↑ Ce conseil fait partie du guide : Mots de passe fuités
- ✅ Ce mot de passe figure dans une fuite publique de données.
- ❌ Elle ne dit pas que votre ordinateur est infecté.
- ❌ Elle ne dit pas que le compte concerné a été utilisé par quelqu'un d'autre.
- ✅ Elle signifie que ce mot de passe doit être changé partout où il sert.
Comment le navigateur le sait
Chrome, Edge et Safari comparent les mots de passe que vous leur avez confiés à d'immenses listes de mots de passe apparus dans des fuites de données publiques. La comparaison se fait sans jamais envoyer votre mot de passe en clair : le navigateur en calcule une empreinte, n'en transmet qu'un fragment, et compare localement le résultat. Votre mot de passe ne quitte pas l'appareil.
Autrement dit : personne n'a regardé dans votre ordinateur. Le navigateur a simplement constaté que cette combinaison figure dans des listes qui circulent — le plus souvent parce qu'un site sur lequel vous aviez un compte s'est fait voler sa base de clients, parfois il y a des années.
C'est la même logique que haveibeenpwned.com, et la démarche complète est décrite dans comment savoir si mon adresse mail a fuité.
Ce que cela signifie vraiment
Le risque concret est simple à formuler : ce mot de passe est dans des listes que des programmes essaient automatiquement sur des centaines de sites, avec votre adresse mail. Si vous l'avez réutilisé ailleurs, ces autres comptes sont réellement exposés.
Trois nuances qui aident à doser la réaction :
- L'ancienneté compte. Une fuite de 2014 sur un forum disparu n'a d'importance que si le mot de passe sert encore aujourd'hui.
- Le compte concerné compte. Un site d'actualité sans données personnelles n'a pas le même poids que la messagerie.
- La réutilisation est le vrai problème. Un mot de passe unique, même exposé, ne met en danger qu'un seul compte.
Il n'y a donc pas lieu de paniquer : il y a lieu de trier.
Par quel compte commencer
La liste affichée peut contenir vingt ou trente lignes. L'ordre suivant traite l'essentiel du risque en une demi-heure :
- La messagerie principale. C'est la clé de tout le reste : qui la contrôle peut réinitialiser les autres comptes.
- La banque et les services de paiement.
- Les comptes où une carte est enregistrée : boutiques, livraison, abonnements.
- Les réseaux sociaux, qui servent à usurper votre identité auprès de vos proches.
- Tout compte partageant le mot de passe d'un des précédents, même sans importance apparente.
- Le reste, au fil des connexions.
Changer un mot de passe correctement
Quelques règles simples évitent de refaire le travail dans six mois :
- Un mot de passe différent par site. C'est la seule règle qui compte vraiment.
- Long plutôt que compliqué : quatre mots sans rapport valent mieux qu'un mot tordu de huit caractères.
- Pas de variation du précédent : ajouter « 2026 » ou un point d'exclamation à la fin ne trompe aucun programme.
- Laissez le navigateur ou le gestionnaire le générer et l'enregistrer : voyez quel gestionnaire de mots de passe choisir.
- Activez la double authentification dans la foulée, au moins sur la messagerie et la banque : c'est ce qui rend une prochaine fuite sans conséquence (mode d'emploi).
Faites-le depuis l'application officielle ou en tapant vous-même l'adresse du site : jamais depuis un lien reçu par message.
Quand la liste est très longue
Trente ou cinquante mots de passe signalés, c'est courant après des années d'usage, et c'est décourageant. Trois principes rendent la tâche gérable :
- Ne cherchez pas à tout faire d'un coup. Les six premiers comptes de la liste précédente couvrent l'essentiel du risque ; le reste peut se faire sur un mois.
- Supprimez plutôt que changer quand le compte ne sert plus : une boutique utilisée une fois, un forum oublié. Moins de comptes, moins de surface.
- Regroupez par lots de cinq, à un moment calme. Le navigateur propose souvent un bouton qui ouvre directement la page de changement du site concerné : utilisez-le, il fait gagner beaucoup de temps.
Et ignorez sans remords les comptes de test ou les inscriptions sans valeur : l'objectif n'est pas le zéro absolu, c'est de couper la réutilisation là où elle fait mal.
Vérifier que le compte n'a pas servi
Changer le mot de passe ne suffit pas si quelqu'un est déjà entré. Pour les comptes importants, prenez deux minutes de plus :
- L'activité de connexion récente : lieux, appareils, horaires. C'est la preuve la plus parlante.
- Les appareils connectés : déconnectez tout, puis reconnectez-vous seul.
- Les règles de transfert de la messagerie : une copie silencieuse de vos mails est la porte dérobée classique.
- L'adresse et le numéro de récupération : s'ils ont été modifiés, le compte reste récupérable par l'intrus malgré le nouveau mot de passe.
Si l'un de ces points cloche, traitez-le comme une intrusion : la marche à suivre est dans compte en ligne piraté, et service par service dans compte Gmail piraté.
Les autres alertes du navigateur
La vérification des mots de passe affiche trois catégories distinctes, et elles n'appellent pas la même réaction :
- « Compromis » : le mot de passe figure dans une fuite connue. C'est le plus urgent, et c'est l'objet de cette fiche.
- « Réutilisé » : le même mot de passe sert sur plusieurs sites. Ce n'est pas encore un incident, mais c'est ce qui transformera la prochaine fuite en cascade. Traitez-le sur les comptes importants.
- « Faible » : mot de passe trop court ou trop devinable. À corriger quand vous passez sur le site, sans urgence particulière.
Le navigateur affiche aussi deux avertissements d'une autre nature, qu'il ne faut pas confondre avec celui-ci : la mention « site non sécurisé » dans la barre d'adresse, qui signale simplement une connexion non chiffrée (ne jamais y saisir de mot de passe ni de carte), et la page rouge de navigation sécurisée, qui bloque un site identifié comme dangereux. Cette dernière est une vraie protection : on ne passe pas outre, même quand on croit connaître le site.
Les fausses alertes qui imitent celle-ci
Le succès de cette alerte a inspiré les escrocs. Quelques repères pour ne pas se tromper :
- La vraie alerte apparaît dans les réglages du navigateur ou dans une fenêtre du navigateur lui-même : elle ne donne jamais de numéro de téléphone.
- Elle ne demande ni paiement, ni installation de logiciel, ni analyse à lancer.
- Elle est consultable à tout moment dans la page de vérification des mots de passe du navigateur : c'est le test définitif. Ce qui n'y figure pas n'existe pas.
Une page rouge avec un compte à rebours et un numéro à appeler est une publicité, jamais une alerte : voyez fausse alerte antivirus et l'arnaque au faux support technique.
Ne plus revoir cette alerte
Une fois le tri fait, trois habitudes évitent son retour :
- Un mot de passe différent par site, généré et retenu par le navigateur ou un gestionnaire.
- La double authentification sur les comptes importants : un mot de passe exposé n'ouvre plus rien.
- Les alertes laissées actives : la vérification des mots de passe, dans le navigateur, prévient toute seule à la prochaine fuite. Ne la désactivez pas parce qu'elle dérange : elle travaille pour vous.
Si la liste vous décourage ou si vous voulez que quelqu'un fasse le tour avec vous — comptes importants, double authentification, codes de secours rangés —, c'est l'objet d'une séance de prévention, à distance ou à domicile. Le diagnostic au téléphone dure quinze minutes et ne coûte rien ; vous pouvez aussi décrire votre situation.
Questions fréquentes
Cette alerte signifie-t-elle que je suis piraté ?
Non. Elle signifie que ce mot de passe figure dans une fuite de données publique, généralement causée par un site tiers. Votre ordinateur n'est pas en cause ; c'est la réutilisation du mot de passe qui crée le risque.
Le navigateur envoie-t-il mes mots de passe à Google ?
Non : la vérification repose sur une empreinte dont seul un fragment est transmis, et la comparaison finale se fait sur votre appareil. Le mot de passe lui-même ne quitte pas le navigateur.
Puis-je ignorer l'alerte pour un compte sans importance ?
Oui, à une condition : que ce mot de passe ne serve nulle part ailleurs. S'il est réutilisé, même un compte anodin devient une porte d'entrée vers les autres.
Quelle différence entre « mot de passe compromis » et « réutilisé » ?
« Compromis » signifie qu'il figure dans une fuite connue : à changer en priorité. « Réutilisé » signale seulement qu'il sert sur plusieurs sites : c'est ce qui transformera la prochaine fuite en cascade, à corriger sur les comptes importants.
À lire aussi : le guide des mots de passe fuités · savoir si son adresse mail a fuité.
Étienne AubryTechnicien informatique au Mans depuis dix ans. Cette fiche vient de ce que je vois passer au téléphone, pas d'un manuel. En savoir plus.
Vous avez vingt mots de passe signalés et vous ne savez pas par où commencer ?
Diagnostic gratuit au téléphone (15 minutes), et une réponse claire en cinq minutes.