L'OTP (One-Time Password) authentifie une action sensible : connexion, paiement, changement de coordonnées. Sa réussite tient à un compromis permanent entre sécurité et expérience utilisateur. Voici comment l'arbitrer.

1. La bonne longueur

Six chiffres constituent le standard : assez d'entropie pour résister au tirage aléatoire, assez court pour être saisi sans erreur. En descendre à quatre fragilise ; monter à huit dégrade l'expérience sans gain réel face à une bonne limitation des tentatives.

2. Une durée de validité courte

Un code valable trop longtemps reste exploitable en cas d'interception. Une fenêtre de quelques minutes suffit. Affichez clairement l'expiration dans le message : Votre code est 480912. Valable 5 min.

3. Un usage strictement unique

Le code doit être invalidé dès qu'il est utilisé — ou dès qu'un nouveau est généré. Autoriser plusieurs validations avec le même code rouvre une faille évidente.

Un OTP réutilisable n'est plus un OTP. L'invalidation immédiate après usage est non négociable.

4. La limitation des tentatives

Limitez le nombre d'essais de saisie et le nombre de demandes de code par utilisateur et par période. C'est la défense la plus efficace contre la force brute et l'abus.

5. La protection contre le pumping

Le « SMS pumping » génère des demandes d'OTP en masse vers des numéros surtaxés pour détourner du revenu. Détection d'anomalies, plafonds par pays et filtrage des préfixes suspects sont indispensables.

6. Un message clair et sobre

Le message doit contenir le code, sa durée de validité et, idéalement, le nom du service. Évitez les liens cliquables dans un message d'OTP : ils ouvrent la porte au phishing.

  • Le code, bien visible ;
  • La durée de validité ;
  • Aucun lien, aucune pièce jointe.

7. Le repli vocal

Quand le SMS n'arrive pas — zone mal couverte, opérateur en difficulté — un appel vocal qui dicte le code sauve la connexion. Le repli inter-canaux s'applique aussi à l'OTP.

8. La mesure du taux de complétion

Suivez la part d'utilisateurs qui valident effectivement leur code. Un taux qui chute signale un problème de délivrabilité ou d'ergonomie, bien avant les plaintes au support.

Avec FasterMessage, la génération, l'expiration, la validation et l'anti-fraude de l'OTP sont gérées pour vous, avec repli vocal intégré. Vous gardez la maîtrise des règles ; nous gérons la mécanique.