Si un code d'authentification est refusé, ne réinitialisez pas immédiatement le compte. Un code TOTP dépend de la clé secrète correcte et de l'heure actuelle ; ainsi, un léger décalage peut entraîner l'échec d'un code à six chiffres qui semblerait pourtant valide.
Effectuez les vérifications suivantes dans l'ordre. Évitez de multiplier les tentatives, car certains services verrouillent temporairement la connexion après un nombre trop élevé d'échecs.
Liste de contrôle rapide
- Activez le réglage automatique de la date, de l'heure et du fuseau horaire.
- Attendez de recevoir un nouveau code et saisissez-le dès le début du compte à rebours.
- Vérifiez que vous avez sélectionné la bonne entrée de compte.
- Assurez-vous d'utiliser un code d'authentification, et non un SMS ou un code de récupération.
- Vérifiez que le secret de configuration a été correctement copié.
- Vérifiez si le service utilise des paramètres TOTP non standard.
- Utilisez les options de récupération officielles si l'inscription n'est plus valide.
1. Synchronisez l'horloge de votre appareil
Le décalage horaire est la cause la plus fréquente d’échec d’un code TOTP standard. L’authentificateur et le site web calculent indépendamment un code pour la plage horaire en cours. Si l’horloge du téléphone ou de l’ordinateur est en avance ou en retard, ils calculent des valeurs différentes.
Activez le réglage automatique de la date et de l'heure, le fuseau horaire automatique et l'heure fournie par le réseau dans les paramètres de votre appareil. Si ces options sont déjà activées, désactivez puis réactivez la synchronisation ou demandez une synchronisation immédiate de l'heure. Redémarrez ensuite l'application d'authentification ou le navigateur et essayez un nouveau code.
2. Attendez le code suivant
La plupart des codes TOTP changent toutes les 30 secondes. Un code copié alors qu’il ne reste qu’une ou deux secondes peut expirer avant que le serveur ne le valide. Attendez que le compte à rebours se réinitialise, puis saisissez rapidement le nouveau code.
Le compte à rebours de notre générateur TOTP en ligne indique le temps restant avant la fin de la période en cours.
3. Sélectionnez le bon compte
Les applications d’authentification peuvent contenir plusieurs entrées aux noms similaires. Vérifiez le nom du service, l’adresse e-mail ou le nom d’utilisateur du compte, ainsi que l’émetteur avant de copier un code. Un code valide issu d’une entrée erronée sera tout de même rejeté.
Si un compte a été enregistré plusieurs fois, ne supprimez les entrées obsolètes qu’après avoir vérifié laquelle fonctionne et vous être assuré de disposer d’un accès de récupération.

4. Identifiez le type de vérification demandé
Une page de connexion peut demander un code par SMS, un code par e-mail, une autorisation par notification push, un code de secours ou un code d’authentification. Ces éléments ne sont pas interchangeables. Le fait qu’un champ affiche un format à six chiffres ne prouve pas à lui seul qu’il accepte le TOTP.
Sélectionnez « application d’authentification » ou l’option équivalente avant de saisir un code TOTP généré. N’utilisez un code de récupération que dans le cadre du processus de récupération dédié du fournisseur.
5. Vérifiez la clé secrète
Un caractère manquant, une étiquette erronée ou une clé Base32 incorrecte génère un code différent. Si vous êtes encore en train de configurer l’authentification à deux facteurs (2FA), revenez à l’écran de configuration et comparez soigneusement la clé manuelle. Les espaces sont généralement ignorés, mais les lettres et les chiffres doivent correspondre exactement.
Consultez notre guide pour trouver et identifier une clé secrète 2FA. N’envoyez jamais cette clé au service d’assistance et ne publiez jamais de capture d’écran de son code QR.
6. Vérifiez les paramètres TOTP
Les valeurs par défaut courantes sont SHA-1, six chiffres et une durée de 30 secondes. Certains systèmes utilisent un autre algorithme, huit chiffres ou une durée différente. Un générateur utilisant les valeurs par défaut standard ne correspondra pas à un service configuré différemment.
Si le code QR de configuration ou la documentation de l’administrateur spécifie des valeurs personnalisées, utilisez un authentificateur qui les prend en charge. Ne modifiez pas les paramètres au hasard : respectez la configuration fournie par le fournisseur.
7. Vérifiez que la configuration est terminée
Lors de l’inscription, de nombreux services exigent un code généré avant que l’authentification à deux facteurs (2FA) ne devienne active. Fermer la page de configuration trop tôt peut empêcher la configuration du compte. Revenez aux paramètres de sécurité et vérifiez si la méthode d’authentification est activée.
Si le service a créé une nouvelle clé secrète lors d’une deuxième tentative de configuration, les codes issus de la première clé secrète ne fonctionneront plus.
8. Envisagez des modifications côté serveur ou au niveau du compte
Si plusieurs personnes rencontrent des problèmes sur le même service, consultez sa page d'état officielle. Il se peut également qu'un administrateur ait réinitialisé votre inscription à l'authentification à deux facteurs, modifié la politique d'authentification ou désactivé une méthode. Pour les comptes professionnels, contactez l'administrateur habilité sans partager de clés secrètes ni de codes actifs.
9. Récupérez votre accès en toute sécurité
Si le dépannage échoue, utilisez un code de récupération enregistré, un autre facteur d’authentification enregistré, une clé d’accès ou la procédure officielle de récupération de compte du fournisseur. Une fois connecté, supprimez l’inscription de l’authentificateur défaillant et configurez-en un nouveau.
Enregistrez les nouveaux codes de récupération séparément. Si un secret a pu être compromis, il est plus important de révoquer l’ancienne inscription que de faire fonctionner ses anciens codes.
Erreurs courantes à éviter
- Modifier l’heure manuellement au lieu d’activer une synchronisation automatique fiable.
- Saisir à plusieurs reprises le même code dont la validité est sur le point d'expirer.
- Coller un mot de passe ou un code de secours dans un générateur TOTP.
- Partir du principe que toutes les invites à six chiffres acceptent les codes d'authentification.
- Partager un code QR ou un secret avec une personne proposant son aide.
- Désactiver l'authentification à deux facteurs (2FA) avant d'avoir validé une méthode de récupération efficace.
Foire aux questions
Pourquoi les codes correspondent-ils sur un appareil mais pas sur un autre ?
Les appareils peuvent présenter une précision d'horloge différente, ou disposer de clés secrètes différentes. Synchronisez les deux horloges et vérifiez que les deux entrées proviennent de la même inscription active.
Le fuseau horaire a-t-il une importance ?
Les calculs TOTP utilisent une référence temporelle universelle, mais une configuration incorrecte du fuseau horaire peut indiquer que l'horloge de l'appareil est déréglée. La solution la plus simple consiste à laisser le réglage automatique de l'heure et du fuseau horaire.
La suppression des données du navigateur permet-elle de résoudre un problème de code 2FA ?
En général, non. La suppression des données du site peut supprimer une préférence de thème ou une session, mais elle ne corrige pas une clé secrète ou une horloge défectueuse. Cela peut également vous déconnecter ; essayez donc d’abord les vérifications ciblées.
Le service d’assistance peut-il me communiquer mon ancienne clé secrète ?
Les services réputés ne divulguent généralement pas un code secret d’authentificateur existant via leur service d’assistance. Ils peuvent vous aider à vérifier votre identité et à réinitialiser la méthode d’authentification à deux facteurs à l’aide d’un processus de récupération officiel.
Comprendre le fonctionnement du système
Pour une explication claire des facteurs d’authentification, des secrets partagés et des codes changeants, consultez l’article « Qu’est-ce que l’authentification à deux facteurs (2FA) et comment fonctionne-t-elle ? ». Comprendre les deux éléments nécessaires — le secret et l’heure — facilite le diagnostic de la plupart des échecs liés au TOTP.
