Générateur de Codes TOTP / Authentificateur Gratuit

Générez des codes 2FA TOTP à partir d'une clé secrète. Compatible avec Google Authenticator. Gratuit, rapide et fonctionne entièrement dans votre navigateur sans inscription.

Mis à jour le

Share:
Home/Utility Tools/TOTP / Authenticator Code Generator

TOTP / Authenticator Code Generator

Generate TOTP 2FA codes from a Base32 secret key. Compatible with Google Authenticator, Authy, and all standard TOTP apps.

Secret Key

How to Use

Google Authenticator / Authy

  1. Open the authenticator app and add a new account manually.
  2. Enter the Base32 secret key from your service's 2FA setup page.
  3. Compare the code shown here with the app — they should match.

GitHub / Google / Dropbox

In your account security settings, enable 2FA and choose "Authenticator App". Copy the secret key or scan the QR code into your authenticator app. Use this tool to verify codes manually.

Security note: Never share your TOTP secret. This tool processes everything locally in your browser — your secret is never sent to any server.

Questions Fréquentes

Qu'est-ce que le TOTP ?

Le TOTP (mot de passe à usage unique basé sur le temps) génère des codes à 6 chiffres qui changent toutes les 30 secondes, utilisés pour l'authentification à deux facteurs.

Ma clé secrète est-elle en sécurité ?

Oui — la clé secrète ne quitte jamais votre navigateur. Tous les calculs sont effectués localement.

Est-ce gratuit ?

Oui, entièrement gratuit.

Le TOTP / Authenticator Code Generator fonctionne-t-il sur les appareils mobiles ?

Oui, le TOTP / Authenticator Code Generator est entièrement responsive et fonctionne sur les smartphones et tablettes. Vous pouvez l'utiliser sur tout appareil doté d'un navigateur web moderne, sans aucun téléchargement d'application.

Dois-je créer un compte pour utiliser cet outil ?

Aucun compte ni inscription n'est nécessaire. Ouvrez simplement le TOTP / Authenticator Code Generator dans votre navigateur et commencez à l'utiliser immédiatement. Il n'y a ni page d'inscription ni restriction d'utilisation.

Comment utiliser le TOTP / Authenticator Code Generator ?

Saisissez simplement vos données dans le champ prévu, ajustez les réglages selon vos préférences, et l'outil les traitera instantanément. Vous pouvez ensuite copier le résultat dans le presse-papiers ou le télécharger.

Quels navigateurs sont pris en charge ?

Le TOTP / Authenticator Code Generator fonctionne dans tous les navigateurs modernes, dont Chrome, Firefox, Safari, Edge et Opera. Pour une expérience optimale, utilisez la dernière version de votre navigateur préféré.

Pourquoi mon code TOTP ne correspond-il pas à celui de mon application d'authentification ?

La cause la plus fréquente est un décalage d'horloge : le TOTP combine votre secret avec l'heure actuelle, donc si cet appareil ou votre téléphone est décalé ne serait-ce que de quelques secondes, le code généré peut être en retard ou en avance. Assurez-vous que les deux appareils utilisent une heure automatique, synchronisée sur le réseau. La deuxième cause fréquente est le secret lui-même — une clé Base32 mal saisie, tronquée ou dans un mauvais format produit des codes qui semblent valides mais qui sont incorrects. Ce générateur vous aide à isoler le problème car il affiche côte à côte les codes précédent, actuel et suivant, de sorte qu'un code simplement décalé d'un pas de 30 secondes se repère facilement. Collez ici votre secret Base32 exact et comparez les trois codes avec votre application ; si aucun ne correspond, le problème vient du secret, pas du timing.

Quelle est la différence entre un secret Base32 et une URI otpauth:// ?

Un secret Base32 est simplement la clé brute qu'un service affiche quand vous choisissez « saisir la clé de configuration manuellement » — une courte chaîne de lettres et de chiffres comme JBSWY3DPEHPK3PXP. Une URI otpauth:// est la chaîne de provisionnement complète encodée dans un QR code 2FA ; elle enveloppe ce même secret avec des métadonnées supplémentaires telles que l'émetteur (nom du service), le libellé du compte, et parfois le nombre de chiffres et le pas de temps. Les deux transportent finalement le même secret, donc l'un ou l'autre suffit pour générer des codes. Cet outil accepte les deux formats : saisissez directement la clé Base32, ou collez l'URI otpauth:// entière et cliquez sur Analyser pour en extraire le secret tout en lisant l'émetteur et le compte. Utilisez la forme que votre service vous donne, le générateur se charge de la conversion.

Pourquoi cet outil affiche-t-il les codes précédent et suivant en plus du code actuel ?

Les serveurs d'authentification acceptent rarement uniquement le code exact de l'instant présent. Pour tolérer un petit décalage d'horloge et les quelques secondes qui s'écoulent entre la lecture d'un code et sa soumission, la plupart des serveurs acceptent aussi un code de la fenêtre de 30 secondes adjacente. Afficher le code précédent (expiré) et le code suivant (à venir) rend cette tolérance visible : si une connexion accepte un code qui semble décalé d'un cran, vous comprenez exactement pourquoi. Cela facilite aussi le débogage — quand ce générateur et votre application d'authentification divergent d'un seul cran, la valeur correspondante se trouve généralement juste à côté, dans l'emplacement précédent ou suivant, ce qui confirme que le secret est correct et que seul le timing est légèrement décalé. Collez votre secret et observez les trois codes changer ensemble quand la barre de compte à rebours atteint zéro.

Combien de temps un code TOTP reste-t-il valide avant de changer ?

Par défaut, un code TOTP est valide pendant un pas de temps de 30 secondes, l'intervalle utilisé par pratiquement toutes les applications d'authentification et tous les services. Comme cette fenêtre est ancrée sur l'heure absolue de l'horloge plutôt que sur le moment où vous ouvrez la page, les codes changent sur une borne de demi-minute — pas exactement 30 secondes après le début de votre consultation — de sorte que le temps restant sur un code fraîchement apparu peut aller de 1 à 30 secondes. Ce générateur utilise le pas standard de 30 secondes et affiche une barre de compte à rebours en direct qui vire à l'orange puis au rouge à l'approche de l'expiration, afin que vous sachiez toujours s'il faut utiliser le code actuel immédiatement ou attendre le suivant. Quand la barre se vide, le code se rafraîchit automatiquement. Ouvrez l'outil pour voir le compte à rebours et récupérer un code pendant qu'il est encore frais.

Ce générateur TOTP est-il assez précis pour servir d'authentificateur de secours ?

Oui, pour le cas standard. Il implémente exactement le RFC 6238 comme l'attendent les principaux services : codes à 6 chiffres, pas de temps de 30 secondes, hachage HMAC-SHA1 et troncature dynamique du RFC 6238, le tout calculé dans votre navigateur avec l'API Web Crypto. Tant que vous fournissez le bon secret Base32 et que l'horloge de votre appareil est précise, les codes qu'il produit sont identiques à ceux de Google Authenticator, Authy ou Microsoft Authenticator. La réserve concerne les configurations non standard : une poignée de services utilisent SHA-256, SHA-512, 8 chiffres, ou un pas de temps différent, et ceux-là ne correspondront pas ici. Considérez-le comme un moyen de vérifier ou de récupérer temporairement un accès, pas comme un remplacement du stockage sécurisé de votre secret. Collez votre secret pour confirmer que vos codes concordent avant d'en dépendre.

Embed This Tool

Add a free, live version of this widget to your own website or blog post — it runs entirely in your visitors' browsers, with a credit link back to The Toolbox.

Copy & paste this HTML
<iframe src="https://getthetoolbox.com/embed/totp-gen" title="Free TOTP / Authenticator Code Generator — The Toolbox" width="100%" height="240" style="max-width:480px;border:1px solid #e2e8f0;border-radius:12px" loading="lazy"></iframe>
<p style="font-size:12px;margin:4px 0 0"><a href="https://getthetoolbox.com/utility-tools/totp-gen?utm_source=embed&utm_medium=widget" target="_blank" rel="noopener">Free TOTP / Authenticator Code Generator</a> by The Toolbox</p>

À propos du générateur de codes TOTP / Authenticator

Cet outil transforme un secret d'authentification à deux facteurs en ces mêmes codes glissants à 6 chiffres que vous verriez dans Google Authenticator, Authy ou Microsoft Authenticator. Collez le secret Base32 fourni par l'écran de configuration 2FA d'un service — ou une URI otpauth:// complète — et l'outil affiche le code valide à l'instant présent, celui qui vient d'expirer et celui à venir, tous rafraîchis automatiquement. Il est conçu pour les développeurs qui testent un flux de connexion, les ingénieurs support qui reproduisent un problème client, et toute personne qui veut vérifier qu'un compte fraîchement ajouté génère bien les bons codes avant d'en dépendre.

Tout se passe dans votre navigateur. Le secret est décodé et les codes sont calculés localement grâce à l'API Web Crypto, si bien que rien de ce que vous saisissez n'est envoyé, enregistré ou stocké. Aucune inscription, aucune application à installer. Comme le secret ne quitte jamais votre appareil, vous pouvez y coller une véritable clé 2FA en toute sécurité — même si, comme pour tout mot de passe à usage unique, vous ne devriez jamais partager ce secret avec qui que ce soit.

Ce qu'est le TOTP et comment le code est construit

Le TOTP, abréviation de Time-based One-Time Password (mot de passe à usage unique basé sur le temps), est la norme ouverte (RFC 6238) derrière presque toutes les applications d'authentification. Elle combine votre clé secrète partagée avec l'heure actuelle pour produire un code court qui change selon un rythme fixe. Les valeurs par défaut utilisées par ce générateur correspondent à ce qu'attendent les principaux services :

  • 6 chiffres par code, la longueur universelle des applications d'authentification.
  • Un pas de temps de 30 secondes, donc un nouveau code apparaît deux fois par minute.
  • HMAC-SHA1 comme algorithme de hachage, avec la « troncature dynamique » du RFC 6238 réduisant le hachage à six chiffres.
  • Des secrets encodés en Base32, le format que les services vous donnent quand vous choisissez « saisir la clé de configuration manuellement ».

Une barre de compte à rebours indique exactement combien de secondes le code actuel reste valide, virant à l'orange puis au rouge à l'approche de l'expiration, pour que vous sachiez s'il faut utiliser le code maintenant ou attendre le suivant.

Pourquoi il affiche les codes précédent, actuel et suivant

Les serveurs d'authentification acceptent généralement un code de la fenêtre temporelle adjacente, pas seulement celui de l'instant exact, afin de tolérer de petits décalages d'horloge et le temps qui s'écoule entre la lecture d'un code et sa soumission. En affichant le code précédent (expiré) et le code suivant (à venir) à côté du code actuel, le générateur rend cette tolérance visible. Si une connexion accepte un code qui semble « en retard d'un cran », vous pouvez en comprendre la raison, et vous pouvez confirmer que votre résultat correspond à une application d'authentification même quand les deux appareils sont désynchronisés d'une ou deux secondes.

Deux façons de charger un secret, plus une clé de démo

Vous pouvez alimenter le générateur avec un secret dans la forme que votre service vous fournit :

  • Secret Base32 brut — saisissez ou collez la clé de configuration (par exemple, JBSWY3DPEHPK3PXP) ; les espaces sont supprimés et les lettres mises en majuscules automatiquement.
  • URI otpauth:// — collez la chaîne de provisionnement complète qui se cache derrière un QR code 2FA, et l'outil en extrait le secret tout en lisant également l'émetteur (le nom du service) et le libellé du compte.

Si vous voulez simplement voir comment le processus fonctionne sans utiliser un vrai compte, le bouton Démo génère un nouveau secret aléatoire de 160 bits avec lequel vous pouvez expérimenter. Le secret actif est toujours affiché et copiable, afin que vous puissiez le transférer vers un gestionnaire de mots de passe ou une application d'authentification.

Usages pratiques et un rappel de sécurité

On se tourne vers un outil de ce genre pour confirmer que la configuration 2FA d'un service génère bien des codes valides avant de se déconnecter d'une session existante, pour déboguer une intégration d'authentification pendant le développement, ou pour récupérer l'accès quand le secret est sauvegardé mais que l'application d'origine ne l'est pas. Traitez le secret TOTP comme un mot de passe : quiconque le détient peut générer vos codes indéfiniment. Ce générateur garde le calcul sur votre machine, mais protéger le secret reste votre responsabilité — stockez-le quelque part de chiffré, et effacez-le de cette page une fois votre tâche terminée.