Aller au contenu
Aback Tools Logo

Authentificateur TOTP/2FA et générateur de jetons

Générez des codes TOTP RFC6238 à partir de secrets Base32 ou d'URI otpauth, prévisualisez les jetons actuels et suivants, et testez des flux MFA localement dans votre navigateur sans envoi à un serveur.

TOTP/2FA Authenticator & Token Generator

Generate RFC6238 TOTP codes locally from Base32 secrets or otpauth URIs with configurable algorithm, digit length, and period settings. Ideal for debugging 2FA integrations and OTP validation logic.

Fonctionnalités

  • Génération TOTP RFC6238 en direct : générez des mots de passe à usage unique à partir de secrets Base32 via des workflows HMAC compatibles RFC6238, avec rafraîchissement seconde par seconde pour des tests réalistes de validation de jeton.
  • Aperçu du jeton actuel et suivant : consultez les codes TOTP actuels et à venir ainsi que les comptes à rebours pour tester les transitions limites, le comportement de renouvellement et les fenêtres de tolérance du backend.
  • Gestion des secrets uniquement dans le navigateur : toute l'analyse des secrets et la génération de codes s'exécutent localement dans votre navigateur. Les secrets et les URI otpauth ne sont jamais envoyés, ce qui permet des tests plus sûrs pour les intégrations MFA sensibles.
  • Gratuit et illimité : générez autant de codes TOTP que nécessaire pour la QA, les tests d'intégration et le diagnostic d'incidents, sans compte, sans quota et sans abonnement.

Cas d'usage

  • Tests d'intégration 2FA : validez la logique de vérification des OTP côté serveur lors de la mise en place d'une MFA basée sur TOTP dans des applications web et mobiles.
  • Débogage de dérive d'horloge : comparez les jetons générés sur différentes fenêtres temporelles pour identifier les problèmes de dérive entre les clients d'authentification et les services de vérification backend.
  • Validation d'URI otpauth : analysez les URI de provisionnement otpauth issues de workflows QR et confirmez les champs émetteur/compte ainsi que la gestion du secret.
  • Triage d'incident de sécurité : reproduisez rapidement le comportement de génération d'OTP lors du diagnostic de signalements d'échecs de connexion MFA.
  • Formation des développeurs : montrez comment les compteurs temporels de la RFC6238 et les algorithmes HMAC se traduisent en valeurs OTP rotatives.
  • Vérification de migration : confirmez la compatibilité lors du passage de bibliothèques OTP historiques à des stacks d'authentification modernes avec algorithme de hachage et politiques de chiffres configurables.

Présentation

L'authentificateur TOTP/2FA et générateur de jetons crée des mots de passe à usage unique fondés sur le temps conformément à la RFC6238. Il accepte directement des secrets Base32 ou extrait les secrets d'URI de provisionnement otpauth, puis calcule les codes localement avec des primitives cryptographiques natives du navigateur.

Comment fonctionne le TOTP

Le TOTP dérive du HOTP en remplaçant le compteur par un compteur de pas de temps. La clé secrète et le pas courant sont hachés avec HMAC, et la troncature dynamique extrait un entier réduit à 6 ou 8 chiffres. Le code change à chaque période configurée, généralement 30 secondes.

Contrôles d'algorithme et de politique

Différents fournisseurs d'identité peuvent utiliser SHA-1, SHA-256 ou SHA-512 avec une longueur de chiffres et une période variables. Cet outil permet de contrôler explicitement ces réglages afin de reproduire le comportement de production pendant les sessions de QA et de dépannage.

Prise en charge des URI otpauth

Les URI de provisionnement encodées dans les flux de configuration QR peuvent être collées directement. L'outil extrait le secret, l'émetteur et les valeurs de compte pour une vérification rapide, sans caméra ni dépendance à un scanner externe.

Sécurité et confidentialité : tout le traitement est local : les secrets ne sont jamais transmis à des serveurs distants. L'outil convient donc aux scénarios de débogage sensibles où les secrets MFA doivent rester confinés au poste de travail local.

Foire aux questions

Le TOTP est un standard de mot de passe à usage unique fondé sur le temps, défini dans la RFC6238. Il dérive du HOTP mais utilise des fenêtres temporelles au lieu d'un compteur incrémenté manuellement, ce qui le rend idéal pour les connexions 2FA où les codes changent toutes les 30 ou 60 secondes.

Oui. Vous pouvez coller une URI de provisionnement otpauth et l'outil extrait le secret ainsi que les métadonnées d'émetteur et de compte. Cela aide à valider les flux de configuration copiés depuis des liens de provisionnement QR ou des charges d'enrôlement d'authentificateur.

Le générateur prend en charge SHA-1, SHA-256 et SHA-512 avec une sortie de jeton à 6 ou 8 chiffres. Ces réglages couvrent les implémentations MFA courantes chez la plupart des fournisseurs d'identité et plateformes d'authentification d'entreprise.

Les différences de jetons viennent généralement d'un secret, d'un algorithme, d'un nombre de chiffres, d'une période ou d'une dérive d'horloge locale qui ne correspondent pas. Vérifiez que tous les paramètres correspondent exactement et contrôlez la synchronisation de l'heure système sur les deux appareils avant d'aller plus loin.

Non. L'analyse du secret et le calcul des jetons se font entièrement dans votre navigateur. Les secrets ne sont pas envoyés à des services externes, ce qui garde privés les flux de test MFA et réduit le risque de fuite d'identifiants.

Cet outil est destiné au débogage, à la validation et au dépannage opérationnel. Les systèmes d'authentification de production doivent utiliser une vérification backend renforcée, un stockage sécurisé des secrets et des politiques de contrôle d'accès appropriées autour de l'enrôlement et de la réinitialisation MFA.

Oui. L'authentificateur TOTP/2FA et générateur de jetons est gratuit, sans inscription, et peut être utilisé de façon répétée pour des tests d'intégration, des workflows de support et des démonstrations pédagogiques du comportement des OTP.