Hachage/Crypto
TOTP Generator/Verifier
Mots de passe à usage unique basés sur le temps (TOTP, RFC 6238) — générer le code actuel à partir d'un secret et vérifier un code saisi avec tolérance au décalage d'horloge.
------
Questions fréquentes
Sur quelle norme repose le TOTP ?
TOTP est défini par la RFC 6238 : il dérive un code à usage unique à partir d'un secret partagé et de l'heure actuelle via HMAC, sur le même principe que Google Authenticator ou d'autres applications d'authentification à deux facteurs.
Pourquoi le code change-t-il toutes les 30 secondes ?
Le code est calculé sur une fenêtre de temps fixe (généralement 30 s), appelée pas de temps : à chaque nouvelle fenêtre, un nouveau code est généré. Cela limite la durée de validité d'un code intercepté.
Pourquoi un code TOTP peut-il être refusé alors qu'il semble correct ?
Si l'horloge de l'appareil qui génère le secret n'est pas synchronisée (via NTP) avec celle du vérificateur, les codes calculés ne correspondent plus, même à quelques secondes de décalage. La fenêtre de tolérance compense de petits écarts, mais pas un décalage important.