Comment vérifier un lien suspect avant de cliquer
Un lien reçu par SMS, par e-mail ou dans un message privé, et vous n'osez pas le toucher : c'est le bon réflexe. Voici où se lit le vrai nom de domaine, les cinq maquillages d'adresse les plus courants, et trois services gratuits qui ouvrent la page à votre place.
↑ Ce conseil fait partie du guide : Arnaques et hameçonnage
Comment vérifier un lien suspect ?
Lisez l'adresse avant de l'ouvrir. Le vrai site est le nom de domaine juste avant la première barre oblique : dans suivi.laposte.fr.colis-retenu.net, vous arrivez sur colis-retenu.net, pas chez La Poste. Pour confirmer sans y aller, collez l'adresse dans urlscan.io ou Phishing Initiative, qui l'ouvrent à votre place et en affichent une capture d'écran.
- Lisez le domaine juste avant la première barre
- Un point à la place d'un tiret change de site
- Affichez l'adresse d'un appui long, sans ouvrir
- Collez-la dans urlscan.io ou Phishing Initiative
- Le cadenas ne garantit rien du contenu
Lire l'adresse : le vrai domaine est juste avant la première barre
Une adresse internet, ce que les navigateurs appellent une URL, se lit en trois morceaux. Après https:// vient l'hôte, le
serveur que votre navigateur internet va contacter ; après la première barre oblique, le
chemin ; après un point d'interrogation, les paramètres. Seul le premier morceau dit
où vous allez ; le reste est écrit par le propriétaire du domaine.
La règle, en un geste. Repérez la première barre oblique simple, celle qui suit
https:// : tout ce qui est à sa gauche est l'hôte. Lisez-le de droite à gauche : les
deux derniers mots séparés par un point forment le nom de domaine —
ameli.fr, laposte.fr, orange.fr. Pour
l'administration, comptez trois mots, gouv.fr étant une extension à part
entière : impots.gouv.fr, ants.gouv.fr.
Tout ce qui reste à gauche n'est qu'un sous-domaine. Le propriétaire en
crée autant qu'il veut, gratuitement, avec les mots qu'il veut :
écrire ameli.fr ou laposte.fr dans un sous-domaine ne coûte rien et ne demande
aucune autorisation. Le SMS du colis bloqué, que je vois arriver chaque semaine,
ressemble à ceci :
https://suivi.laposte.fr.colis-retenu.net/frais-de-douane
Les deux premiers mots rassurent, le troisième décide : le site visité est colis-retenu.net,
suivi.laposte.fr n'étant qu'une étiquette. Même mécanique pour les
faux SMS administratifs et pour les
messages de livraison frauduleux.
Dans une adresse, ce qui compte est à la fin de l'hôte, pas au début. On ne lit pas « ça commence par ameli.fr », mais « ça finit par quoi, juste avant la barre ? ».
Le chemin de la page ne prouve rien non plus. Une adresse qui finit par
/ameli/assure/connexion peut appartenir à un inconnu : ces mots sont des
dossiers, nommés à la main. De même, www n'est qu'un sous-domaine : une adresse qui
n'en a pas n'est ni plus ni moins fiable.
Quand le domaine ne vous dit rien, la fiche trouver le propriétaire d'un site donne la marche à suivre : un domaine créé la semaine dernière pour une banque centenaire est une réponse en soi.
Cinq maquillages d'adresse, et comment les repérer
Les cinq procédés ci-dessous reviennent dans presque tous les liens d'hameçonnage qu'on m'apporte, et aucun n'est technique : ils jouent sur la lecture.
- Le point et le tiret échangés.
impots.gouv.fretimpots-gouv.frsont deux noms de domaine distincts, qui peuvent appartenir à deux personnes différentes : un tiret à la place d'un point, et vous changez de site. Idem pour un mot collé :ameli-connexion.frn'est pasameli.fr. - L'arobase qui annule le début. Tout ce qui précède un
@est un identifiant de connexion, que le navigateur ignore pour choisir le serveur :https://www.ameli.fr@203.0.113.7/connexionouvre l'adresse203.0.113.7. C'est prévu par la norme des adresses internet ; les navigateurs récents affichent l'hôte réel, mais sur un téléphone la barre d'adresse est trop courte pour le voir. - Les caractères qui se ressemblent. Un
rnpasse pour unm, unImajuscule pour unlminuscule ; et certaines lettres d'autres alphabets sont graphiquement identiques aux nôtres. Les navigateurs s'en défendent en affichant le domaine sous sa forme technique, préfixée parxn--: si vous voyezxn--dans la barre d'adresse, fermez l'onglet. - Le lien raccourci.
bit.ly,tinyurl.com,lnkd.in, un QR code : il n'y a rien à lire, juste un code à cinq ou six caractères. Un raccourcisseur n'est pas malhonnête, mais il supprime la seule information vérifiable. Dans un SMS officiel, c'est un signal : votre banque n'a aucune raison de masquer son domaine. - Le redirecteur légitime détourné. Un lien qui commence par
https://www.google.com/url?q=, parsafelinks.protection.outlook.com/?url=ou par l'adresse de traçage d'une lettre d'information part d'un service connu, puis vous renvoie ailleurs. La vraie destination est dans le paramètreurl=ouq=, en caractères codés :%3A%2F%2Fest simplement://. Lisez la fin, pas le début.
N'ouvrez pas le lien : ouvrez le site vous-même. Tapez ameli.fr ou
impots.gouv.fr à la main dans la barre d'adresse, ou passez par l'application déjà
installée. Si le message disait vrai, la même information s'y trouve. Aucune
administration, aucune banque, aucun transporteur n'exige qu'on passe par son lien.
Mieux : rangez vos sites sensibles dans vos favoris — les marque-pages, chez Mozilla Firefox — et n'y entrez plus que par là. Un favori créé le jour où vous étiez sur le vrai site ne peut pas vous emmener ailleurs.
Voir où mène un lien sans cliquer, sur ordinateur et sur téléphone
Le texte affiché n'est pas l'adresse : un lien peut porter l'étiquette https://www.ameli.fr et conduire ailleurs. Voici comment lire l'URL réelle sans rien ouvrir.
Sur un ordinateur : le survol. Posez la souris sur le lien sans appuyer : dans Chrome, Mozilla Firefox, Edge et Safari, l'URL réelle apparaît en bas à gauche, dans la barre d'état. Cela marche aussi dans un e-mail ouvert dans Outlook, Thunderbird ou un webmail. Si l'adresse est longue, elle est coupée et vous n'en voyez que le début : la partie inutile. Encore faut-il un navigateur entretenu : Internet Explorer, dont Microsoft a arrêté le support le 15 juin 2022, ne reçoit plus ni correctif ni avertissement d'hameçonnage. S'il s'ouvre encore depuis un vieux raccourci, c'est le premier réglage à changer.
Pour la lire en entier : le clic droit. Cliquez avec le bouton droit sur le lien → Copier l'adresse du lien, puis collez-la dans le Bloc-notes ou dans un brouillon de mail : vous la lirez caractère par caractère. Ne la collez pas dans la barre d'adresse : une touche Entrée malheureuse et le contrôle est terminé.
Sur un téléphone : l'appui long. Sur Android, un appui prolongé ouvre un menu dont la première ligne est l'adresse complète, avec Copier le lien. Sur iPhone, le même geste affiche un aperçu, l'adresse en haut. Cela fonctionne dans un SMS, dans WhatsApp et dans l'application Mail : les SMS indésirables se traitent de même.
Trois précisions propres aux e-mails. D'abord, les pièces jointes ne se vérifient pas comme les liens : un PDF n'est souvent qu'un bouton vers la fausse page, et une pièce jointe exécutable s'analyse à part (la méthode est ici). Ensuite, le dossier Spam ou Courrier indésirable n'est pas un verdict : des mails légitimes y tombent, et des e-mails frauduleux passent dans la boîte de réception. Le classement du filtre ne remplace pas la lecture de l'adresse. Enfin, votre messagerie affiche le nom de l'expéditeur, pas son adresse : dans Gmail, dans Outlook et dans les messageries des fournisseurs d'accès, il faut cliquer sur la flèche à côté du nom pour voir l'adresse mail complète. Vos spams sont le bon terrain d'entraînement : comparez-y le nom affiché et l'adresse réelle.
Les boutons sont des liens. « Suivre mon colis », « Vérifier mon compte », « Connectez-vous pour éviter la fermeture » : un bouton coloré dans un e-mail n'est qu'un lien habillé, qui se survole et s'appuie comme les autres. Dans Gmail, Afficher l'original montre le message brut, adresses comprises.
Le QR code se lit aussi avant de s'ouvrir : l'appareil photo d'un téléphone récent affiche l'adresse et attend votre confirmation. Le faux QR code collé sur un horodateur ne se repère pas autrement.
Trois vérificateurs gratuits, et ce qu'ils savent vraiment
Quand l'adresse reste illisible — lien raccourci, domaine inconnu, doute qui ne se lève pas —, on la fait ouvrir par quelqu'un d'autre. Il n'existe pas de façon d'ouvrir un lien douteux en toute sécurité depuis son propre appareil : même en navigation privée, la page est bien chargée. Ces trois services, eux, l'ouvrent ailleurs, sur leur machine ; ils sont gratuits, sans compte, et répondent en une minute.
1. Phishing Initiative (phishing-initiative.eu). Un champ unique,
Vérifier ou signaler un site : vous collez l'adresse, il dit s'il la connaît déjà. Les
analystes du CERT d'Orange Cyberdefense tranchent, et les adresses confirmées partent chez les
éditeurs pour blocage dans les navigateurs. Le compteur public donne la mesure : le 2 octobre 2026, 634 adresses signalées la veille, dont 584
confirmées, et 173 252 depuis le 1er janvier. C'est aussi là qu'on signale le lien reçu.
2. urlscan.io. Le plus utile des trois. Il visite la page à votre place, comme un visiteur ordinaire, et rend une capture d'écran, la liste des domaines et des adresses IP contactés, le détail de ce qu'elle charge : vous voyez la fausse page de connexion sans y être allé. Le service suit plus de 900 marques imitées : quand une page copie une banque ou une messagerie, il l'annonce. Pour un lien raccourci, c'est la bonne réponse : il suit la redirection et affiche l'adresse d'arrivée, celle vers laquelle vous auriez été redirigé.
3. Le rapport de transparence de Google
(transparencyreport.google.com/safe-browsing/search). Il donne l'avis de la base Safe Browsing,
celle qui déclenche l'écran rouge de Chrome. Lisez bien le verdict : « aucun contenu
dangereux détecté » signifie « pas encore répertorié » — le cas de tout domaine créé
le matin même. Pour un fichier plutôt qu'une adresse, l'onglet URL de VirusTotal fait le même travail
avec soixante-dix moteurs :
savoir si un fichier téléchargé est un virus.
Certains liens ne s'analysent pas : ceux qui ne valent que pour vous. Un lien pour réinitialiser un mot de passe, une confirmation de commande, un lien de paiement ou de désabonnement contient votre adresse e-mail ou un jeton à usage unique. Les coller dans un scanner public, c'est les publier : urlscan.io classe les analyses en Public, Unlisted ou Private, et recommande de retirer les informations personnelles de l'adresse avant l'envoi. Et comme l'outil ouvre réellement la page, un lien à usage unique peut être consommé : le vôtre ne marchera plus. Là, on lit l'adresse à la main et on ouvre le site soi-même.
Ce qui ne prouve rien : le cadenas, la marque, l'expéditeur
Le cadenas. Il atteste d'un certificat SSL/TLS valide, donc d'une liaison sécurisée entre votre navigateur et le serveur, rien de plus. Les sites d'hameçonnage sont sécurisés de la même façon : un certificat s'obtient gratuitement en quelques minutes, et la quasi-totalité des fausses pages de connexion en ont un. Son absence, en revanche, reste un avertissement — c'est elle qui déclenche l'alerte décrite dans « cette connexion n'est pas privée ».
Le nom de la marque dans l'adresse. Un domaine peut contenir n'importe quel mot, celui
d'une banque compris : securite-ma-banque.com appartient à celui qui l'a enregistré, pas à
la banque.
L'expéditeur, même connu. Le nom affiché se choisit comme un pseudonyme : dépliez-le
pour lire l'adresse e-mail complète, celle qui suit l'arobase. Un message qui se dit des
impôts ou de votre banque et qui part d'une adresse email en @hotmail.com ou
@gmail.com est faux : aucune administration, aucune banque n'écrit depuis une
messagerie gratuite. Et un lien transmis par un proche vient parfois d'une
boîte mail piratée qui écrit à tout le carnet
d'adresses. La question utile n'est pas « qui me l'envoie ? » mais « est-ce que
j'attendais ce message ? ».
Le logo, copié en un clic droit. Une page qui s'affiche parfaitement : dupliquer un écran de connexion prend dix minutes. Le silence de l'antivirus, qui ne connaît pas un domaine né dans la journée. Et l'urgence du message : pas une preuve, l'outil de travail.
Si vous avez déjà cliqué : ce qui compte, c'est la suite
Ouvrir une page ne suffit presque jamais à infecter un appareil à jour. Le danger est dans ce qui se passe ensuite : ce que vous tapez, et ce qui se télécharge. Ce que la fausse page réclame est presque toujours la même chose, dans le même ordre : votre nom d'utilisateur ou votre e-mail, puis votre mot de passe, puis le code à six chiffres reçu par SMS. Les plus gourmandes demandent ensuite votre nom, votre date de naissance, votre numéro de carte — des informations personnelles qu'un service qui vous connaît n'a aucune raison de redemander.
Vous n'avez rien saisi ? Fermez l'onglet, et vérifiez qu'aucun fichier n'est descendu : Ctrl + J ouvre l'historique des téléchargements. S'il y a quelque chose, ne l'ouvrez pas, faites-le analyser.
Vous avez saisi vos identifiants ? Changez le mot de passe du compte, tout de suite, depuis un autre appareil, et pensez à activer la double authentification. Si ce mot de passe servait ailleurs, changez-le partout : c'est le mécanisme décrit dans mon mot de passe a été volé, et la raison d'être d'un gestionnaire de mots de passe. La marche à suivre heure par heure est dans j'ai cliqué sur un lien d'hameçonnage.
Puis signalez. Un SMS frauduleux se transfère gratuitement au 33700 ; l'adresse d'une page frauduleuse se dépose sur Phishing Initiative, qui la fera bloquer dans les navigateurs. Deux minutes qui épargnent la personne suivante.
Questions fréquentes
Peut-on être piraté juste en ouvrant un lien ?
C'est rare sur un appareil à jour. La page ne fait le plus souvent que demander : elle imite un écran de connexion et attend vos identifiants. Le risque vient de ce qu'on tape et de ce qu'on installe, d'où l'importance des mises à jour du navigateur et du système.
Comment vérifier un lien sur un téléphone, sans souris ?
Appui long sur le lien : l'adresse complète s'affiche en haut du menu sur Android, dans un aperçu sur iPhone. Choisissez Copier le lien, puis collez-la dans une note pour la lire en entier — dans un SMS comme dans WhatsApp.
Le cadenas veut-il dire que le site est officiel ?
Non. Le cadenas atteste que la liaison est chiffrée, pas que le site est honnête. Les certificats sont gratuits : les fausses pages de connexion en ont presque toutes un.
Comment savoir où mène un lien raccourci ?
Collez-le dans urlscan.io : le service suit la redirection, affiche l'adresse d'arrivée et une capture d'écran. Évitez les aperçus qui demandent d'ouvrir le lien « pour voir » : c'est ce qu'on cherche à éviter.
Un lien envoyé par un ami peut-il être dangereux ?
Oui, et c'est fréquent. Un compte de messagerie ou de réseau social piraté sert d'abord à écrire aux contacts : un lien venu d'un proche s'ouvre sans réfléchir. Au moindre doute, appelez la personne : elle apprendra qu'elle est piratée.
Faut-il signaler un lien d'hameçonnage, et à qui ?
Oui, c'est gratuit. L'adresse de la page se signale sur Phishing Initiative pour qu'elle soit bloquée dans les navigateurs ; un SMS se transfère au 33700 ; un préjudice financier relève de la plainte et du signalement officiel.
À lire aussi : j'ai cliqué sur un lien de phishing · reconnaître une fausse boutique en ligne · le faux mail des impôts · une extension de navigateur malveillante.
Étienne AubryTechnicien informatique au Mans depuis dix ans. Cette fiche vient de ce que je vois passer au téléphone, pas d'un manuel. En savoir plus.
Ce lien, on le lit ensemble ?
Diagnostic gratuit au téléphone, 15 minutes : vous me lisez l'adresse à voix haute, je vous dis où elle mène. Ensuite, assistance à distance dès 19 € pour 30 minutes si des identifiants ont été saisis, ou nettoyage dès 39 € si un fichier a été ouvert. Ou décrivez la situation par écrit.
- Diagnostic gratuit
- Sans engagement
- Le Mans, Sarthe et à distance