tools / 2fa
2fa/
Codes TOTP façon Google Authenticator. Cliquez sur une carte pour copier son code.
Clés
Questions fréquentes
Où sont stockées mes clés ? Les perds-je si je change de navigateur ou vide le cache ?
Oui. Les clés ne sont stockées que dans le localStorage du navigateur actuel : vous ne les verrez plus après un changement de navigateur ou d'ordinateur, ni après avoir effacé les données du site, et une fenêtre de navigation privée les supprime à sa fermeture. Après avoir ajouté une clé, cliquez tout de suite sur « Exporter la sauvegarde » pour télécharger 2fa-backup-date.json ; dans le nouvel environnement, cliquez sur « Importer » et choisissez ce fichier pour tout restaurer.
Mes clés sont-elles en sécurité ? Sont-elles envoyées à un serveur ?
Elles ne sont pas envoyées, mais elles ne sont pas chiffrées non plus. La page n'effectue aucune requête qui transmette une clé, et les codes sont calculés dans votre navigateur. En revanche, les clés sont stockées en clair dans localStorage, et le fichier de sauvegarde exporté est lui aussi en clair : toute personne qui peut utiliser ce navigateur ou qui met la main sur la sauvegarde peut les lire. N'utilisez pas cet outil sur un ordinateur partagé, et pour les comptes importants (plateformes d'échange, portefeuilles), préférez une application d'authentification sur votre téléphone.
Que faire quand le message indique que la clé n'est pas valide ?
Une clé doit être en Base32 : uniquement les lettres A-Z et les chiffres 2-7, 8 caractères minimum. Les espaces, tirets et signes égal sont retirés et les minuscules passent en majuscules : une clé écrite par groupes de quatre peut donc être collée telle quelle. Un 0, 1, 8, 9 ou tout autre symbole indique en général un caractère mal recopié, par exemple la lettre O copiée comme le chiffre 0. Un lien commençant par otpauth://totp/ fourni par le site peut aussi être collé dans le même champ.
Que faire si le site indique que le code est incorrect ?
Vérifiez d'abord l'heure de votre ordinateur, puis les paramètres. Le code change toutes les 30 secondes d'après l'heure actuelle de l'appareil : une horloge inexacte provoque un décalage, activez donc la synchronisation automatique de l'heure. Quand vous saisissez une clé à la main, les valeurs par défaut sont utilisées : 6 chiffres, 30 secondes et SHA1. Si le site utilise d'autres réglages, collez le lien otpauth:// qu'il vous donne, ou importez un fichier JSON contenant ces paramètres.
Puis-je ajouter une clé en scannant un QR code ? Puis-je importer le QR code exporté par Google Authenticator ?
Non, ni l'un ni l'autre. Cette page ne lit pas les QR codes et a besoin de la clé sous forme de texte : de nombreux sites proposent une option du type « Impossible de scanner le QR code ? » pendant la configuration, qui affiche la clé Base32. Le QR code créé par la fonction « Exporter les comptes » de Google Authenticator utilise un autre format, qui commence par otpauth-migration://, et cette page ne le reconnaît pas : il faut d'abord retrouver les clés avec un autre outil, ou reconfigurer chaque site.
Quels formats l'import accepte-t-il, et que deviennent les clés en double ?
L'import accepte le JSON de sauvegarde exporté par ce site, les liens otpauth:// (un par ligne) et le texte avec une ligne « libellé clé » par entrée ; un fichier .json ou .txt (1 MB maximum) peut être glissé directement dans la fenêtre d'import. Les entrées ayant la même clé sont ignorées automatiquement, et à la fin de l'import, un message indique combien ont été ajoutées, ainsi que le nombre de doublons ou d'entrées illisibles.
Les codes à 8 chiffres, la période de 60 secondes ou SHA256 sont-ils pris en charge ?
Oui, mais les paramètres doivent arriver via un lien otpauth:// ou un JSON de sauvegarde. Un code peut avoir de 6 à 8 chiffres, la période va de 1 à 300 secondes, et l'algorithme peut être SHA1, SHA256 ou SHA512. Seul le TOTP, basé sur le temps, est pris en charge, pas le HOTP, basé sur un compteur : coller un lien otpauth://hotp/ affiche un message indiquant que seul TOTP est pris en charge.