Générateur TOTP et dérive d’horloge
Générez des codes SHA-1, SHA-256 ou SHA-512 à 6 ou 8 chiffres et inspectez les limites de renouvellement.
Comparez l’app et le serveur, diagnostiquez l’horloge, validez les paramètres otpauth et créez des fixtures dans un espace privé.
!Utilisez uniquement des secrets de test temporaires. Les configurations enregistrées restent dans ce navigateur sans chiffrement.
Aucune configuration enregistrée.
Générez une URI otpauth standard, scannez-la avec Spot Auth ou une autre app, puis comparez le code.
Créez des fixtures temps → TOTP déterministes pour les tests.
Vérifiez Secret, algorithme, chiffres et période des deux côtés.
Scannez le QR et comparez le code actuel de l’app.
Testez la dérive si l’échec survient près du renouvellement.
Exportez des vecteurs fixes avant toute modification OTP.
Une configuration couvre le secret Base32, HMAC, les chiffres, le pas de temps ou compteur, le provisionnement otpauth, les fenêtres de validation et les fixtures reproductibles. Tout reste dans ce navigateur.
Générez des codes SHA-1, SHA-256 ou SHA-512 à 6 ou 8 chiffres et inspectez les limites de renouvellement.
Produisez des OTP basés sur un compteur avec le même secret Base32 et avancez pas à pas.
Créez une URI de provisionnement, scannez-la dans un authentificateur et comparez le code.
Vérifiez un OTP dans une fenêtre configurable et exportez des fixtures temps Unix vers TOTP.
Les deux dérivent un code court d’un secret partagé et de HMAC. TOTP utilise le temps ; HOTP utilise un compteur convenu.
| TOTP · RFC 6238 | HOTP · RFC 4226 | |
|---|---|---|
| Facteur mobile | Temps Unix découpé en pas fixes | Compteur strictement croissant |
| Base courante | 30 secondes · 6 chiffres · HMAC-SHA-1 | 6 chiffres · HMAC-SHA-1 |
| Échec fréquent | Horloge, période, chiffres, algorithme ou secret | Compteur désynchronisé, chiffres ou secret |
Oui. TOTP tire le facteur mobile du temps et HOTP d’un compteur ; le type de provisionnement et le vérificateur doivent être identiques.
Comparez le secret décodé, l’algorithme, les chiffres, la période et l’heure. Pour HOTP, vérifiez aussi le compteur.
Non. Utilisez uniquement des secrets temporaires de test. Les configurations enregistrées restent non chiffrées dans ce navigateur.
Non. Vérifiez aussi issuer, libellé du compte, algorithme, chiffres, période ou compteur, puis comparez le code au serveur.