TOTP et HOTP
Mots de passe à usage unique fondés sur le temps
TOTP et HOTP est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Mots de passe à usage unique
Un mot de passe à usage unique (OTP) est un code valide pour une seule connexion ou pendant une courte période.
Deux algorithmes standards permettent de les générer : HOTP et TOTP.
Le secret partagé
Les deux algorithmes commencent par un secret partagé, connu uniquement du serveur et de votre application d’authentification.
Il est généralement transmis sous la forme d’un code QR lors de la configuration et stocké des deux côtés.
HOTP : fondé sur un compteur
HOTP (OTP fondé sur HMAC) combine le secret partagé avec un compteur à l’aide de HMAC, puis tronque le résultat pour obtenir un court code numérique.
Le compteur est incrémenté de un à chaque code généré.
HOTP = Truncate( HMAC-SHA1(secret, counter) )TOTP : fondé sur le temps
TOTP (OTP fondé sur le temps) est un HOTP dans lequel le compteur correspond à l’heure actuelle divisée en intervalles fixes (généralement de 30 secondes).
Comme le temps avance toujours, les deux côtés restent synchronisés sans avoir à suivre un compteur manuellement.
T = floor( (current_unix_time) / 30 )
TOTP = Truncate( HMAC-SHA1(secret, T) )La période de 30 secondes
Un code TOTP change généralement toutes les 30 secondes. Cette courte durée de validité limite la durée pendant laquelle un code volé peut être utile.
C’est pourquoi les applications d’authentification affichent une barre de compte à rebours.
Tolérance au décalage des horloges
Les horloges des appareils dérivent légèrement. Pour éviter de rejeter des codes valides, les serveurs acceptent les codes de l’intervalle situé avant et après la période actuelle.
Une période trop large affaiblit la sécurité ; elle est donc maintenue à une petite taille.
Synchronisation de HOTP
HOTP peut se désynchroniser si un code généré n’est pas utilisé (le compteur avance sur l’appareil, mais pas sur le serveur).
Les serveurs autorisent une petite fenêtre d’anticipation pour se resynchroniser, mais les écarts importants nécessitent une resynchronisation manuelle.
L’URI otpauth
Les codes QR encodent une URI otpauth décrivant le secret et les paramètres.
otpauth://totp/Example:alice@example.com?secret=JBSWY3DPEHPK3PXP&issuer=Example&period=30Pourquoi TOTP s’est imposé
TOTP est beaucoup plus courant que HOTP pour les raisons suivantes :
- Aucun compteur susceptible de se désynchroniser ou nécessitant une resynchronisation.
- Les codes expirent naturellement.
- Il fonctionne hors ligne ; aucun réseau n’est nécessaire pour générer un code.
Forces et limites
TOTP constitue une amélioration majeure par rapport aux seuls mots de passe, mais reste vulnérable à l’hameçonnage : un faux site peut inciter un utilisateur à saisir un code encore valide.
Les clés matérielles, présentées dans la prochaine leçon, résistent à cette attaque.
Sauvegarde et récupération
La perte de l’appareil qui contient le secret peut vous empêcher d’accéder à votre compte. Voici les bonnes pratiques :
- Enregistrez les codes de récupération fournis lors de la configuration.
- Sauvegardez le secret de manière sécurisée ou enregistrez un deuxième dispositif d’authentification.
Vérification rapide
Quelle est la différence fondamentale entre HOTP et TOTP ?
Récapitulatif
Vous avez appris le fonctionnement des algorithmes OTP.
- Les deux reposent sur un secret partagé et HMAC.
- HOTP utilise un compteur ; TOTP utilise le temps.
- Les codes TOTP expirent environ toutes les 30 secondes, mais restent vulnérables à l’hameçonnage.
- Conservez vos codes de récupération.
Ensuite, nous étudierons les approbations push et les clés matérielles.
Questions Fréquemment Posées
La leçon « TOTP et HOTP » est-elle gratuite ?
Oui — le texte complet de « TOTP et HOTP » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « TOTP et HOTP » ?
Mots de passe à usage unique fondés sur le temps Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.
Combien de temps prend la leçon « TOTP et HOTP » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.