Un mot de passe peut être compromis après une fuite de données, du phishing ou une réutilisation sur plusieurs comptes. Voici comment vérifier le risque et agir vite, sans paniquer.
Pour savoir si votre mot de passe a été piraté, vérifiez d’abord s’il apparaît dans une fuite connue, puis changez-le immédiatement sur le service concerné et partout où vous l’avez réutilisé. Un mot de passe robuste, unique et accompagné d’une double authentification limite fortement les risques. Vous pouvez commencer par tester la robustesse de votre mot de passe avec notre outil gratuit, directement dans votre navigateur.
Un doute sur un compte mail, un compte bancaire, un réseau social ou un espace client ne doit pas être pris à la légère. Une fuite de mot de passe ne signifie pas toujours que quelqu’un s’est déjà connecté à votre compte, mais cela signifie que votre combinaison identifiant plus mot de passe peut être essayée, revendue ou réutilisée dans des attaques automatisées.
Voici la méthode simple à suivre pour vérifier votre exposition, reprendre le contrôle et éviter que le même problème se reproduise.
Sommaire
- Comment savoir si mon mot de passe a été piraté ?
- Que signifie vraiment un mot de passe piraté ou fuité ?
- Quels signes doivent vous alerter ?
- Que faire immédiatement si votre mot de passe a fuité ?
- Comment créer un nouveau mot de passe plus sûr ?
- Comment éviter que cela recommence ?
- Questions fréquentes
- Sources
Comment savoir si mon mot de passe a été piraté ?
La bonne démarche consiste à vérifier trois choses : votre adresse email, votre mot de passe et l’activité récente de vos comptes. Aucun test ne peut garantir à lui seul que vous êtes totalement à l’abri, mais cette combinaison permet de repérer la majorité des situations à risque.
- Vérifiez si votre adresse email apparaît dans une fuite de données connue via un service spécialisé de vérification de compromission.
- Vérifiez si votre mot de passe est trop faible, trop court ou trop prévisible avec un outil de test fiable.
- Consultez les alertes de sécurité envoyées par vos services : connexion inhabituelle, changement d’appareil, tentative bloquée, réinitialisation demandée.
- Regardez l’historique des connexions quand le service le propose, en particulier sur vos emails, comptes cloud, réseaux sociaux et outils professionnels.
- Si vous avez réutilisé le même mot de passe ailleurs, partez du principe que ces autres comptes sont aussi à risque.
Pour évaluer la solidité de votre mot de passe actuel ou d’un nouveau mot de passe avant de l’utiliser, vous pouvez utiliser notre testeur de mot de passe gratuit. L’objectif n’est pas de savoir si une fuite existe déjà, mais de mesurer si votre mot de passe résisterait correctement à une attaque par essais massifs.
À faire maintenant : lancez le test sur un mot de passe que vous envisagez d’utiliser, puis remplacez tout mot de passe court, réutilisé ou basé sur un mot courant. Accéder à l’outil : lancer le test de mot de passe.
Que signifie vraiment un mot de passe piraté ou fuité ?
Un mot de passe peut être compromis de plusieurs façons. Il peut avoir été volé directement sur votre appareil, saisi sur une fausse page de connexion, récupéré lors d’une fuite de données chez un service que vous utilisez, ou deviné parce qu’il est trop simple.
On parle souvent de « mot de passe piraté », mais il faut distinguer plusieurs cas. Un mot de passe fuité peut être présent dans une base de données exposée, sans que votre compte ait forcément été ouvert par un tiers. Un compte piraté signifie qu’une personne non autorisée a réussi à s’y connecter ou à en modifier les paramètres. Dans les deux cas, la bonne réaction est la même : changer le mot de passe et sécuriser le compte.
Le risque augmente fortement si vous utilisez le même mot de passe sur plusieurs services. Une fuite sur un site secondaire peut alors servir à tenter une connexion sur votre boîte email, votre boutique en ligne, votre banque ou vos outils professionnels. Cette technique est souvent automatisée : les attaquants testent des couples email et mot de passe déjà compromis sur d’autres plateformes.
Quels signes doivent vous alerter ?
Certains indices doivent vous faire agir sans attendre. Même si un seul signe apparaît, mieux vaut changer le mot de passe concerné et vérifier les paramètres de sécurité du compte.
| Signe observé | Risque probable | Action prioritaire |
|---|---|---|
| Vous recevez une alerte de connexion inconnue | Quelqu’un tente ou réussit une connexion | Changer le mot de passe et déconnecter les sessions actives |
| Un service vous informe d’une fuite de données | Vos identifiants peuvent circuler | Changer le mot de passe sur ce service et les comptes où il est réutilisé |
| Des emails partent depuis votre adresse sans votre accord | Votre messagerie peut être compromise | Changer le mot de passe, activer la double authentification, vérifier les règles de transfert |
| Votre mot de passe est refusé alors que vous êtes sûr de vous | Le compte a peut-être été modifié | Utiliser la récupération officielle du compte et contrôler les informations de secours |
| Des achats, messages ou publications apparaissent sans vous | Le compte est probablement utilisé par un tiers | Sécuriser le compte, contacter le service concerné, vérifier les moyens de paiement |
Ne cliquez pas sur un lien reçu dans un message alarmant sans vérifier son origine. Passez plutôt par l’application officielle ou tapez vous-même l’adresse du service dans votre navigateur. Beaucoup de vols de mots de passe commencent par une page de connexion imitée.
Que faire immédiatement si votre mot de passe a fuité ?
Si vous pensez que votre mot de passe a fuité, l’ordre des actions compte. Commencez par les comptes qui donnent accès aux autres : messagerie, gestionnaire de mots de passe, cloud, banque, comptes administrateurs et outils professionnels.
- Changez le mot de passe du compte concerné. Ne modifiez pas seulement un caractère. Créez un mot de passe totalement nouveau.
- Changez ce mot de passe partout où il a été réutilisé. Si le même code servait sur plusieurs sites, chacun de ces comptes doit recevoir un mot de passe unique.
- Activez la double authentification. Privilégiez une application d’authentification ou une clé de sécurité quand le service le permet.
- Déconnectez les sessions ouvertes. Beaucoup de services proposent une option « se déconnecter de tous les appareils ».
- Vérifiez les informations de récupération. Contrôlez l’email secondaire, le numéro de récupération si vous en avez un, les questions secrètes et les appareils autorisés.
- Surveillez l’activité récente. Regardez les connexions, commandes, virements, messages envoyés, filtres de messagerie et autorisations d’applications tierces.
- Signalez l’incident au service concerné si nécessaire. Pour un compte professionnel ou un site e-commerce, prévenez aussi la personne responsable de la sécurité ou de l’administration.
Si votre messagerie principale est compromise, traitez-la comme une urgence. Elle permet souvent de réinitialiser les mots de passe de vos autres comptes. Une fois l’accès récupéré, changez son mot de passe, activez la double authentification et vérifiez qu’aucune règle de transfert automatique n’a été ajoutée.
Comment créer un nouveau mot de passe plus sûr ?
Un bon mot de passe doit être long, unique et difficile à deviner. La longueur compte beaucoup, car elle augmente le nombre de combinaisons possibles. Les substitutions classiques comme remplacer un « a » par « @ » ou ajouter un chiffre à la fin ne suffisent pas si le mot de base est courant.
- Utilisez un mot de passe différent pour chaque compte.
- Privilégiez une phrase de passe longue ou un mot de passe généré aléatoirement.
- Évitez les informations personnelles : prénom, ville, entreprise, date, animal, club, marque préférée.
- N’utilisez pas une variante d’un ancien mot de passe compromis.
- Stockez vos mots de passe dans un gestionnaire plutôt que dans un fichier non protégé, un carnet partagé ou votre messagerie.
La CNIL rappelle qu’une mauvaise gestion des mots de passe expose les utilisateurs à des risques sur leurs données personnelles, notamment lorsque les mots de passe sont simples, mal conservés ou transmis dans de mauvaises conditions. Le NIST recommande aussi de refuser les mots de passe déjà connus comme compromis lors de la création ou du changement d’un mot de passe.
Notre conseil : créez un mot de passe unique pour chaque service important, testez sa robustesse, puis enregistrez-le dans un gestionnaire de mots de passe. Vous n’avez alors plus besoin de mémoriser des dizaines de codes complexes.
Comment éviter que cela recommence ?
On ne peut pas empêcher tous les services en ligne de subir un incident. En revanche, vous pouvez réduire fortement l’impact d’une fuite. L’objectif est simple : si un compte est touché, les autres doivent rester protégés.
- Un mot de passe unique par compte : c’est la règle la plus importante contre la réutilisation frauduleuse.
- Double authentification sur les comptes sensibles : messagerie, banque, réseaux sociaux, cloud, boutique en ligne, administration de site.
- Gestionnaire de mots de passe : il permet de générer et conserver des mots de passe forts sans les retenir.
- Vigilance face au phishing : ne saisissez jamais votre mot de passe après avoir cliqué sur un lien douteux.
- Mises à jour régulières : navigateur, système, applications et extensions doivent rester à jour.
- Suppression des comptes inutiles : moins vous laissez de comptes ouverts, moins vous multipliez les surfaces de fuite.
Si vous gérez un site ou une application, pensez aussi à la sécurité côté serveur : stockage haché et salé des mots de passe, limitation des tentatives de connexion, double authentification pour les administrateurs, surveillance des accès et mises à jour régulières. Pour un site professionnel, la maintenance technique n’est pas un détail. Vous pouvez consulter notre page dédiée à l’hébergement et la maintenance.
Vous pouvez aussi retrouver nos autres utilitaires sur la page outils gratuits, pensés pour aider les utilisateurs et les entreprises à faire des vérifications rapides en ligne.
Questions fréquentes
Comment savoir si mon mot de passe a été piraté avec certitude ?
On ne peut pas toujours l’affirmer avec certitude. En revanche, si votre mot de passe apparaît dans une fuite connue, si votre compte montre une activité inconnue ou si vous avez reçu une alerte de connexion, vous devez le considérer comme compromis.
Dois-je changer tous mes mots de passe après une fuite ?
Changez en priorité le mot de passe du service concerné et tous les comptes où vous avez utilisé le même. Si vos mots de passe sont uniques, seuls les comptes directement touchés doivent être modifiés.
Un mot de passe très complexe peut-il quand même être dangereux ?
Oui, s’il a déjà fuité ou s’il est réutilisé sur plusieurs sites. La complexité ne protège pas contre la réutilisation d’un mot de passe déjà connu des attaquants.
La double authentification suffit-elle à protéger mon compte ?
Elle améliore fortement la protection, mais elle ne remplace pas un mot de passe unique et solide. Elle ajoute une barrière supplémentaire si votre mot de passe est volé.
Est-ce risqué de tester un mot de passe en ligne ?
Utilisez uniquement un outil qui explique clairement son fonctionnement. Notre outil de test de mot de passe effectue le calcul côté navigateur et n’a pas vocation à stocker votre saisie. Pour un mot de passe déjà utilisé sur un compte très sensible, vous pouvez aussi tester une variante de même structure plutôt que le secret exact.
Sources
- Cybermalveillance.gouv.fr : violation ou fuite de données personnelles, que faire ?
- CNIL : mots de passe, recommandations pour maîtriser sa sécurité
- CNIL : utiliser l’authentification multifacteur pour ses comptes en ligne
- Have I Been Pwned : documentation API et Pwned Passwords
- NIST SP 800-63B : recommandations sur les mots de passe et authentifiants





