Hachage/Crypto

TOTP Generator/Verifier

Mots de passe à usage unique basés sur le temps (TOTP, RFC 6238) — générer le code actuel à partir d'un secret et vérifier un code saisi avec tolérance au décalage d'horloge.

------


                    

Questions fréquentes

Sur quelle norme repose le TOTP ?

TOTP est défini par la RFC 6238 : il dérive un code à usage unique à partir d'un secret partagé et de l'heure actuelle via HMAC, sur le même principe que Google Authenticator ou d'autres applications d'authentification à deux facteurs.

Pourquoi le code change-t-il toutes les 30 secondes ?

Le code est calculé sur une fenêtre de temps fixe (généralement 30 s), appelée pas de temps : à chaque nouvelle fenêtre, un nouveau code est généré. Cela limite la durée de validité d'un code intercepté.

Pourquoi un code TOTP peut-il être refusé alors qu'il semble correct ?

Si l'horloge de l'appareil qui génère le secret n'est pas synchronisée (via NTP) avec celle du vérificateur, les codes calculés ne correspondent plus, même à quelques secondes de décalage. La fenêtre de tolérance compense de petits écarts, mais pas un décalage important.