↑ Ce conseil fait partie du guide : Mots de passe fuités
Rendez-vous sur haveibeenpwned.com, saisissez votre adresse, et lisez la liste des fuites où elle apparaît. Le site ne demande jamais votre mot de passe : tout service qui le réclamerait pour « vérifier » est à fuir.
Ce qu'est une fuite de données
Une fuite, c'est un site tiers — une boutique en ligne, un forum, un service que vous avez utilisé une fois en 2015 — dont la base de clients a été volée et diffusée. Votre adresse s'y trouve, parfois avec un mot de passe, une adresse postale ou un numéro de téléphone.
Ce n'est pas un piratage de votre boîte mail : personne n'est entré chez vous. Mais les conséquences sont réelles, car ces listes circulent, se recoupent, et alimentent trois usages : l'essai automatique du même mot de passe sur des dizaines de services, l'hameçonnage ciblé, et les mails de chantage qui citent un de vos anciens mots de passe pour faire peur.
À peu près tout le monde figure dans au moins une fuite. Le constat n'a donc rien d'affolant : ce qui compte, c'est de savoir lesquelles et quoi en faire.
Vérifier son adresse pas à pas
- Ouvrez haveibeenpwned.com, tenu par un chercheur en sécurité reconnu et utilisé par de nombreux services publics et privés.
- Saisissez l'adresse à tester, puis validez. Le site affiche la liste des fuites connues où elle apparaît, avec pour chacune la date, le service concerné et les types de données exposées.
- Recommencez pour chacune de vos adresses : l'ancienne adresse du fournisseur d'accès, l'adresse professionnelle, celle qui sert aux achats.
- Regardez aussi la page dédiée aux mots de passe du site : elle indique si un mot de passe donné figure dans les listes diffusées, sans jamais l'envoyer en clair.
Deux autres sources utiles : votre navigateur (Chrome, Edge et Safari signalent les mots de passe enregistrés apparus dans une fuite) et votre gestionnaire de mots de passe, s'il propose un rapport de sécurité. Ces alertes-là sont concrètes et directement actionnables.
Lire le résultat sans paniquer
Toutes les lignes ne se valent pas. Regardez deux colonnes :
- La date. Une fuite de 2013 sur un forum abandonné n'a d'importance que si vous utilisez encore ce mot de passe aujourd'hui.
- Les données exposées. « Adresses mail uniquement » est sans gravité ; « mots de passe », « questions secrètes », « numéros de téléphone » ou « adresses postales » demandent une action.
Une mention particulière pour les questions secrètes (nom de jeune fille de la mère, première voiture) : elles servent à reprendre un compte. Si elles ont fuité, changez-les partout où elles sont encore utilisées, ou remplacez-les par des réponses inventées et notées dans votre gestionnaire.
Et si le même mot de passe apparaît dans plusieurs fuites, c'est le signal le plus clair : il faut arrêter de le réutiliser.
Les autres données qui fuient avec l'adresse
Une fuite contient rarement une adresse seule. Selon le site d'origine, elle s'accompagne d'informations qui appellent chacune une réaction différente.
- Le numéro de téléphone. Il alimente les appels frauduleux et les SMS d'hameçonnage. On ne change pas de numéro pour autant : on se méfie des appels entrants qui demandent une validation.
- L'adresse postale et la date de naissance. Elles servent à rendre un futur appel crédible (« je confirme votre adresse : 12 rue… »). Le fait qu'un interlocuteur connaisse ces informations ne prouve donc rien.
- Les questions secrètes. Elles permettent de reprendre un compte : remplacez les réponses par des phrases inventées, notées dans votre gestionnaire.
- Les données de carte bancaire. Rare, car les sites sérieux ne les stockent pas en clair ; si la fuite le mentionne, faites refaire la carte sans attendre.
- L'historique de commandes. Il sert aux faux messages de livraison, très efficaces parce qu'ils citent un vrai achat.
Ces informations expliquent pourquoi les arnaques deviennent plus précises d'année en année : ce n'est pas que les fraudeurs vous connaissent, c'est qu'ils achètent des fiches. La parade ne change pas : on ne valide jamais rien à la demande de quelqu'un qui appelle ou qui écrit.
Par quoi commencer
Personne ne change trente mots de passe en une soirée. L'ordre suivant règle 90 % du risque :
- La messagerie principale. C'est la clé du reste : qui l'a peut réinitialiser tous vos autres comptes. Mot de passe unique, double authentification, adresse de secours vérifiée.
- La banque et les services de paiement.
- Les comptes qui contiennent une carte enregistrée : boutiques, livraison, abonnements.
- Les réseaux sociaux, qui servent à usurper votre identité auprès de vos proches.
- Le reste, au fil de l'eau, en changeant le mot de passe à chaque connexion.
Les détails de cette bascule, sans tout casser, sont dans mots de passe fuités et mot de passe volé ou fuité.
Le cas du mot de passe exposé
Si un mot de passe que vous utilisez encore figure dans une fuite, considérez-le comme public. Trois gestes :
- Changez-le sur le service concerné, puis partout où il servait aussi — c'est cette deuxième partie qui protège vraiment.
- Activez la double authentification sur les comptes importants : même connu, le mot de passe ne suffit plus. Voyez la double authentification expliquée.
- Vérifiez les portes dérobées du compte : règles de transfert dans la messagerie, adresse de récupération, applications tierces autorisées.
Un mot de passe correct aujourd'hui, c'est surtout un mot de passe long et différent partout. Trois ou quatre mots sans rapport entre eux font mieux qu'un mot compliqué de huit caractères, et se retiennent.
Ce qui arrive après une fuite
Dans les semaines qui suivent la diffusion d'une base, deux phénomènes se produisent, et les reconnaître évite bien des erreurs :
- Une hausse du courrier indésirable et des tentatives d'hameçonnage mieux ciblées, qui citent votre nom, votre ville ou votre opérateur pour paraître crédibles. Voyez j'ai cliqué sur un lien de phishing.
- Des appels frauduleux utilisant les mêmes informations : c'est le carburant de l'arnaque au faux conseiller bancaire.
Autrement dit, une fuite ne se traduit pas seulement par un risque sur les comptes : elle rend les arnaques plus convaincantes. Le savoir, c'est déjà s'en prémunir.
Se faire prévenir la prochaine fois
Plutôt que de vérifier de temps en temps :
- Activez les notifications de Have I Been Pwned pour vos adresses : un message part automatiquement si elles apparaissent dans une nouvelle fuite.
- Laissez votre navigateur ou votre gestionnaire surveiller les mots de passe enregistrés : c'est gratuit et intégré.
- Activez les alertes de connexion sur la messagerie et la banque : elles préviennent d'une connexion inhabituelle avant que vous ne constatiez les dégâts.
- Utilisez une adresse différente pour les inscriptions non essentielles : les fuites futures n'atteindront pas votre adresse principale.
Les limites de la vérification
Deux réserves, pour être complet. D'abord, un service de ce type ne connaît que les fuites publiées : une base volée mais jamais diffusée n'y figure pas. Un résultat vide ne signifie donc pas « rien n'a fuité », seulement « rien de connu ».
Ensuite, méfiez-vous des sites qui proposent de « vérifier si vous avez été piraté » en demandant votre mot de passe, ou qui vendent un abonnement de surveillance du dark web avec un décompte anxiogène. La vérification utile est gratuite, et les alertes de votre navigateur font déjà l'essentiel du travail.
Si votre adresse apparaît dans plusieurs fuites et que vous ne savez pas par où prendre le sujet, un audit après un soupçon permet de faire le tour des comptes sensibles en une séance. Le diagnostic au téléphone dure quinze minutes et ne coûte rien ; vous pouvez aussi simplement décrire votre situation.
Questions fréquentes
Have I Been Pwned est-il fiable ?
Oui : c'est la référence utilisée par de nombreux services de sécurité, et il ne demande jamais votre mot de passe. La vérification d'un mot de passe s'y fait sans l'envoyer en clair.
Mon adresse apparaît dans dix fuites, est-ce grave ?
Pas en soi. Ce qui compte, c'est de savoir si un mot de passe encore utilisé est concerné. Traitez la messagerie et la banque en priorité, le reste au fil des connexions.
Faut-il changer d'adresse mail après une fuite ?
Rarement : changer d'adresse est lourd et ne supprime pas les listes déjà diffusées. Utilisez plutôt une adresse secondaire pour les inscriptions non essentielles et renforcez la principale.
Une fuite contient mon adresse postale, dois-je m'inquiéter ?
Pas directement : elle sert surtout à rendre un futur appel ou un futur message plus crédible. Retenez qu'un interlocuteur qui connaît votre adresse ne prouve rien par là ; la règle de ne jamais valider à la demande d'un appel entrant reste la bonne.
La même vérification se fait toute seule dans votre navigateur, qui signale les mots de passe enregistrés apparus dans une fuite : comment lire cette alerte et par où commencer, c'est dans « mot de passe compromis » dans Chrome.
À lire aussi : le guide des mots de passe fuités · la double authentification expliquée.
Étienne AubryTechnicien informatique au Mans depuis dix ans. Cette fiche vient de ce que je vois passer au téléphone, pas d'un manuel. En savoir plus.
Votre adresse apparaît dans plusieurs fuites et vous ne savez pas par où commencer ?
Diagnostic gratuit au téléphone (15 minutes), et une réponse claire en cinq minutes.