avatar

Hugo Le Gall

Mis à jour : 2026-07-20

8 min de lecture

Un mot de passe compromis circule facilement sur les marchés de données volées. Le code OTP ajoute alors une étape courte mais décisive : un mot de passe à usage unique (OTP) temporaire, valable quelques secondes ou minutes, que l'attaquant ne peut pas réutiliser sans accéder au téléphone, à l'e-mail ou à l'application d'authentification de l'utilisateur.

Mais ce même code peut aussi bloquer une inscription ou une vente s'il arrive trop tard, tombe dans les spams ou passe par un routage SMS peu fiable. Ce guide explique les types d'OTP, les cas d'usage, les critères de choix d'un fournisseur et les étapes de configuration dans la console.

Qu'est-ce qu'un code OTP ?

Définition

Un code OTP est un code temporaire généré pour une seule tentative d'authentification ou de transaction. Il expire généralement après un court délai, après une utilisation réussie, ou lorsqu'un nouveau code le remplace.

Dans les parcours d'inscription ou de paiement, ce code OTP sert souvent de code de vérification temporaire. Les OTP sont aussi utilisés dans le cadre de l'authentification à deux facteurs (2FA) ou de l'authentification multifacteur (MFA), mais ces termes ne sont pas identiques. L'OTP est un identifiant. La MFA désigne un mécanisme plus large : elle combine au moins deux types de facteurs, par exemple un mot de passe et un appareil détenu par l'utilisateur.

HOTP et TOTP sont des standards ouverts. Selon la RFC 4226 (2005), HOTP dérive chaque code d'un secret partagé et d'un compteur incrémental, et la RFC 6238 (2011) étend ce modèle avec un intervalle de temps afin que le code se renouvelle à une fréquence fixe. Les applications d'authentification telles que Google Authenticator génèrent des codes TOTP à 6 chiffres à partir d'un secret configuré une seule fois par scan d'un QR code. Les flux OTP par SMS et par e-mail génèrent quant à eux un code côté serveur et le transmettent via un canal de communication.

Quels sont les principaux types d'OTP ?

Comparaison des types de codes OTP HOTP et TOTP
Type d'OTP Principe de fonctionnement Expiration typique Cas d'usages idéaux
HOTP Utilise un secret partagé et un compteur qui change après chaque code généré. Valide jusqu'à utilisation, remplacement ou rejet par la politique du serveur. Jetons matériels et flux où les deux parties conservent des compteurs synchronisés.
TOTP Utilise un secret partagé et la fenêtre temporelle actuelle. Généralement 30 – 90 secondes, selon la configuration. Applications d'authentification et flux de connexion où de courtes fenêtres anti-rejeu sont importantes.
OTP livré Le serveur génère un code et l'envoie via SMS, e-mail, voix, WhatsApp ou un autre canal. Généralement 1 – 10 minutes, avec des limites de renvoi. Inscription, réinitialisation de mot de passe, confirmation de paiement et récupération de compte.

La différence la plus simple à retenir concerne le déclenchement du changement de code :

Caractéristique HOTP (basé sur le compteur) TOTP (basé sur le temps)
Déclenchement Le code change lorsqu'un nouveau code est demandé ou généré. Le code change automatiquement toutes les 30 ou 60 secondes, même si l'utilisateur ne le consulte pas.

Le TOTP n'est pas automatiquement « plus sécurisé » que le HOTP dans tous les systèmes. Il réduit généralement le risque de rejeu grâce à l'expiration rapide du code, mais le niveau de sécurité final dépend du stockage des secrets, des limites de tentatives, de la sécurité de l'appareil et de la résistance au phishing.

Pour une comparaison technique approfondie, consultez le guide associé sur OTP vs HOTP vs TOTP .

Comparaison des OTP par SMS, e-mail, voix et WhatsApp

L'OTP livré ne se limite pas à un seul canal. SMS, e-mail, voix et WhatsApp présentent chacun des compromis différents en termes de délivrabilité, de coût, de latence et de risque. Le bon canal principal dépend de la localisation de vos utilisateurs et de la sensibilité de l'action concernée. Si le SMS est votre point de départ, le guide étape par étape pour envoyer un OTP à un numéro de mobile en ligne couvre ce parcours en détail.

Canal Points forts Risques et limites principaux Cas d'usages idéaux
OTP SMS Portée quasi universelle, aucune application requise, rapide pour la plupart des utilisateurs. Échange de SIM, fraude au pompage SMS, coût par message, filtrage opérateur. Considéré comme authentificateur restreint selon les recommandations du NIST. Inscription et connexion grand public à large portée, lorsque la couverture est prioritaire.
OTP e-mail Peu coûteux, utilisable sans numéro de téléphone, simple à déployer à grande échelle. Délais de réception et filtrage anti-spam ; sécurité limitée à celle du compte e-mail lui-même. Inscription web, utilisateurs sans téléphone, vérification à risque faible à modéré.
OTP vocal / code par appel vocal Utile lorsque l'utilisateur ne reçoit pas le SMS ou a besoin d'un canal plus accessible. Coût plus élevé, latence des appels, configuration de la langue et du SVI. Solution de secours en cas d'échec SMS, et exigences d'accessibilité.
OTP WhatsApp Canal familier lorsque WhatsApp est déjà utilisé dans la relation client. Nécessite une configuration WhatsApp Business et le consentement de l'utilisateur. Marchés où WhatsApp est déjà un canal de relation client accepté par les utilisateurs.
Application d'authentification (TOTP) Aucun coût de livraison, fonctionne hors ligne, plus résistant au phishing que les codes livrés. L'utilisateur doit installer une application et s'inscrire ; la perte de l'appareil nécessite un parcours de récupération. Connexions à risque élevé et bases d'utilisateurs plus techniques.

Un schéma courant en production consiste à définir un canal principal avec un ou deux canaux de secours : SMS en priorité, puis WhatsApp ou voix là où la livraison SMS est insuffisante, avec e-mail ou application d'authentification pour les utilisateurs sans accès téléphonique fiable. Selon NIST SP 800-63B (2020) , la livraison SMS hors bande est un authentificateur restreint ; les flux à risque élevé devraient donc proposer une option plus robuste en complément. La référence est américaine, mais elle reste couramment utilisée par les équipes sécurité pour évaluer le niveau de risque d'un canal d'authentification.

Comment les entreprises utilisent les mots de passe à usage unique

Les OTP sont particulièrement utiles aux étapes où l'utilisateur doit prouver son accès à un canal de confiance avant de continuer, ce qui explique pourquoi ils constituent le socle de nombreux flux de vérification téléphonique et de sécurité des comptes. Ils sont courants aussi bien dans les systèmes grand public que professionnels :

Dans un contexte français ou européen, on les retrouve souvent dans les espaces clients SaaS, les parcours de paiement en ligne, les changements d'appareil, les opérations sensibles et les services qui traitent des données personnelles soumises au RGPD.

Cas d'utilisation courants du code OTP pour la connexion, le paiement, la récupération de compte et le contrôle d'accès
  • Inscription au compte : Confirmer qu'un nouvel utilisateur contrôle bien le numéro de téléphone ou l'adresse e-mail soumis.
  • Protection de la connexion : Ajouter une vérification supplémentaire après la saisie du mot de passe, lors d'un changement d'appareil suspect ou depuis un emplacement à risque.
  • Réinitialisation du mot de passe : Vérifier l'identité de l'utilisateur avant d'autoriser une modification des identifiants.
  • Approbation de paiement et de transaction : Demander un code récent avant toute action à valeur ou à risque élevé.
  • Récupération de compte : Rétablir l'accès uniquement après vérification d'un canal de confiance.
  • Accès à distance : Protéger les connexions VPN, les consoles d'administration et les espaces de travail d'entreprise.

Ce que l'authentification OTP peut et ne peut pas faire

L'authentification OTP réduit la valeur d'un mot de passe statique volé, car l'attaquant a toujours besoin d'un code récent. En pratique, le code OTP offre également aux entreprises un moyen d'ajouter des vérifications supplémentaires sans imposer à chaque utilisateur une configuration de sécurité complexe dès le premier jour.

Cette logique rejoint les recommandations de la CNIL sur l'authentification multifacteur, en particulier pour les accès aux comptes et aux données personnelles.

  • Elle peut réduire le risque de prise de contrôle de compte : Un mot de passe volé est moins exploitable lorsqu'un code récent est également requis.
  • Elle peut protéger les actions à risque élevé : La confirmation de paiement, la réinitialisation du mot de passe et les modifications de profil peuvent nécessiter un nouveau défi.
  • Elle peut améliorer les vérifications de possession du canal : La vérification du téléphone et de l'e-mail contribue à éliminer les données de compte fausses ou mal saisies de votre système.
  • Elle peut documenter une étape de vérification : Les journaux OTP peuvent montrer qu'un code a été envoyé, livré ou vérifié, si votre fournisseur enregistre ces événements.

L'OTP ne bloque pas toutes les attaques. Un utilisateur peut toujours saisir un OTP valide sur une page de phishing, des attaquants peuvent manipuler les utilisateurs par ingénierie sociale, et l'OTP SMS peut être compromis par un échange de SIM, une compromission de l'appareil ou des problèmes d'opérateur.

Cependant, les systèmes OTP robustes utilisent de courtes fenêtres de validité, des limites de tentatives échouées, des limites de renvoi, une détection des anomalies, ainsi que des alternatives plus sûres comme les applications d'authentification, l'approbation par appareil, les passkeys ou l'authentification silencieuse lorsqu'elles s'intègrent au parcours utilisateur.

Comment choisir un fournisseur de services OTP

Le bon fournisseur de services OTP dépend surtout de votre parcours réel : inscription, connexion, paiement, récupération de compte ou basculement entre canaux. Une API adaptée à un petit volume SMS dans un seul pays ne répondra pas forcément aux besoins d'un service international.

  • Canaux disponibles : Le fournisseur doit couvrir les canaux dont vous avez besoin : SMS, e-mail, voix, WhatsApp, application d'authentification, avec une disponibilité claire par région.
  • API d'envoi et de vérification : Votre backend doit pouvoir envoyer un OTP et vérifier le code soumis sans exposer de secrets dans les journaux applicatifs.
  • Règles de secours : Définissez quand renvoyer un SMS, quand basculer vers la voix ou WhatsApp, et quand arrêter le flux.
  • Anti-fraude : Les limites de débit, les contrôles par pays, la surveillance des envois anormaux et les protections contre le SMS pumping, ou fraude au pompage SMS, doivent être disponibles avant la mise en production.
  • Modèles : Les équipes doivent pouvoir créer, modifier, approuver, localiser et archiver les modèles sans perdre la trace des versions utilisées.
  • Reporting : Le reporting doit montrer le taux de livraison, le taux de conversion de vérification, les renvois, les tentatives échouées et le coût par pays ou par canal.
  • Support et conformité : Le fournisseur doit préciser ses garanties RGPD, le traitement des données, les journaux disponibles, les SLA et le support prévu en cas d'incident.

Pour la présélection de fournisseurs, comparez ce cadre avec le guide complet sur les fournisseurs de service OTP .

Note sur l'adéquation produit

EngageLab OTP devient pertinent lorsque vous devez gérer plusieurs canaux, des modèles, des règles de renvoi et le suivi de la livraison depuis une même console. Bien qu'il existe d'autres options, il est préférable de faire votre choix en fonction de vos besoins actuels. Par exemple, pour un simple envoi SMS dans un seul pays, une API SMS plus légère peut suffire.

Comment configurer l'authentification OTP : présentation de la console

Dans cette présentation, nous allons utiliser EngageLab pour illustrer le parcours de configuration d'un modèle OTP et d'une stratégie de livraison. La logique reste similaire chez d'autres fournisseurs. Les libellés exacts peuvent varier selon les permissions de l'espace de travail, mais la séquence opérationnelle reste la même : créer le modèle, choisir les canaux de livraison, attendre l'approbation, puis connecter les API d'envoi et de vérification.

1 Créer un modèle OTP

Ouvrez la console EngageLab, accédez à OTP, puis ouvrez Gestion des modèles. Cliquez sur Créer un modèle. Renseignez le Nom du modèle, l'ID du modèle, la Signature et la Stratégie d'envoi. Choisissez le canal principal à tester en premier, par exemple Envoi principal par SMS .

Écran de création d'un modèle OTP dans la console avec configuration de la stratégie d'envoi

Privilégiez des noms de modèles opérationnels plutôt que décoratifs. Un nom tel que login_otp_sms_primary est plus facile à auditer qu'un libellé générique comme modele_test.

- Champs du modèle : Utilisez des valeurs stables pour Nom du modèle, ID du modèle, Signature et Stratégie d'envoi.

Ouvrez Contenu du message pour contrôler le texte exact que reçoit l'utilisateur. Insérez le code de vérification en tant que variable, définissez la longueur du code et la formulation de l'expiration, puis localisez le texte par langue afin qu'il soit naturel sur chaque marché. Un texte concis et conforme à la charte éditoriale réduit également le risque qu'un modèle soit rejeté lors de la révision ou filtré par les opérateurs.

Éditeur de contenu du message OTP avec variable de code de vérification et texte par langue

2 Choisir les canaux principal et de secours

Dans la section Canal numéro de téléphone, définissez d'abord la route principale. Pour de nombreux flux d'inscription et de connexion, cela correspond à Envoi principal par SMS. Si vos utilisateurs se trouvent sur des marchés où la livraison SMS varie selon les opérateurs, ajoutez Envoi de secours WhatsApp ou Envoi de secours Voice afin que l'utilisateur dispose toujours d'un parcours de récupération.

Paramètres du canal numéro de téléphone avec envoi principal par SMS et secours WhatsApp ou vocal

Traitez le basculement comme une règle contrôlée, et non comme une boucle de renvoi. Définissez le nombre de tentatives autorisées, les pays pouvant utiliser chaque canal, et si les numéros à risque élevé doivent être bloqués avant l'envoi d'un nouveau message payant.

- Règle de routage : Commencez par Envoi principal par SMS, puis ajoutez Envoi de secours WhatsApp ou Envoi de secours vocal uniquement là où le parcours utilisateur le nécessite.

3 Soumettre et vérifier le statut du modèle

Une fois le contenu du modèle et les règles de canal prêts, cliquez sur Créer et soumettre à l'audit. Revenez à Gestion des modèles avant d'utiliser le modèle en production. Vérifiez que le statut du modèle a passé la révision, puis conservez l'ID du modèle approuvé pour votre intégration backend.

Liste de gestion des modèles dans la console EngageLab avec un modèle OTP validé

Ne lancez pas un flux OTP en production avec un modèle non approuvé ou temporaire. Un modèle révisé rend le contenu du message, la stratégie de canal et le statut d'audit visibles à la fois pour les équipes métier et techniques.

4 Créer une clé API et connecter le flux d'envoi/vérification

Créez une clé API dans la console et stockez-la uniquement côté serveur. Votre backend doit appeler le point de terminaison d'envoi lorsque l'utilisateur déclenche une inscription, une connexion, une réinitialisation de mot de passe ou une confirmation de transaction. Le point de terminaison de vérification doit contrôler le code soumis par l'utilisateur avant que l'action protégée ne se poursuive.

- Étape d'envoi : Utilisez l'API d'envoi OTP pour livrer le code à la destination sélectionnée, puis stockez le message_id retourné ou l'identifiant de requête équivalent.

- Étape de vérification : Utilisez l'API de contrôle OTP pour valider l'otp soumis par rapport à la requête d'origine avant d'accorder l'accès.

- Règle de sécurité : Ne laissez jamais les clés API apparaître dans le JavaScript frontend, les clients mobiles, les captures d'écran ou les journaux.

Pour les détails d'implémentation, consultez la documentation officielle pour l'envoi OTP et la vérification OTP .

5 Tester avant la mise en production

Testez le parcours complet avant le lancement : déclenchez l'OTP, confirmez que le message arrive via le canal attendu, saisissez le code, vérifiez que l'état de l'application se met à jour correctement, puis testez un code expiré et plusieurs tentatives échouées. Testez également les règles de secours de canal dans un environnement de staging afin de comprendre le comportement du SMS, de WhatsApp, de la voix ou de l'e-mail avant que de vrais utilisateurs n'en dépendent.

Ouvrez Analyse des messages pour confirmer que le flux est opérationnel avant le lancement. Comparez les volumes envoyés, livrés et vérifiés, surveillez le taux de livraison par canal et par pays, et suivez le coût par message, afin qu'un expéditeur défaillant ou un marché mal routé soit détecté ici plutôt que dans le trafic de production.

Tableau d'analyse des messages OTP avec volumes envoyés, livrés et lus, taux de livraison et coût

Liste de contrôle minimale pour le lancement OTP :

  • Modèle approuvé et ID de modèle stable.
  • Stockage de la clé API côté serveur avec séparation des environnements.
  • Fenêtre d'expiration, limite de renvoi et limite de tentatives échouées.
  • Règles de secours de canal pour les marchés prioritaires.
  • Surveillance de la livraison, du taux de conversion de vérification, du coût et des pics d'envoi suspects.

FAQ sur les codes OTP et mots de passe à usage unique

1 Que veut dire OTP ?

OTP signifie One-Time Password, soit mot de passe à usage unique. En pratique, on parle souvent de code OTP lorsqu'un service envoie un code temporaire pour confirmer une connexion, une inscription ou une transaction. Cette réponse couvre aussi les recherches de type OTP signification, OTP définition ou code OTP, c'est quoi.

2 L'OTP est-il identique à la MFA ou à la 2FA ?

Non. L'OTP est un code de vérification. La MFA et la 2FA désignent un parcours d'authentification qui combine plusieurs facteurs. Un OTP envoyé sur un appareil de confiance peut faire partie de la MFA, mais l'OTP seul ne rend pas automatiquement une connexion multifacteur.

3 Quelle est la différence entre TOTP et HOTP ?

Le TOTP est basé sur le temps : il change automatiquement toutes les 30 ou 60 secondes. Le HOTP est basé sur un compteur : il change lorsqu'un nouveau code est demandé ou généré. Le TOTP est courant dans les applications d'authentification, tandis que le HOTP peut convenir aux jetons matériels ou aux flux hors ligne avec compteurs synchronisés.

4 L'OTP SMS est-il sûr ?

L'OTP SMS, aussi recherché sous la forme SMS OTP, est plus sûr qu'un mot de passe seul, mais il reste le plus faible des canaux OTP courants. Il peut être intercepté par échange de SIM, portabilité de numéro ou logiciel malveillant sur l'appareil, ce qui explique pourquoi NIST SP 800-63B (2020) le considère comme un authentificateur restreint. Il reste acceptable pour une vérification large à faible risque, mais les comptes à forte valeur gagnent à le compléter par des vérifications d'appareil, une application d'authentification ou des passkeys.

5 OTP par e-mail ou OTP par SMS : lequel choisir ?

Chacun répond à un cas différent. Le code OTP par SMS atteint les utilisateurs sans application et reste rapide, mais il implique un coût par message et un risque d'échange de SIM. L'OTP par e-mail est moins coûteux et fonctionne sans numéro de téléphone, mais il peut être retardé par le filtrage anti-spam et sa sécurité est limitée à celle du compte e-mail lui-même. De nombreuses équipes utilisent le SMS comme canal principal avec l'e-mail en secours, ou l'inverse pour les utilisateurs sans téléphone.

6 Pourquoi n'ai-je pas reçu mon OTP ?

Les causes courantes sont le filtrage ou le délai de l'opérateur, un numéro incorrect ou récemment porté, une boîte de réception pleine ou filtrée comme spam, des problèmes d'itinérance et de réseau, ou une limite de débit après trop de requêtes. Un renvoi résout souvent le problème, mais un flux bien conçu propose également un canal de secours, comme la voix ou l'e-mail, lorsque le canal principal ne livre pas dans un délai défini.

Mettre en place un flux OTP plus sûr

Un bon flux OTP ne se résume pas à envoyer un code. Il faut définir sa durée de validité, les limites de renvoi, les canaux de secours et les journaux à suivre pour comprendre où les utilisateurs bloquent.

Si votre équipe souhaite disposer de modèles OTP, d'options de canal SMS/e-mail/WhatsApp/voix et de flux d'envoi et de vérification via API en un seul endroit, EngageLab OTP peut prendre en charge cette configuration sans imposer chaque règle de basculement dans une infrastructure personnalisée.