TOTP signifie « mot de passe à usage unique basé sur le temps ». C'est la technologie qui sous-tend de nombreux codes à six chiffres affichés par les applications d'authentification. Un code TOTP est calculé à partir d'une clé de configuration privée et de l'heure actuelle, puis expire après un court laps de temps.
Le TOTP est couramment utilisé comme deuxième étape de l'authentification à deux facteurs. Il peut fonctionner sans réseau mobile, car l'application d'authentification calcule le code localement au lieu d'attendre un message.
Quelles informations permettent de générer un code TOTP ?
Deux éléments sont essentiels : un secret partagé et un compteur de temps. Le fournisseur du compte génère un secret lors de la configuration et le transmet à votre application d’authentification via un code QR ou une clé manuelle. Les deux parties divisent ensuite le temps en intervalles égaux et effectuent le même calcul cryptographique.
Si la clé secrète, l’algorithme et la fenêtre temporelle correspondent, les deux parties génèrent le même code court. La clé secrète elle-même n’a pas besoin d’être transmise à chaque connexion.

Comment fonctionne le TOTP ?
- Le fournisseur génère une clé secrète unique pour l’enregistrement de l’authentificateur.
- Vous scannez le code QR de configuration ou saisissez la clé manuelle sur un appareil de confiance.
- L'authentificateur combine la clé secrète avec la fenêtre temporelle actuelle.
- Le résultat est réduit à un code numérique court, généralement à six chiffres.
- Le fournisseur calcule le code attendu et le compare à celui que vous avez saisi.
La norme RFC 6238 définit le TOTP comme une variante temporelle du HOTP. Une configuration courante utilise une période de 30 secondes, six chiffres et l'algorithme HMAC-SHA-1, bien qu'il existe d'autres algorithmes et paramètres pris en charge.
Pourquoi les codes TOTP expirent-ils ?
Une courte durée de validité limite la période pendant laquelle un code copié peut être réutilisé. Dès que la fenêtre temporelle change, l’authentificateur génère une nouvelle valeur. Les services peuvent tolérer une fenêtre temporelle légèrement plus large pour tenir compte des retards réseau et des légers décalages horaires, mais une tolérance plus grande augmente également la fenêtre d’acceptation.
Saisissez un nouveau code dès le début de son compte à rebours. Si les codes sont systématiquement rejetés, suivez notre guide pour résoudre le problème d’un code 2FA qui ne fonctionne pas.
TOTP et HOTP
Les méthodes TOTP et HOTP utilisent des calculs similaires, mais évoluent différemment :
- Le TOTP évolue selon un intervalle de temps, les horloges des authentificateurs doivent donc être synchronisées.
- Le HOTP évolue lorsqu’un compteur avance, par exemple après avoir appuyé sur un bouton ou après une utilisation réussie.
Le TOTP est courant dans les applications d'authentification logicielles, car le temps fournit un facteur de variation automatique. Le HOTP est toujours utilisé par certains jetons matériels et systèmes spécialisés.
TOTP et codes SMS
Une application TOTP calcule les codes sur l’appareil et fonctionne généralement hors ligne. Le SMS s’appuie sur le réseau téléphonique pour transmettre un code. Le SMS est pratique, mais peut être affecté par des échanges de carte SIM, des réattributions de numéro, des interceptions et des échecs de livraison.
Ni le TOTP classique ni les SMS ne sont totalement à l’abri du phishing : une fausse page de connexion convaincante peut capturer et transmettre un code en cours de validité. Pour les comptes importants, une clé d’accès ou une clé de sécurité FIDO offre généralement une protection plus forte lorsqu’elles sont prises en charge. Consultez notre comparaison détaillée entre les applications d’authentification et les SMS.
Qu’est-ce qu’un secret TOTP ?
Le secret est l’identifiant à longue durée de vie qui sous-tend tous les futurs codes pour cette inscription. Toute personne en disposant peut configurer un autre authentificateur et générer des valeurs correspondantes. Une capture d’écran du code QR de configuration est sensible car elle contient généralement ce secret.
Notre guide explique où trouver la clé de configuration manuelle de l’authentification à deux facteurs et comment la distinguer d’un mot de passe ou d’un code de récupération.
Le TOTP peut-il fonctionner hors ligne ?
Oui. Une fois configurée, une application d’authentification a besoin de la clé secrète et d’une horloge précise, mais pas d’une connexion Internet active. Le service vérifiant la connexion doit toutefois avoir accès aux informations d’inscription qu’il a enregistrées.
Comment utiliser un générateur TOTP en toute sécurité
- N’utilisez que les secrets appartenant à des comptes que vous êtes autorisé à gérer.
- Vérifiez l'adresse du site web et l'appareil avant de saisir une clé secrète.
- N’envoyez jamais de clé secrète ni de code QR de configuration via un service de messagerie instantanée ou des formulaires d’assistance.
- Conservez les codes de récupération séparément de l'authentificateur que vous utilisez au quotidien.
- Générez à nouveau la clé d'inscription si celle-ci a pu être compromise.
Pour les tests autorisés, le générateur TOTP de Get2FA.dev calcule des codes standard dans votre navigateur. Pour une utilisation quotidienne sur des comptes importants, privilégiez un authentificateur fiable ou une méthode matérielle.
Foire aux questions
Combien de temps un code TOTP reste-t-il valable ?
Trente secondes est la durée par défaut courante, mais le fournisseur peut définir une autre durée. Le compte à rebours s'inscrit dans une fenêtre temporelle ; il ne redémarre pas lorsque vous affichez ou copiez le code.
Pourquoi les codes TOTP comportent-ils généralement six chiffres ?
Le nombre de six chiffres permet de trouver un équilibre entre facilité d’utilisation et nombre limité de valeurs possibles. Les limites de fréquence et les fenêtres de validité courtes sont importantes car l’espace de codes n’est pas très vaste.
Deux appareils peuvent-ils afficher le même code TOTP ?
Oui, si les deux appareils partagent le même secret, utilisent les mêmes paramètres et ont des horloges synchronisées. La pertinence de dupliquer une inscription dépend de votre politique de sécurité.
Le TOTP est-il identique à l’authentification à deux facteurs (2FA) ?
Non. Le TOTP est l'une des méthodes d'authentification possibles. Découvrez ce que signifie l'authentification à deux facteurs (2FA) et comment fonctionnent ses autres méthodes.
