IT Glossary
Le TOTP est le code à six chiffres généré par les applications d'authentification. Découvrez son fonctionnement et pourquoi le phishing le contourne.
August 7, 2026
Un mot de passe à usage unique temporel (TOTP) est un code numérique court, généralement à six chiffres, généré à partir d'un secret partagé et de l'heure courante, valide seulement pendant une fenêtre d'environ 30 secondes. Défini par la RFC 6238, c'est le mécanisme derrière les applications d'authentification comme Google Authenticator, Microsoft Authenticator et 1Password.
Le TOTP arrête la réutilisation de mots de passe et le credential stuffing, puisqu'un mot de passe volé ne suffit plus. Il n'arrête pas le phishing en temps réel : une fausse page de connexion convaincante peut demander le code et le rejouer dans sa fenêtre de validité. Cette limite explique pourquoi les organisations européennes soumises à NIS2, qui cite l'authentification multifacteur ou continue parmi ses mesures de base à l'article 21, paragraphe 2, point j), migrent leurs comptes à privilèges vers des facteurs résistants au phishing comme FIDO2.
Une entreprise de 120 personnes active le TOTP sur toutes ses consoles d'administration SaaS. Six mois plus tard, une administratrice reçoit une page de connexion identique à la vraie, saisit son mot de passe et son code, et l'attaquant relaie les deux en temps réel. Le TOTP était correctement configuré et a quand même échoué. La bonne réponse n'est pas de le retirer mais de basculer les comptes d'administration et de finance vers FIDO2 tout en gardant le TOTP comme socle ailleurs, ce qui suppose d'abord de savoir quelles applications détiennent des droits d'administration. Corma construit cet inventaire à partir du parc SaaS réel.
Le TOTP est l'une des façons de fournir un second facteur. L'authentification à deux facteurs est le principe plus large qui consiste à exiger deux types de preuve différents.
Oui. Un code TOTP est généré sur l'appareil et ne transite jamais par un réseau mobile, il n'est donc pas exposé au SIM swapping ni à l'interception chez l'opérateur.
L'accès est rétabli via les codes de secours émis à l'enrôlement ou via une réinitialisation par un administrateur. Ces deux chemins exigent un processus contrôlé, car les réinitialisations au support sont une cible classique d'ingénierie sociale.
Oui. Une page de phishing en proxy temps réel peut capturer un code et le rejouer dans sa fenêtre de 30 secondes. Seuls des facteurs liés à l'origine du site, comme FIDO2, suppriment ce risque.