facebook-pixel

Comment Vérifier si Votre Mot de Passe a Fuité (Guide 2026)

E
Equipe Securite Lunyb
··9 min read

Ton mot de passe traîne peut-être déjà en ligne sans que tu le saches. Chaque année, des milliards d'identifiants fuitent sur le dark web à cause de piratages massifs (LinkedIn, Facebook, Adobe, Dropbox, et bien d'autres). Si tu réutilises le même mot de passe partout, une seule fuite peut compromettre l'ensemble de ta vie numérique.

La bonne nouvelle ? Il existe aujourd'hui des outils gratuits, fiables et respectueux de la vie privée pour vérifier si un mot de passe a été compromis. Dans ce guide, je te montre exactement comment faire, quels services utiliser, comment ils fonctionnent en coulisses, et surtout que faire si tu découvres que ton mot de passe fait partie d'une fuite.

Qu'est-ce qu'un mot de passe compromis ?

Un mot de passe compromis est un mot de passe qui a été exposé publiquement suite à une violation de données (data breach). Il se retrouve dans des bases de données circulant sur le dark web, souvent associé à ton adresse email.

Concrètement, quand un site que tu utilises se fait pirater, les attaquants récupèrent la base de données des utilisateurs. Même si les mots de passe sont hachés, beaucoup finissent par être déchiffrés (surtout les plus faibles) puis revendus ou diffusés gratuitement dans des forums de hackers.

Pourquoi c'est un vrai problème

  • Credential stuffing : les pirates testent automatiquement tes identifiants sur des centaines de sites (Gmail, Netflix, Amazon, PayPal…).
  • Usurpation d'identité : accès à ton email = accès à tout le reste.
  • Fraude financière : cartes bancaires enregistrées, comptes crypto, virements.
  • Chantage : sextorsion, ransomware personnel, doxxing.

Les 4 meilleurs outils pour vérifier un mot de passe compromis

Voici les services les plus fiables en 2026, tous gratuits et audités par la communauté sécurité.

ServiceCe qu'il vérifieConfidentialitéGratuit
Have I Been PwnedEmail + mot de passeExcellente (k-anonymity)Oui
Firefox MonitorEmail uniquementTrès bonneOui
Google Password CheckupMots de passe enregistrésBonne (hachage local)Oui
1Password WatchtowerCoffre-fort completExcellenteInclus abonnement

1. Have I Been Pwned (HIBP)

Créé par le chercheur en sécurité Troy Hunt, haveibeenpwned.com est LA référence mondiale. Le site recense plus de 12 milliards d'identifiants compromis provenant de plus de 700 violations connues.

Deux fonctions à connaître :

  • Onglet "Pwned?" : tu tapes ton email, tu vois immédiatement dans quelles fuites il apparaît.
  • Onglet "Passwords" : tu peux tester un mot de passe directement, sans risque (voir explication technique plus bas).

2. Firefox Monitor

Basé sur les données de HIBP, mais avec une interface plus grand public. Tu peux t'abonner aux alertes : si ton email apparaît dans une future fuite, tu reçois un mail automatique.

3. Google Password Checkup

Si tu utilises Chrome et le gestionnaire de mots de passe Google, va dans passwords.google.com puis clique sur "Vérifier les mots de passe". Google analyse tous tes mots de passe enregistrés et te dit lesquels sont : compromis, réutilisés, ou trop faibles.

4. Les gestionnaires de mots de passe (Bitwarden, 1Password, Dashlane)

Tous les gestionnaires sérieux intègrent aujourd'hui un scanner de fuites. C'est de loin la solution la plus pratique : tu obtiens un rapport complet en un clic.

Comment ça marche techniquement (et pourquoi c'est sûr)

Tu te demandes peut-être : "Mais si je tape mon mot de passe sur un site, ne suis-je pas en train de le donner aux pirates ?" Excellente question. La réponse est : non, grâce à une technique appelée k-anonymity.

Le principe du k-anonymity expliqué simplement

  1. Ton navigateur calcule le hash SHA-1 de ton mot de passe (une empreinte cryptographique irréversible).
  2. Il envoie uniquement les 5 premiers caractères du hash au serveur (jamais le mot de passe ni le hash complet).
  3. Le serveur renvoie la liste de tous les hashs qui commencent par ces 5 caractères (généralement plusieurs centaines).
  4. Ton navigateur compare localement cette liste avec ton hash complet.
  5. Si une correspondance existe, ton mot de passe a fuité.

Résultat : le serveur n'a jamais vu ton mot de passe complet ni même son hash complet. C'est cryptographiquement sûr, même si on écoute la connexion.

Étape par étape : vérifier tes mots de passe en 5 minutes

Méthode 1 : vérifier un email

  1. Va sur haveibeenpwned.com.
  2. Tape ton adresse email principale dans la barre.
  3. Clique sur "pwned?".
  4. Lis la liste des fuites où ton email apparaît (nom du service, date, type de données exposées).
  5. Répète l'opération pour toutes tes adresses email (perso, pro, secondaires).

Méthode 2 : vérifier un mot de passe précis

  1. Va sur haveibeenpwned.com/Passwords.
  2. Tape le mot de passe que tu veux tester.
  3. Le site te dit combien de fois il apparaît dans des fuites connues.
  4. Si le compteur dépasse 0 : change-le partout où tu l'utilises, immédiatement.

Méthode 3 : audit complet via ton navigateur

Sur Chrome/Edge : Paramètres → Mots de passe → Vérifier les mots de passe. Sur Firefox : about:logins puis vérifie les alertes. Sur Safari : Réglages → Mots de passe → recommandations de sécurité.

Que faire si ton mot de passe a été compromis ?

Pas de panique, mais agis vite. Voici le protocole à suivre dans l'ordre.

Action immédiate (dans l'heure)

  1. Change le mot de passe compromis sur le service concerné.
  2. Change-le partout ailleurs si tu l'as réutilisé (spoiler : c'est probablement le cas).
  3. Active la double authentification (2FA) sur tous les comptes critiques : email, banque, réseaux sociaux, cloud.
  4. Déconnecte toutes les sessions actives depuis les paramètres de sécurité du compte.

Action à court terme (dans la journée)

  1. Installe un gestionnaire de mots de passe (Bitwarden est gratuit et open source).
  2. Génère un mot de passe unique et fort pour chaque service (minimum 16 caractères aléatoires).
  3. Vérifie l'historique de connexion de ton email et de ta banque : y a-t-il des connexions suspectes ?
  4. Consulte notre guide essentiel sur la sécurité des mots de passe pour construire une stratégie durable.

Action à long terme

Les erreurs à éviter absolument

  • Utiliser un site inconnu pour tester ton mot de passe : de faux "vérificateurs" existent et collectent tes mots de passe. Tiens-toi aux services listés plus haut.
  • Changer juste un caractère : "MotDePasse2024" → "MotDePasse2025" n'apporte quasi aucune sécurité. Change vraiment.
  • Ignorer les fuites anciennes : même une fuite de 2016 reste dangereuse si tu utilises encore le même mot de passe aujourd'hui.
  • Se fier uniquement à la 2FA par SMS : le SIM swapping existe. Préfère une app d'authentification (Aegis, Authy) ou une clé physique (YubiKey).

Aspects légaux : RGPD et notifications de fuite

Depuis le RGPD (2018), toute entreprise européenne subissant une violation de données doit notifier la CNIL dans les 72 heures, et informer les utilisateurs concernés si le risque est élevé. En France, la CNIL publie régulièrement les sanctions liées aux violations mal gérées.

Concrètement, tu as le droit :

  • D'être informé rapidement par le service concerné.
  • De demander quelles données ont fuité (droit d'accès, article 15 RGPD).
  • De porter plainte auprès de la CNIL si l'entreprise n'a pas respecté ses obligations.

Pour aller plus loin, consulte notre guide complet sur la vie privée en ligne.

Protéger tes liens et partages : bonus vie privée

Vérifier ses mots de passe, c'est la base. Mais tes fuites de données ne viennent pas que des mots de passe : elles viennent aussi des liens que tu partages. Chaque URL longue contient souvent des paramètres de tracking (utm, fbclid, gclid…) qui exposent tes habitudes.

Pour partager des liens de manière plus discrète et supprimer ces trackers, un raccourcisseur d'URL orienté vie privée comme Lunyb permet de générer des liens propres, sans tracking tiers, et de garder le contrôle sur ce que tu partages. C'est un petit geste qui, cumulé aux bonnes pratiques mots de passe, réduit considérablement ta surface d'exposition.

Pour les entreprises : audit de fuite à grande échelle

Si tu gères une équipe ou une PME, les enjeux sont démultipliés. Un seul mot de passe compromis d'un employé peut coûter des centaines de milliers d'euros (ransomware, fuite client, sanctions RGPD).

Bonnes pratiques :

  1. Déploie un gestionnaire de mots de passe d'entreprise (Bitwarden Business, 1Password Teams, Dashlane).
  2. Utilise l'API de HIBP pour surveiller automatiquement tous les emails corporate.
  3. Impose la 2FA sur tous les outils critiques.
  4. Forme régulièrement tes équipes au phishing.
  5. Consulte notre guide cybersécurité pour les entreprises.

Récapitulatif : ta checklist en 7 points

  1. ✅ Vérifier tous tes emails sur haveibeenpwned.com
  2. ✅ Tester tes mots de passe principaux (via HIBP Passwords)
  3. ✅ Lancer l'audit du gestionnaire intégré à ton navigateur
  4. ✅ Changer immédiatement tout mot de passe compromis
  5. ✅ Activer la 2FA (app ou clé physique, pas SMS) partout
  6. ✅ Installer un vrai gestionnaire de mots de passe
  7. ✅ S'abonner aux alertes de futures fuites

FAQ

Est-ce vraiment sûr de taper mon mot de passe sur Have I Been Pwned ?

Oui, grâce au protocole k-anonymity. Ton mot de passe ne quitte jamais ton navigateur : seuls les 5 premiers caractères de son hash SHA-1 sont envoyés au serveur. C'est mathématiquement impossible de reconstituer ton mot de passe à partir de cette information.

Mon email apparaît dans 15 fuites, dois-je le supprimer ?

Pas forcément. Ce qui compte, c'est que les mots de passe associés soient tous uniques et changés. Si un même mot de passe apparaît partout, c'est lui qu'il faut changer, pas l'email. En revanche, pour les comptes très sensibles (banque, crypto), utilise une adresse email dédiée que tu ne donnes jamais ailleurs.

À quelle fréquence faut-il vérifier ses mots de passe ?

Un audit complet tous les 3 mois est un bon rythme. Mais surtout, abonne-toi aux alertes automatiques de Have I Been Pwned ou Firefox Monitor : tu seras prévenu dès qu'une nouvelle fuite implique ton adresse. C'est bien plus efficace que de vérifier manuellement.

Mon mot de passe apparaît 0 fois dans les fuites, il est donc sûr ?

Pas exactement. Ça signifie qu'il n'apparaît dans aucune fuite publique connue. Il peut malgré tout être faible (facile à deviner par force brute) ou fuité dans une base non encore publiée. La règle absolue reste : un mot de passe long (16+ caractères), unique par service, généré aléatoirement, protégé par 2FA.

Que faire si un service refuse de m'informer d'une fuite me concernant ?

Envoie-lui une demande formelle basée sur l'article 15 du RGPD (droit d'accès). Si le service ne répond pas dans un délai d'un mois, tu peux déposer une plainte gratuite auprès de la CNIL sur cnil.fr. Les sanctions peuvent aller jusqu'à 4 % du chiffre d'affaires mondial de l'entreprise.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles