Aller au contenu principal
Certyneo
Terme du glossaire · C

Code OTP (One-Time Password)

Définition

Un OTP (One-Time Password, mot de passe à usage unique — parfois appelé « code OTP » en français) est un code numérique temporaire, généralement à 4 à 8 chiffres, généré aléatoirement et valable pour une seule session ou transaction. Une fois utilisé ou expiré (typiquement 5 minutes), il devient invalide — même si un attaquant le rejouait, il serait rejeté.

Trois principales variantes d'OTP :
OTP SMS : code envoyé par message texte au numéro de téléphone du signataire. Le plus répandu côté grand public car aucune application requise. Vulnérabilités connues : SIM swapping, interception SS7 — c'est pourquoi l'OTP SMS suffit pour la signature avancée (AES) mais n'est plus accepté pour la QES (l'ANSSI et l'ENISA recommandent depuis 2020 de basculer vers des facteurs plus forts).
OTP e-mail : code envoyé par e-mail. Plus facile à mettre en œuvre, mais hérite des faiblesses de la sécurité du compte e-mail du destinataire. Acceptable pour la signature simple (SES).
TOTP (Time-based OTP) : code généré localement par une application sur le téléphone du signataire (Google Authenticator, Authy, 1Password). Synchronisé via une clé secrète partagée à l'inscription. Pas de canal réseau au moment de la signature — résistant aux interceptions. Standard RFC 6238.

OTP et signature électronique : dans la signature électronique avancée, l'envoi d'un OTP par e-mail ou SMS crée un lien vérifiable entre le document signé et l'identité du signataire via son canal de communication (téléphone ou e-mail). L'OTP est consigné dans la piste d'audit du document (timestamp, IP, identifiant du canal) — preuve opposable en cas de contestation.

Mise en œuvre Certyneo : OTP SMS via Twilio Verify sur les enveloppes AES — déclenché juste avant la signature, validité 5 minutes, 3 tentatives. TOTP disponible pour les comptes administrateurs en alternative à l'OTP SMS. Voir aussi MFA et authentification forte. En savoir plus sur l'authentification du signataire →

Questions fréquentes

C'est quoi un code OTP ?

Un code OTP (One-Time Password) est un mot de passe à usage unique, généralement composé de 4 à 8 chiffres, envoyé par SMS ou par email au moment d'une opération sensible. Il n'est valable que quelques minutes et ne peut servir qu'une seule fois : même intercepté après usage, il est inutilisable. C'est le mécanisme le plus répandu pour vérifier qu'une personne détient bien son téléphone ou sa boîte mail.

À quoi sert le code OTP dans une signature électronique ?

Le code OTP relie l'acte de signature à une personne identifiée : au moment de signer, le signataire reçoit un code à usage unique par SMS ou par email et doit le saisir pour valider la signature. Cette vérification constitue l'authentification forte exigée pour la signature électronique avancée (AES) au sens du règlement eIDAS. Chez Certyneo, la saisie du code est horodatée et consignée dans la piste d'audit, ce qui renforce la valeur probante du document signé.

Comment recevoir son code OTP et que faire s'il n'arrive pas ?

Le code OTP est envoyé automatiquement par SMS au numéro de mobile ou par email à l'adresse déclarée pour le signataire. S'il n'arrive pas : vérifiez le numéro ou l'adresse saisis, patientez une à deux minutes (les SMS peuvent être retardés aux heures de pointe), contrôlez le dossier spam pour un OTP email, puis demandez un renvoi. Un code expiré n'est jamais réutilisable — le renvoi génère toujours un nouveau code.

Quelle différence entre OTP, TOTP et MFA ?

L'OTP est le code à usage unique lui-même, quel que soit son canal d'envoi (SMS, email). Le TOTP (Time-based OTP) en est une variante générée localement par une application d'authentification et renouvelée toutes les 30 secondes, sans réseau. La MFA (authentification multi-facteurs) est la stratégie d'ensemble qui combine plusieurs facteurs — mot de passe, OTP, biométrie — pour vérifier une identité : l'OTP est donc l'une des briques possibles d'une MFA.

L'OTP par SMS est-il suffisamment sécurisé pour signer un document ?

Oui pour l'immense majorité des usages contractuels : l'OTP SMS matérialise le contrôle exclusif du signataire sur son téléphone et s'inscrit dans un faisceau de preuves (email, horodatage, piste d'audit, empreinte du document). Pour limiter les risques résiduels de type SIM swapping, Certyneo combine OTP par email et par SMS pour la signature avancée. Pour les actes les plus sensibles, la signature qualifiée (QES) avec vérification d'identité reste le niveau recommandé.

Prêt à mettre en pratique ces concepts ?

Certyneo vous permet de créer des enveloppes de signature conformes eIDAS en quelques clics, sans installation.