Accueil › Informatique et électronique › Sécurité informatique

Comment vérifier si mon adresse e-mail ou mes mots de passe ont fuité ?

Découvrez comment repérer une fuite d’identifiants, vérifier vos comptes et réagir sans aggraver la situation.

Une personne examine une alerte de sécurité sur ses appareils sans montrer de mot de passe.
Mis à jour le 26 septembre 2026 · 1 325 mots · 7 affirmations sourcées

En bref

Vous recevez une alerte de connexion que vous ne reconnaissez pas, un message de réinitialisation que vous n’avez jamais demandé ou une notification évoquant une fuite de données. Vous voulez vérifier sans donner votre mot de passe à un service douteux.

Une alerte ne raconte pas encore toute l’histoire

Le même symptôme peut venir de plusieurs situations : une fuite chez un service que vous utilisez, un mot de passe réemployé ailleurs, une tentative d’hameçonnage ou une session restée ouverte sur un appareil partagé.

Commencez par conserver le message reçu sans cliquer sur ses liens. Regardez l’adresse réelle de l’expéditeur, le service concerné et la nature de l’alerte. Une notification officielle peut vous inviter à modifier un mot de passe ; un message qui vous demande de le saisir immédiatement dans une page inconnue mérite au contraire de la prudence.

Une personne compare une alerte sur son téléphone aux réglages de sécurité ouverts séparément.

Par prudence, ne communiquez jamais votre mot de passe à un service de vérification. Si vous utilisez un outil qui recherche une adresse dans des bases de fuites, contrôlez son origine, sa politique de confidentialité et les informations qu’il demande avant d’y entrer quoi que ce soit.

Une adresse exposée ne signifie pas automatiquement que tous vos comptes sont ouverts. Elle indique plutôt qu’il faut examiner les comptes associés, les mots de passe réutilisés et les appareils qui y ont accès.

Pourquoi cette alerte apparaîtLE SYMPTÔMEAlerte de connexion, message de réinitialisation ou notification defuite1CAUSE POSSIBLEFuite chez un service utiliséCE QU'ON FAITOuvrir directement le site officiel etmodifier le mot de passe.2CAUSE POSSIBLEMot de passe réutiliséCE QU'ON FAITChanger le secret sur chaque compte concerné.3CAUSE POSSIBLEMessagerie exposéeCE QU'ON FAITContrôler les sessions, les appareils et lesoptions de récupération.4CAUSE POSSIBLESession ou appareil inconnuCE QU'ON FAITDéconnecter la session et retirer l’accès nonreconnu.Une alerte oriente vers une vérification ; elle ne prouve pas à elle seule que tous les comptessont compromis.

Quatre pistes à examiner avant de changer partout

Une fuite chez un service que vous utilisez

Si une organisation vous informe d’un incident, ouvrez directement son site ou son application, sans passer par le lien du message. Cherchez l’espace consacré à la sécurité et vérifiez si une modification de mot de passe vous est demandée. D’après Cybermalveillance.gouv.fr, lorsqu’un mot de passe peut être compromis, il faut le changer sans attendre d’avoir la certitude que quelqu’un l’a déjà utilisé.

Un même mot de passe sur plusieurs comptes

Faites la liste des services où vous avez repris le même secret. La réutilisation crée un lien entre ces comptes : Cybermalveillance.gouv.fr indique qu’une personne qui découvre ce mot de passe peut tenter d’accéder aux autres services qui l’acceptent.

Commencez par la messagerie, puis passez aux comptes financiers, administratifs, professionnels et aux services qui contiennent des données personnelles. Pour chacun, créez un mot de passe différent et ne réutilisez pas l’ancien.

Une messagerie qui commande les autres comptes

Votre boîte mail mérite un contrôle prioritaire, car elle reçoit souvent les liens de réinitialisation de vos autres comptes. Cybermalveillance.gouv.fr explique qu’une personne ayant pris le contrôle de la messagerie pourrait utiliser la fonction « mot de passe oublié » sur d’autres services.

Vérifiez donc les connexions récentes, les appareils enregistrés, les règles de transfert automatique et les adresses de récupération. Supprimez ce que vous ne reconnaissez pas, puis modifiez le mot de passe depuis les réglages officiels du compte.

Une session ou un appareil inconnu

Un compte peut sembler compromis alors qu’une ancienne session est encore active sur un téléphone, un ordinateur familial ou un navigateur partagé. Consultez la liste des appareils et des connexions. Déconnectez les sessions inconnues et retirez les appareils que vous n’utilisez plus.

Une personne contrôle les connexions et appareils d’un compte sur un ordinateur.

Si une alerte revient après le changement de mot de passe, examinez aussi les extensions du navigateur, les applications connectées et les comptes de récupération. Ne réinstallez pas une application proposée par un message reçu : passez par la boutique officielle ou le site que vous avez ouvert vous-même.

Les gestes qui ne demandent aucun achat

Vous pouvez mener la vérification avec les réglages déjà disponibles dans vos comptes :

Cybermalveillance.gouv.fr déconseille de stocker les mots de passe dans un pense-bête laissé près de l’appareil, dans la messagerie ou dans un fichier non protégé. Évitez aussi de les recopier dans un document partagé ou dans une note accessible sans verrouillage.

Pour les créer et les conserver, vous pouvez centraliser vos accès dans un gestionnaire sécurisé plutôt que de retenir ou recopier chaque secret. La CNIL décrit ce type de logiciel comme un outil qui stocke les mots de passe en les chiffrant et évite de les conserver en clair. Cybermalveillance.gouv.fr rappelle qu’un gestionnaire permet de ne retenir que le mot de passe principal qui ouvre son accès.

Cette organisation remplace la répétition des mêmes mots de passe et la recherche dans des notes dispersées. Elle demande en revanche de protéger soigneusement le mot de passe principal et de vérifier les options de récupération du compte.

Quel geste pour quel risqueRisque repéréAction à engagerMot de passe réutiliséPlusieurs comptes liés par lemême secretCréer un secret différent pourchaque compteConnexion inconnueSession ou appareil non reconnuDéconnecter et contrôler lesappareils autorisésMessagerie exposéeRéinitialisation possibled’autres comptesProtéger la messagerie etvérifier les récupérationsStockage disperséNotes, fichiers ou messagesaccessiblesCentraliser dans un gestionnairesécuriséChaque action traite un aspect différent et peut demander une vérification séparée.

Le mot de passe ne règle pas toute la fuite

Changer un mot de passe protège l’accès futur au compte concerné, mais ne retire pas une adresse e-mail d’une base déjà copiée. Cela ne supprime pas non plus les messages déjà reçus par un tiers, les informations enregistrées par le service touché ou les sessions qui seraient encore ouvertes.

Après un changement, vérifiez donc les sessions actives, les appareils autorisés, les applications liées et les coordonnées de récupération. Si le compte propose une déconnexion globale, utilisez-la lorsque vous ne reconnaissez pas une session. Pour les autres services où le même mot de passe était utilisé, recommencez la modification séparément.

Un gestionnaire de mots de passe peut réduire les oublis et la réutilisation, mais il ne vérifie pas à lui seul l’identité d’un expéditeur, ne ferme pas une session inconnue et ne remplace pas l’examen des alertes du compte.

Le signe qui justifie une aide immédiate

Si vous voyez une connexion inconnue sur votre messagerie ou votre compte bancaire, si une adresse de récupération a été remplacée sans votre accord, ou si des messages de réinitialisation partent sans votre action, cessez les échanges avec le message reçu et contactez directement le service concerné par son site officiel ou son numéro habituel.

Par précaution, ne validez aucune demande de connexion que vous n’avez pas déclenchée. Si vous ne pouvez plus accéder à la messagerie, commencez par la procédure officielle de récupération du compte depuis un appareil de confiance. Prévenez aussi l’établissement financier concerné si une opération ou une connexion inhabituelle apparaît.

La vérification gratuite consiste donc à contrôler l’origine de l’alerte, examiner les connexions, remplacer les secrets réutilisés et protéger en priorité la messagerie. Ces gestes demandent du temps et doivent être répétés compte par compte ; ils ne retirent pas les données déjà copiées et ne remplacent pas une assistance lorsque l’accès ou les coordonnées du compte ont été modifiés.

Les trois solutions

Toujours dans cet ordre : ce qui ne coûte rien, puis ce qui coûte peu, puis ce qui dure plus longtemps ou innove.

1 · Gratuit

  • Utiliser un service de vérification de fuites réputé, en contrôlant son origine, sa politique de confidentialité et les informations réellement demandées.
  • Consulter les espaces de sécurité des principaux services utilisés pour repérer les connexions inhabituelles, appareils inconnus et alertes de compromission.
  • Modifier en priorité les mots de passe associés aux comptes sensibles et tous ceux qui ont été réutilisés, en créant des secrets uniques.

2 · Pas cher

Clé de sécurité physique

Facteur matériel dédié et généralement plus résistant à certaines formes de phishing.

  • À vérifier : Compatibilité avec les services utilisés
  • À vérifier : Méthodes de récupération en cas de perte
  • À vérifier : Normes et protocoles pris en charge
Voir les offres chez Amazon ›Lien marchand

Sélection de types de produits selon des critères vérifiables. Aucun prix n'est affiché : il change trop souvent. Aucun classement n'est acheté.

Sources

  1. Commission nationale de l’informatique et des libertés — consulter
    « Un bon gestionnaire de mots de passe est un logiciel qui stocke tous vos mots de passe et les protège en les chiffrant. Il vous évite de retenir des dizaines de mots de passe ou de les noter en clair dans un fichier text… »
  2. Assistance aux victimes de cybermalveillance — consulter
    « Face au nombre de comptes que nous sommes amenés à créer, il est tentant, pour s’y retrouver, d’utiliser à chaque fois le même mot de passe. Si une personne malintentionnée découvre ce mot de passe, elle pourra alors acc… »
  3. Assistance aux victimes de cybermalveillance — consulter
    « Apprenez à utiliser un gestionnaire de mot de passe sécurisé qui s’en chargera à votre place, pour ne plus avoir à retenir que le seul mot de passe qui permet d’en ouvrir l’accès.… »
  4. Assistance aux victimes de cybermalveillance — consulter
    « Il est humainement impossible de retenir les dizaines de mots de passe longs et complexes que chacun est amené à utiliser quotidiennement. Ne commettez pas pour autant l’erreur de les noter sur un pense-bête que vous lai… »
  5. Assistance aux victimes de cybermalveillance — consulter
    « Votre adresse de messagerie est généralement associée à beaucoup de vos comptes en ligne. Cela permet notamment de recevoir les liens de réinitialisation des mots de passe de vos autres comptes. Un cybercriminel qui réus… »
  6. Assistance aux victimes de cybermalveillance — consulter
    « Vous avez un doute sur la sécurité d’un de vos comptes ou vous entendez qu’une organisation ou société chez qui vous avez un compte s’est fait pirater. N’attendez pas de savoir si c’est vrai ou pas. Changez immédiatement… »

7 affirmations de cet article s'appuient sur ces documents.

Dans la même rubrique

AccueilCatégoriesNotre méthode

Rubriques

AnimauxArts et loisirsAutomobile et véhiculesFamille et relationsFinance et affairesInformatique et électroniqueMaison et jardinMode et styleNourriture et divertissementRelations amoureuses et sexualitéSantéSport et fitnessVoyageÉducation et communication