer une seule fois. Une connexion ponctuelle depuis une machine de confiance, quand l’appareil qui garde vos codes n’est pas à portée.

Vous cherchez la clé elle-même ? C’est la chaîne affichée derrière « impossible de scanner le QR code ? » pendant la configuration 2FA — où la trouver.

Pas un endroit où garder vos clés

Une clé TOTP est une clé de long terme : qui la détient génère vos codes indéfiniment. La taper dans une page web — celle-ci comprise — est un geste délibéré, à faire sur une machine de confiance et pour les raisons ci-dessus. Ce n’est pas là que la clé doit vivre au quotidien, et cette page ne conserve rien : il n’y a donc rien ici sur quoi revenir.

Pour la 2FA de tous les jours, gardez vos clés dans l’extension : elles restent sur votre appareil, peuvent être verrouillées par un mot de passe et sont sauvegardées localement, pour qu’une réinitialisation du navigateur ne vous coûte pas vos comptes.

Vos codes à un clic

Authenticator génère les mêmes codes depuis la barre d’outils du navigateur, hors ligne, sans coller de clé où que ce soit.

Ajouter à Chrome — C'est gratuit