Votre iPhone vient d'afficher « Ce mot de passe est apparu dans une fuite de données. » Chrome a signalé un mot de passe compromis. Ou vous avez saisi votre e-mail sur Have I Been Pwned et vu une liste rouge. Respirez — un mot de passe fuité, ça se répare, et l'essentiel des dégâts est évitable si vous agissez dans le bon ordre. Voici exactement quoi faire, étape par étape.
D'abord, comprendre ce qui s'est réellement passé
Une violation de données signifie qu'une entreprise chez qui vous avez un compte a été piratée et que sa base d'utilisateurs a été copiée. Ces bases se vendent et s'échangent, et les mots de passe qu'elles contiennent finissent par être cassés. Le vrai danger n'est pas le site piraté — c'est chaque autre site où vous avez utilisé le même mot de passe. Les attaquants lancent des attaques automatisées de credential stuffing : ils prennent le couple e-mail + mot de passe fuité et l'essaient sur Gmail, Amazon, PayPal, Netflix, votre banque — des milliers de sites en quelques minutes. Si vous avez réutilisé ce mot de passe quelque part, ces comptes sont aussi en danger.
Étape 1 : confirmer la fuite et identifier les comptes concernés
Rendez-vous sur haveibeenpwned.com et saisissez votre adresse e-mail. Le site liste chaque fuite connue contenant votre adresse, avec la date et le type de données exposées (mots de passe, numéros de téléphone, adresses, données bancaires). Vérifiez chaque adresse e-mail que vous utilisez, y compris les anciennes.
- iPhone / iPad : Réglages → Mots de passe → Recommandations de sécurité liste les mots de passe apparus dans des fuites connues.
- Chrome : Gestionnaire de mots de passe Google → Check-up signale les mots de passe compromis, réutilisés et faibles.
Notez les sites concernés. C'est votre liste de tâches pour l'étape suivante.
Étape 2 : changer le mot de passe fuité — puis partout où vous l'avez réutilisé
Changez d'abord le mot de passe sur le site piraté. Ensuite — et c'est l'étape que la plupart des gens sautent — changez-le sur tous les autres sites où vous avez utilisé ce même mot de passe ou une variante proche (ajouter « 1 » ou « ! » ne compte pas — les outils de cassage les essaient automatiquement).
Chaque nouveau mot de passe doit être long, aléatoire et unique à ce seul site.
Ne les inventez pas vous-même ; utilisez un générateur de mots de
passe pour que chaque compte reçoive quelque chose comme Tq7!vLm2#pXw9Rz
qu'aucune fuite ailleurs ne pourra ouvrir. Pas sûr qu'un mot de passe existant soit assez bon ?
Testez-le avec le vérificateur de force de mot de passe.
Pour toutes les règles, lisez notre guide
Créer un mot de passe fort.
Priorisez dans cet ordre : l'e-mail d'abord (c'est la clé de récupération de tout le reste), puis les applis bancaires et de paiement, puis les comptes d'achat avec cartes enregistrées, puis les réseaux sociaux, puis tout le reste.
Étape 3 : activer l'authentification à deux facteurs (2FA)
Avec la 2FA, un mot de passe fuité ne suffit pas pour entrer — l'attaquant a aussi besoin d'un code à 6 chiffres qui change toutes les 30 secondes. Activez-la sur le compte piraté et sur chaque compte important. Préférez une application d'authentification aux codes par SMS ; les SMS peuvent être interceptés par SIM swapping.
Pas besoin d'une énième application pour cela. DroidPass intègre un authentificateur qui génère les codes 2FA juste à côté du mot de passe qu'ils protègent, dans le même coffre chiffré. Scannez le QR code affiché par le site et c'est fait. Voici comment ça marche.
Étape 4 : vérifier que l'attaquant n'a pas laissé de porte dérobée
Si quelqu'un est déjà entré dans un compte, changer le mot de passe ne l'expulse pas toujours. Sur chaque compte important (surtout l'e-mail), vérifiez :
- E-mail et numéro de téléphone de récupération — assurez-vous qu'ils sont toujours les vôtres.
- Sessions actives / appareils connectés — déconnectez tout ce que vous ne reconnaissez pas.
- Règles de transfert et filtres e-mail — les attaquants ajoutent des transferts silencieux pour continuer à lire votre courrier.
- Applications connectées et accès API — révoquez tout ce qui est inconnu.
- Codes de secours — régénérez-les pour rendre inutilisables les copies prises par l'attaquant.
Étape 5 : si des données de paiement ont fuité, protégez votre argent
Si la fuite incluait des numéros de carte ou des coordonnées bancaires, contactez votre banque, bloquez ou remplacez la carte et surveillez vos relevés de près pendant les prochains mois. Beaucoup de banques permettent de bloquer une carte instantanément depuis leur application. Si des identifiants personnels (numéros de pièce d'identité, date de naissance, adresse) ont été exposés, redoublez de vigilance — c'est la matière première de l'usurpation d'identité.
Étape 6 : s'attendre au phishing — et ne pas tomber dans le piège
Après une fuite, les criminels savent que vous êtes client de cette entreprise et que vous êtes inquiet. Attendez-vous à des e-mails convaincants du type « Nous avons détecté une fuite — vérifiez votre compte maintenant ». Ne cliquez jamais sur un lien dans ce genre d'e-mail. Ouvrez le site vous-même en tapant l'adresse ou via l'application officielle. Un gestionnaire de mots de passe aide aussi ici : DroidPass ne remplit automatiquement que sur le site exact que vous avez enregistré — un domaine imitateur n'obtient rien.
Étape 7 : faire en sorte que cela ne vous nuise plus jamais
Vous ne pouvez pas empêcher les entreprises d'être piratées. Vous pouvez faire en sorte qu'une fuite ne touche jamais qu'un seul compte :
- Un mot de passe unique et généré par site. C'est tout le secret. Quand chaque mot de passe est unique, une fuite est un problème d'un seul site, pas de toute votre vie.
- Stockez-les dans un coffre chiffré, pas dans une appli de notes, pas dans un tableur, pas dans la synchronisation du navigateur. DroidPass chiffre tout en AES-256 sur votre appareil, avec une architecture zéro connaissance — voici pourquoi c'est important.
- Lancez un audit de mots de passe. DroidPass Pro inclut un audit de sécurité des mots de passe et du Wi-Fi qui analyse votre coffre et signale les mots de passe faibles, réutilisés et anciens, pour corriger les plus risqués avant qu'une fuite ne les expose.
- Gardez la 2FA activée partout où elle est proposée, avec les codes stockés dans le même coffre.
- Revérifiez Have I Been Pwned tous les quelques mois, ou abonnez-vous à ses notifications gratuites pour votre adresse e-mail.
Corrigez tous vos mots de passe réutilisés en un après-midi
Générez des mots de passe uniques, stockez-les chiffrés, gardez vos codes 2FA à côté — gratuit sur iPhone, iPad, Android et Mac.
Télécharger pour iPhone Télécharger pour Android Télécharger pour Mac