SécuritéGuide
Mot de passe dans une fuite : quoi faire dans les quinze premières minutes
Un service vous annonce une fuite, ou votre navigateur signale un mot de passe compromis. Voici l’ordre exact des gestes — et les quatre réflexes qui aggravent les choses.

Une alerte de fuite provoque toujours le même réflexe : changer le mot de passe du service concerné, tout de suite. Ce n’est pas le plus urgent, et ça laisse souvent la vraie porte ouverte.
Voici l’ordre qui limite vraiment les dégâts.
Les quinze premières minutes
- Ouvrez le site officiel vous-même, sans utiliser le lien reçu dans le message d’alerte. Les fausses alertes existent, et elles servent justement à récolter le nouveau mot de passe.
- Sécurisez votre messagerie principale d’abord si son mot de passe est concerné : elle commande tout le reste.
- Remplacez le mot de passe exposé par un mot de passe entièrement nouveau.
- Changez-le partout où il était réutilisé, y compris sous une variante proche.
- Déconnectez les sessions inconnues et activez la double authentification.
Fuite ou compte déjà piraté ? Ce n’est pas pareil
| Situation | Ce que ça veut dire | Ce que ça change |
|---|---|---|
| Mot de passe exposé | Il apparaît dans une fuite connue, sans preuve qu’on s’en soit servi | Considérez-le comme inutilisable, mais pas de panique |
| Compte compromis | Connexion inconnue, adresse de récupération modifiée, message envoyé à votre insu, achat non autorisé | Quelqu’un est entré : suivez tout le plan, jusqu’aux contrôles bancaires |
Reprendre le contrôle, étape par étape
1. Partez d’un appareil sain
Si vous avez saisi le mot de passe sur un faux site, installé un programme douteux, ou constaté plusieurs vols d’identifiants, faites les changements depuis un autre appareil. Mettez ensuite à jour le système et l’antivirus de la machine suspecte, et lancez une analyse complète.
Changer ses mots de passe depuis un ordinateur infecté revient à donner directement les nouveaux.
2. Créez un mot de passe réellement nouveau
Ne transformez pas MotDePasse2025! en MotDePasse2026!. Ces variantes sont
les premières testées par les automates.
Utilisez une longue phrase secrète, ou laissez un gestionnaire générer un mot de passe aléatoire et unique. Et ne réutilisez jamais, nulle part, le mot de passe principal de votre gestionnaire.
L’ordre de priorité : messagerie → gestionnaire de mots de passe → banque et administration → commerces → réseaux sociaux → services secondaires.
3. Fermez les portes restées ouvertes
Changer le mot de passe ne déconnecte pas toujours les sessions en cours. Dans les paramètres de sécurité du compte, vérifiez :
- les appareils et sessions actuellement connectés ;
- l’adresse e-mail et le numéro de récupération ;
- les applications tierces autorisées et les mots de passe d’application ;
- les règles de transfert et les filtres inconnus dans la messagerie.
Ce dernier point est le plus sournois : une règle de transfert discrète continue d’envoyer vos messages longtemps après que vous avez repris la main.
4. Ajoutez une deuxième serrure
Activez la double authentification. Préférez une clé de sécurité ou une passkey quand elles sont proposées, sinon une application d’authentification. Conservez les codes de récupération ailleurs que sur l’appareil principal.
Et ne validez jamais une demande de connexion que vous n’avez pas déclenchée, même si elle revient dix fois : c’est exactement le but de la manœuvre.
5. Contrôlez les conséquences
Examinez l’historique des connexions, les messages envoyés, les publications, les commandes et les paiements. Prévenez vos contacts si des messages frauduleux sont partis de votre compte. En cas d’opération bancaire suspecte, appelez votre banque sans attendre. Gardez des captures d’écran avant de supprimer quoi que ce soit.
Les quatre mauvais réflexes
La vérification finale
Votre compte est de nouveau sûr quand ces six points sont cochés :
- mot de passe unique, enregistré dans le gestionnaire ;
- réutilisations supprimées partout ;
- sessions inconnues déconnectées ;
- coordonnées de récupération vérifiées ;
- double authentification activée ;
- activité et paiements contrôlés.
Où vérifier, et où demander de l’aide
Pour savoir si une adresse e-mail figure dans une fuite connue, Have I Been Pwned fait référence. Un outil de contrôle ne doit jamais vous demander le mot de passe concerné — seulement l’adresse.
En France, cybermalveillance.gouv.fr propose un diagnostic et une fiche réflexe en cas de compte piraté, et la CNIL publie ses conseils après une fuite de données. Si une fraude ou une usurpation a déjà eu lieu, conservez les preuves, contactez l’organisme concerné et votre banque, et déposez plainte.
La suite, chaque semaine
Un article par semaine sur la sécurité, Windows, le réseau et le matériel. Rien d’autre.
Cet article vous a été utile ?
Merci, c’est noté. Ça m’aide à choisir les prochains sujets.


