Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 850

Mot de passe à usage unique (OTP)

Vérifié parCybersecurity entrepreneur & security researcher

Qu'est-ce que Mot de passe à usage unique (OTP) ?

Mot de passe à usage unique (OTP)Court code numérique valable pour une seule tentative de connexion ou une fenêtre de temps réduite, le plus souvent comme second facteur.


Un mot de passe à usage unique (OTP) est une donnee d'authentification valable une seule fois : un code intercepte devient inutile a l'attaquant une fois consomme. Les OTP modernes sont calcules a partir d'un secret partage entre un authentificateur (application ou jeton materiel) et le serveur. HOTP (RFC 4226) tronque un HMAC-SHA-1 d'un compteur d'evenements croissant en un code de 6 a 8 chiffres ; TOTP (RFC 6238) remplace le compteur par le temps Unix divise par un pas, 30 secondes par defaut, d'ou le rafraichissement des applications a cette cadence. OCRA (RFC 6287) lie le code a un defi serveur ou aux donnees de transaction, et l'ancien schema S/KEY/OTP (RFC 1760/2289) chainait des hachages a usage unique.

La distribution par SMS ou e-mail est courante mais faible : interception SS7, SIM swapping et malwares mobiles exposent le code, et le NIST SP 800-63B restreint le SMS comme canal hors bande depuis 2017.

La limite fondamentale est que tout OTP qu'un humain peut lire et retaper peut etre relaye en temps reel. Des kits de phishing adversary-in-the-middle comme Evilginx et EvilProxy relaient la connexion, capturent l'OTP et le rejouent dans sa fenetre de validite. Pour les comptes sensibles, preferez des facteurs resistants au phishing et lies a l'origine : les passkeys FIDO2/WebAuthn, qui ne peuvent pas etre relayees ainsi.

flowchart TD
  A[Secret partage provisionne dans l'app et le serveur] --> B{Type d'OTP}
  B -->|HOTP| C[Incrementer le compteur d'evenements]
  B -->|TOTP| D[Lire le temps courant divise par un pas de 30s]
  C --> E[HMAC-SHA-1 du compteur ou de l'intervalle de temps]
  D --> E
  E --> F[Tronquer en code de 6 a 8 chiffres]
  F --> G[L'utilisateur soumet le code a la connexion]
  G --> H{Le serveur recalcule et compare dans la fenetre}
  H -->|Correspond| I[Second facteur accepte]
  H -->|Ne correspond pas| J[Rejete]

● Exemples

  1. 01

    Code TOTP à six chiffres affiché toutes les 30 secondes dans Google Authenticator.

  2. 02

    SMS contenant un code à usage unique pour valider un virement bancaire.

● Questions fréquentes

Qu'est-ce que Mot de passe à usage unique (OTP) ?

Court code numérique valable pour une seule tentative de connexion ou une fenêtre de temps réduite, le plus souvent comme second facteur. Cette notion relève de la catégorie Identité et accès en cybersécurité.

Que signifie Mot de passe à usage unique (OTP) ?

Court code numérique valable pour une seule tentative de connexion ou une fenêtre de temps réduite, le plus souvent comme second facteur.

Comment se défendre contre Mot de passe à usage unique (OTP) ?

Les défenses contre Mot de passe à usage unique (OTP) combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.

Quels sont les autres noms de Mot de passe à usage unique (OTP) ?

Noms alternatifs courants : OTP, Mot de passe à usage unique.

● Termes liés

● Voir aussi