Mon mot de passe a fuité : que faire
Votre mot de passe apparaît dans une fuite de données : par quoi commencer, dans quel ordre changer quoi, et comment savoir si un compte a servi.
Savoir si un mot de passe a fuité
Les fuites ne viennent presque jamais de votre ordinateur : elles viennent des sites où vous aviez un compte. Un site se fait pirater, sa base d'utilisateurs circule, et votre adresse mail s'y retrouve avec le mot de passe que vous y utilisiez.
Deux indices ne trompent pas : vous recevez des codes de validation que vous n'avez pas demandés, ou des alertes de connexion depuis un endroit inconnu. Dans les deux cas, quelqu'un possède déjà votre mot de passe et se heurte (pour l'instant) à la deuxième barrière.
Des services publics de vérification de fuites existent ; le plus connu recense les bases compromises à partir d'une adresse mail. Le résultat vous dit surtout quels mots de passe changer en priorité.
Dans quel ordre changer
L'ordre compte, parce que certains comptes ouvrent les autres :
- La boîte mail principale. C'est la clé de tout le reste : elle permet de réinitialiser n'importe quel autre compte.
- Les comptes qui touchent à l'argent : banque, PayPal, sites d'achat où une carte est enregistrée.
- Les réseaux sociaux, surtout s'ils servent à se connecter ailleurs.
- Tous les comptes qui partageaient le mot de passe compromis. C'est le point le plus pénible et le plus important.
Changer un mot de passe depuis la machine suspecte. Si elle enregistre vos frappes, vous offrez aussi le nouveau. Utilisez un autre appareil.
Ce qu'est un bon mot de passe aujourd'hui
La longueur compte plus que la complexité. Une phrase de quatre ou cinq mots sans rapport entre eux vaut mieux qu'un « Tr0ub4dor ! » impossible à retenir. Deux règles suffisent :
- Long : au moins une douzaine de caractères, idéalement une phrase.
- Unique : différent sur chaque site. C'est ce qui empêche une fuite de se propager.
Changer de mot de passe tous les trois mois « par sécurité » n'apporte rien si le mot de passe est unique et long : cette vieille consigne est aujourd'hui déconseillée, parce qu'elle pousse à des variantes prévisibles.
Le gestionnaire de mots de passe
C'est la seule réponse réaliste à « un mot de passe différent partout ». Le principe : vous retenez une phrase, le gestionnaire retient le reste et les remplit à votre place.
Trois précautions : une phrase maîtresse longue et notée nulle part en clair, la double authentification sur le gestionnaire lui-même, et une procédure de secours (code de récupération imprimé, rangé ailleurs).
Le mail qui prétend vous avoir filmé
Il arrive presque toujours après une fuite : le message cite un de vos anciens mots de passe pour paraître crédible, affirme détenir une vidéo, et réclame un paiement en cryptomonnaie. Il n'y a ni vidéo, ni accès à votre matériel : c'est un envoi en masse.
Ne payez pas, ne répondez pas. La seule action utile : le mot de passe cité doit disparaître de tous les sites où il servait encore.
Et après
Une fois les mots de passe changés, il reste à vérifier que personne n'a laissé une porte : adresses de récupération, applications autorisées, sessions actives, règles de transfert de la messagerie. C'est détaillé dans les vérifications à faire soi-même, et c'est aussi ce que couvre l'audit quand vous préférez ne pas y toucher.
À lire aussi : compte Facebook piraté · rançongiciel, que faire.
Étienne AubryTechnicien informatique au Mans depuis dix ans. Cette fiche vient de ce que je vois passer au téléphone, pas d'un manuel. En savoir plus.
Vous êtes dans ce cas ? Ne restez pas seul avec ça.
Diagnostic gratuit au téléphone, et une réponse claire en cinq minutes.