En bref
Vous recevez une alerte de connexion que vous ne reconnaissez pas, un message de réinitialisation que vous n’avez jamais demandé ou une notification évoquant une fuite de données. Vous voulez vérifier sans donner votre mot de passe à un service douteux.
Une alerte ne raconte pas encore toute l’histoire
Le même symptôme peut venir de plusieurs situations : une fuite chez un service que vous utilisez, un mot de passe réemployé ailleurs, une tentative d’hameçonnage ou une session restée ouverte sur un appareil partagé.
Commencez par conserver le message reçu sans cliquer sur ses liens. Regardez l’adresse réelle de l’expéditeur, le service concerné et la nature de l’alerte. Une notification officielle peut vous inviter à modifier un mot de passe ; un message qui vous demande de le saisir immédiatement dans une page inconnue mérite au contraire de la prudence.

Par prudence, ne communiquez jamais votre mot de passe à un service de vérification. Si vous utilisez un outil qui recherche une adresse dans des bases de fuites, contrôlez son origine, sa politique de confidentialité et les informations qu’il demande avant d’y entrer quoi que ce soit.
Une adresse exposée ne signifie pas automatiquement que tous vos comptes sont ouverts. Elle indique plutôt qu’il faut examiner les comptes associés, les mots de passe réutilisés et les appareils qui y ont accès.
Quatre pistes à examiner avant de changer partout
Une fuite chez un service que vous utilisez
Si une organisation vous informe d’un incident, ouvrez directement son site ou son application, sans passer par le lien du message. Cherchez l’espace consacré à la sécurité et vérifiez si une modification de mot de passe vous est demandée. D’après Cybermalveillance.gouv.fr, lorsqu’un mot de passe peut être compromis, il faut le changer sans attendre d’avoir la certitude que quelqu’un l’a déjà utilisé.
Un même mot de passe sur plusieurs comptes
Faites la liste des services où vous avez repris le même secret. La réutilisation crée un lien entre ces comptes : Cybermalveillance.gouv.fr indique qu’une personne qui découvre ce mot de passe peut tenter d’accéder aux autres services qui l’acceptent.
Commencez par la messagerie, puis passez aux comptes financiers, administratifs, professionnels et aux services qui contiennent des données personnelles. Pour chacun, créez un mot de passe différent et ne réutilisez pas l’ancien.
Une messagerie qui commande les autres comptes
Votre boîte mail mérite un contrôle prioritaire, car elle reçoit souvent les liens de réinitialisation de vos autres comptes. Cybermalveillance.gouv.fr explique qu’une personne ayant pris le contrôle de la messagerie pourrait utiliser la fonction « mot de passe oublié » sur d’autres services.
Vérifiez donc les connexions récentes, les appareils enregistrés, les règles de transfert automatique et les adresses de récupération. Supprimez ce que vous ne reconnaissez pas, puis modifiez le mot de passe depuis les réglages officiels du compte.
Une session ou un appareil inconnu
Un compte peut sembler compromis alors qu’une ancienne session est encore active sur un téléphone, un ordinateur familial ou un navigateur partagé. Consultez la liste des appareils et des connexions. Déconnectez les sessions inconnues et retirez les appareils que vous n’utilisez plus.

Si une alerte revient après le changement de mot de passe, examinez aussi les extensions du navigateur, les applications connectées et les comptes de récupération. Ne réinstallez pas une application proposée par un message reçu : passez par la boutique officielle ou le site que vous avez ouvert vous-même.
Les gestes qui ne demandent aucun achat
Vous pouvez mener la vérification avec les réglages déjà disponibles dans vos comptes :
- ouvrez chaque espace de sécurité depuis l’application ou l’adresse saisie manuellement ;
- consultez les alertes, les connexions récentes et les appareils autorisés ;
- modifiez d’abord les mots de passe des comptes sensibles et ceux qui ont été réutilisés ;
- choisissez un secret différent pour chaque service ;
- activez un second facteur de connexion sur la messagerie, les comptes financiers et les services administratifs ;
- révoquez les applications et sessions que vous ne reconnaissez pas ;
- conservez les messages d’alerte et les captures utiles si vous devez demander de l’aide.
Cybermalveillance.gouv.fr déconseille de stocker les mots de passe dans un pense-bête laissé près de l’appareil, dans la messagerie ou dans un fichier non protégé. Évitez aussi de les recopier dans un document partagé ou dans une note accessible sans verrouillage.
Pour les créer et les conserver, vous pouvez centraliser vos accès dans un gestionnaire sécurisé plutôt que de retenir ou recopier chaque secret. La CNIL décrit ce type de logiciel comme un outil qui stocke les mots de passe en les chiffrant et évite de les conserver en clair. Cybermalveillance.gouv.fr rappelle qu’un gestionnaire permet de ne retenir que le mot de passe principal qui ouvre son accès.
Cette organisation remplace la répétition des mêmes mots de passe et la recherche dans des notes dispersées. Elle demande en revanche de protéger soigneusement le mot de passe principal et de vérifier les options de récupération du compte.
Le mot de passe ne règle pas toute la fuite
Changer un mot de passe protège l’accès futur au compte concerné, mais ne retire pas une adresse e-mail d’une base déjà copiée. Cela ne supprime pas non plus les messages déjà reçus par un tiers, les informations enregistrées par le service touché ou les sessions qui seraient encore ouvertes.
Après un changement, vérifiez donc les sessions actives, les appareils autorisés, les applications liées et les coordonnées de récupération. Si le compte propose une déconnexion globale, utilisez-la lorsque vous ne reconnaissez pas une session. Pour les autres services où le même mot de passe était utilisé, recommencez la modification séparément.
Un gestionnaire de mots de passe peut réduire les oublis et la réutilisation, mais il ne vérifie pas à lui seul l’identité d’un expéditeur, ne ferme pas une session inconnue et ne remplace pas l’examen des alertes du compte.
Le signe qui justifie une aide immédiate
Si vous voyez une connexion inconnue sur votre messagerie ou votre compte bancaire, si une adresse de récupération a été remplacée sans votre accord, ou si des messages de réinitialisation partent sans votre action, cessez les échanges avec le message reçu et contactez directement le service concerné par son site officiel ou son numéro habituel.
Par précaution, ne validez aucune demande de connexion que vous n’avez pas déclenchée. Si vous ne pouvez plus accéder à la messagerie, commencez par la procédure officielle de récupération du compte depuis un appareil de confiance. Prévenez aussi l’établissement financier concerné si une opération ou une connexion inhabituelle apparaît.
La vérification gratuite consiste donc à contrôler l’origine de l’alerte, examiner les connexions, remplacer les secrets réutilisés et protéger en priorité la messagerie. Ces gestes demandent du temps et doivent être répétés compte par compte ; ils ne retirent pas les données déjà copiées et ne remplacent pas une assistance lorsque l’accès ou les coordonnées du compte ont été modifiés.
