Authentification à deux facteurs
Qu’est-ce que le TOTP ? Comment fonctionnent les codes d’authenticator — et comment utiliser notre générateur
29 juillet 2026 · 12 min de lecture
Si vous avez déjà ouvert Google Authenticator, Authy, 1Password ou Mots de passe Apple pour saisir un code à six chiffres qui change toutes les 30 secondes, vous avez utilisé le TOTP — Time-based One-Time Password.
Le TOTP est la forme la plus courante de 2FA par application. Il est plus solide que le SMS pour la plupart des menaces du quotidien, plus faible que les passkeys face au phishing en temps réel, et reste le second facteur par défaut sur d’innombrables services.
Ce guide explique ce qu’est réellement le TOTP, comment les codes sont calculés, comment utiliser le Générateur TOTP & testeur QR de passwords.lu, et les situations concrètes où une boîte à outils côté client aide — sans devenir un gestionnaire de mots de passe ni un coffre d’authenticator.
Qu’est-ce que le TOTP ?
TOTP signifie Time-based One-Time Password. C’est une norme ouverte (RFC 6238) basée sur HOTP (RFC 4226).
En clair : vous et un site partagez une clé secrète. Les deux côtés combinent ce secret avec l’heure actuelle pour produire un court code numérique. Si les codes correspondent, le service sait que vous possédez le secret — en général parce qu’il est dans votre app d’authentification ou un jeton matériel.
Contrairement à un mot de passe fixe, chaque code TOTP n’est valide que peu de temps (souvent 30 secondes). Contrairement à la 2FA SMS, le code est généré sur votre appareil ; il ne transite pas sur un réseau téléphonique susceptible d’interception ou de SIM swap.
Comment les codes TOTP sont calculés
Sous le capot, le flux ressemble à ceci :
- 1
Enrôlement
Le service crée un secret aléatoire (souvent en Base32) et l’affiche en QR contenant une URI otpauth://totp.
- 2
Scan dans l’app
Vous scannez ce QR dans une app d’authentification. Elle stocke le secret localement sur votre appareil.
- 3
Compteur temporel
À la connexion, l’app lit l’heure Unix, la divise par la période (souvent 30 s) et obtient un compteur.
- 4
Calcul du code
Elle calcule un HMAC (souvent SHA-1, de plus en plus SHA-256) sur le secret et le compteur, puis tronque en 6 ou 8 chiffres.
- 5
Vérification serveur
Vous saisissez le code. Le serveur refait le même calcul. Si ça matche — parfois aussi le pas précédent ou suivant pour le décalage d’horloge — vous êtes authentifié.
C’est pourquoi la synchro d’horloge compte. Si l’horloge du téléphone est décalée de quelques minutes, un code correctement tapé peut échouer. C’est aussi pourquoi deux apps avec le même secret affichent toujours les mêmes chiffres au même moment.
Que contient un QR de configuration ?
Un QR d’authenticator encode en général une URI otpauth://totp, avec :
- Le secret partagé (Base32)
- Un émetteur (ex. GitHub, AWS)
- Un nom de compte (e-mail ou identifiant)
- Algorithme optionnel (SHA-1, SHA-256, SHA-512)
- Nombre de chiffres optionnel (6 ou 8)
- Période optionnelle (souvent 30 secondes)
Quiconque photographie ce QR — ou extrait ensuite le secret — peut générer les mêmes codes. Traitez le QR comme un mot de passe.
Attention : l’export multi-comptes de Google Authenticator utilise otpauth-migration:// (bundle protobuf). Les QR otpauth://totp d’enrôlement restent le cas normal. Les lots de migration demandent un traitement spécial.
TOTP vs SMS vs passkeys
Tous les seconds facteurs ne se valent pas.
- OTP SMS : pratique, mais vulnérable au SIM swap et à l’interception. À éviter pour les comptes critiques si mieux existe.
- TOTP (apps) : hors ligne, pas lié au numéro, très répandu. Toujours phishable en temps réel.
- Passkeys / FIDO2 / clés matérielles : conçus pour résister au phishing car liés à l’origine du site. À préférer quand c’est possible.
Conseil pratique : gestionnaire (ou passkeys) au quotidien ; TOTP là où c’est proposé sans passkey ; codes de récupération hors ligne ; jamais SMS seul pour les comptes critiques.
Ce qu’est (et n’est pas) l’outil TOTP de passwords.lu
passwords.lu est une boîte à outils côté client. Le Générateur TOTP & testeur QR permet de créer des secrets, des QR, de décoder des images et de vérifier des codes — entièrement dans le navigateur.
Rien n’est envoyé. La crypto utilise Web Crypto.
Ce n’est pas un gestionnaire, ni un remplacement d’Authy/Google Authenticator/1Password. La plupart des gens doivent enrôler la 2FA dans leur authenticator. Utilisez cet outil pour sauvegarde papier, workflows bureau, tests développeur, diagnostic d’horloge et inspection QR hors ligne.
Comment utiliser le générateur TOTP (étape par étape)
Ouvrez l’outil sur passwords.lu et choisissez un des trois modes.
1. Générer — créer un secret et un QR
Utilisez Générer pour créer vous-même une config TOTP (labo, app self-hosted, compte de test).
- 1
Saisissez un émetteur et un libellé de compte.
- 2
Choisissez longueur du secret, algorithme, chiffres et période. Pour le neuf, SHA-256 est moderne ; SHA-1 reste le plus compatible.
- 3
Cliquez sur Générer un nouveau secret. QR, secret Base32, URI otpauth:// et code live s’affichent.
- 4
Optionnel : imprimer une fiche, copier le secret/URI, ouvrir otpauth://, ou partager une fois via PrivateNote.
- 5
Effacez tout à la fin — surtout sur un poste partagé.
Si un site affiche déjà son QR d’enrôlement, préférez Décoder plutôt que d’inventer un second secret.
2. Décoder — inspecter un QR existant
Utilisez Décoder quand un service a déjà affiché un QR et que vous voulez le comprendre ou le sauvegarder.
- 1
Uploadez une capture, collez une image, ou utilisez la caméra. Décodage local.
- 2
Vérifiez émetteur, compte, algo, chiffres, période et secret Base32.
- 3
Imprimez une fiche ou stockez le secret hors ligne.
- 4
Envoyez optionnellement la config vers Tester.
Meilleure voie pour les services « scannez une fois, secret invisible ensuite » : décoder d’abord, sauvegarder, puis enrôler le téléphone.
3. Tester — vérifier les codes et la dérive d’horloge
Utilisez Tester avec un secret Base32 ou une URI otpauth:// pour confirmer les codes ou comprendre un rejet.
- 1
Collez le secret ou l’URI complète.
- 2
Observez les codes actuel, précédent (t−1) et suivant (t+1).
- 3
Saisissez le code du téléphone. S’il matche t−1 ou t+1, l’horloge est décalée.
- 4
Ajustez la fenêtre de vérification si besoin.
La plupart des tickets « code invalide » sont des problèmes d’horloge, pas de mauvais secret.
Cas d’usage détaillés
Voici quand une boîte à outils TOTP locale est utile — et comment procéder sur passwords.lu.
Quand le QR de configuration n’apparaît qu’une fois
Les comptes critiques (AWS root, GitHub, e-mail principal) n’affichent souvent le QR qu’une fois. Beaucoup d’apps masquent ensuite le secret.
Avant d’enrôler le téléphone, ouvrez Décoder sur passwords.lu, chargez le QR, imprimez une fiche ou stockez le Base32 hors ligne. Puis scannez avec l’authenticator.
Gardez aussi les codes de récupération officiels du service. Une feuille TOTP est un filet de sécurité supplémentaire.
Activer la 2FA sans téléphone à portée
Tous les enrôlements ne se font pas avec un téléphone à portée. Laptops seuls, salles sécurisées, bastions…
Capturez le QR, déposez-le dans Décoder, extrayez le secret, lisez les codes live avec Tester sur le même bureau.
Exercer des paramètres TOTP custom en staging
Tester la 2FA implique 8 chiffres, SHA-256, périodes 60 s, resets de base. Ré-enrôler un téléphone à chaque cycle est lent.
Générez des seeds jetables, copiez des URI otpauth://, testez t−1 / t+1 sans téléphone. Effacez en fin de session.
Diagnostiquer des codes refusés qui semblent corrects
Souvent, le code est bon mais l’horloge est décalée de quelques secondes.
Collez le secret dans Tester, saisissez le code du téléphone. Match t−1/t+1 ⇒ dérive. Aucun match ⇒ mauvais secret, algo ou longueur.
Comprendre un QR avant de migrer d’authenticator
Migrer d’authenticator sans comprendre le QR, c’est risquer le verrouillage en cours de route.
Décodez les QR d’enrôlement hors ligne. Les QR otpauth://totp uniques sont supportés. Les exports multi-comptes Google Authenticator sont détectés mais pas encore décompressés.
Bonnes pratiques de sécurité
- Préférez passkeys / clés matérielles pour les comptes les plus importants.
- Sauvegardez comme un mot de passe : coffre chiffré ou papier hors ligne — jamais chat/e-mail en clair.
- Ne photographiez pas les QR en public.
- Utilisez un décodeur côté client — n’uploadez jamais un QR TOTP sur un site inconnu.
- Videz le presse-papiers après copie.
- Le TOTP n’arrête pas le phishing en temps réel.
FAQ
Le TOTP, c’est la même chose que la 2FA ?
Le TOTP est une méthode de 2FA. La 2FA signifie seulement « quelque chose que vous savez » plus « quelque chose que vous avez ». SMS, push et passkeys en sont d’autres.
Deux apps peuvent-elles partager le même secret ?
Oui. Utile en redondance, mais chaque copie élargit la surface d’attaque.
Pourquoi SHA-256 par défaut pour les nouveaux secrets ?
Choix moderne pour le neuf. Beaucoup de services existants attendent encore SHA-1. Si l’URI omet l’algo, la convention reste SHA-1.
passwords.lu stocke-t-il mes secrets ?
Non. Tout reste dans le navigateur. Effacez la page après usage.
Remplace-t-il mon authenticator / gestionnaire ?
Non au quotidien. Utilisez-le pour sauvegarde, inspection, bureau seul, tests et dépannage.
Points clés
- Le TOTP est un code basé sur un secret partagé et le temps.
- Le QR de config contient le secret — traitez-le comme un mot de passe.
- Les passkeys battent le TOTP contre le phishing ; le TOTP bat le SMS.
- passwords.lu génère, décode et teste en local — ce n’est pas un coffre.
- Meilleurs usages : sauvegarde avant enrôlement, bureau seul, QA, dérive d’horloge, inspection QR.
Conclusion
Les codes d’authenticator semblent magiques jusqu’à la vérité simple : un secret plus l’horloge, hachés et raccourcis.
Utilisez un authenticator ou gestionnaire au quotidien. Tournez-vous vers le générateur TOTP de passwords.lu pour créer, inspecter ou vérifier en privé, sans rien envoyer à un serveur.
Lectures associées
Essayer la boîte à outils TOTP locale
Générez des secrets, décodez des QR d’authenticator et vérifiez des codes dans le navigateur — rien n’est envoyé.
Ouvrir le générateur TOTP