Générateur TOTP & testeur QR

Les secrets TOTP, images QR et codes restent dans cet onglet. passwords.lu ne les reçoit pas. Cloudflare peut enregistrer des vues de pages anonymes pour la fiabilité du site (pas vos secrets).

Le service associé au compte, par ex. GitHub.

Nom d’utilisateur ou e-mail affiché dans l’app.

Pour les nouveaux setups, préférez SHA-256 (moderne, aligné NIST). Utilisez SHA-1 pour une compatibilité maximale (Google Authenticator, Authy, Apple Passwords, jetons matériels). SHA-512 est rarement nécessaire pour des codes à 6 chiffres.

Fréquence de renouvellement du code.

Un secret TOTP équivaut à une copie de votre authenticator.

Générez un secret pour afficher le QR, l’URI et les codes.

Quand utiliser cet outil

Sauvegarder un QR d’enrôlement unique

Le problème: Beaucoup de sites n’affichent le QR qu’une fois, puis l’app ne montre plus le secret brut.

La solution: Ouvrez d’abord Décoder, capturez le QR, puis imprimez une fiche ou stockez le Base32 hors ligne avant d’enrôler le téléphone.

Codes sur un bureau sans téléphone

Le problème: Vous êtes sur un laptop, en zone sans téléphone, ou le QR n’est qu’à l’écran.

La solution: Capture → Décoder pour extraire le secret → Tester pour les codes live sur la même machine.

Seeds jetables pour staging et QA

Le problème: Ré-enrôler un téléphone à chaque wipe de base de test est lent.

La solution: Générez des secrets temporaires, copiez des URI otpauth://, et exercez t−1 / t+1 dans Tester — puis effacez la page.

Voir si « code invalide » est une dérive d’horloge

Le problème: Les chiffres semblent justes, mais le site les refuse.

La solution: Collez le secret dans Tester et saisissez le code du téléphone. Un match t−1 ou t+1 indique souvent un décalage d’horloge.

Lire un QR avant de vous engager

Le problème: Vous changez d’authenticator et voulez connaître émetteur, algo et secret d’abord.

La solution: Décoder fonctionne hors ligne pour les QR otpauth://totp uniques. Les exports multi-comptes Google Authenticator sont détectés mais pas encore décompressés.

FAQ de l’outil

Le TOTP n’arrête pas le phishing en temps réel. Préférez passkeys ou clés matérielles quand c’est possible.

À lire aussi

Guides pratiques du blog

Après le générateur, approfondissez la solidité des mots de passe, les passkeys, le partage sécurisé et l'hygiène des comptes.

Voir tous les articles