Comment Vérifier si Votre Mot de Passe a Fuité (Guide 2026)
Ton mot de passe traîne peut-être déjà en ligne sans que tu le saches. Chaque année, des milliards d'identifiants fuitent sur le dark web à cause de piratages massifs (LinkedIn, Facebook, Adobe, Dropbox, et bien d'autres). Si tu réutilises le même mot de passe partout, une seule fuite peut compromettre l'ensemble de ta vie numérique.
La bonne nouvelle ? Il existe aujourd'hui des outils gratuits, fiables et respectueux de la vie privée pour vérifier si un mot de passe a été compromis. Dans ce guide, je te montre exactement comment faire, quels services utiliser, comment ils fonctionnent en coulisses, et surtout que faire si tu découvres que ton mot de passe fait partie d'une fuite.
Qu'est-ce qu'un mot de passe compromis ?
Un mot de passe compromis est un mot de passe qui a été exposé publiquement suite à une violation de données (data breach). Il se retrouve dans des bases de données circulant sur le dark web, souvent associé à ton adresse email.
Concrètement, quand un site que tu utilises se fait pirater, les attaquants récupèrent la base de données des utilisateurs. Même si les mots de passe sont hachés, beaucoup finissent par être déchiffrés (surtout les plus faibles) puis revendus ou diffusés gratuitement dans des forums de hackers.
Pourquoi c'est un vrai problème
- Credential stuffing : les pirates testent automatiquement tes identifiants sur des centaines de sites (Gmail, Netflix, Amazon, PayPal…).
- Usurpation d'identité : accès à ton email = accès à tout le reste.
- Fraude financière : cartes bancaires enregistrées, comptes crypto, virements.
- Chantage : sextorsion, ransomware personnel, doxxing.
Les 4 meilleurs outils pour vérifier un mot de passe compromis
Voici les services les plus fiables en 2026, tous gratuits et audités par la communauté sécurité.
| Service | Ce qu'il vérifie | Confidentialité | Gratuit |
|---|---|---|---|
| Have I Been Pwned | Email + mot de passe | Excellente (k-anonymity) | Oui |
| Firefox Monitor | Email uniquement | Très bonne | Oui |
| Google Password Checkup | Mots de passe enregistrés | Bonne (hachage local) | Oui |
| 1Password Watchtower | Coffre-fort complet | Excellente | Inclus abonnement |
1. Have I Been Pwned (HIBP)
Créé par le chercheur en sécurité Troy Hunt, haveibeenpwned.com est LA référence mondiale. Le site recense plus de 12 milliards d'identifiants compromis provenant de plus de 700 violations connues.
Deux fonctions à connaître :
- Onglet "Pwned?" : tu tapes ton email, tu vois immédiatement dans quelles fuites il apparaît.
- Onglet "Passwords" : tu peux tester un mot de passe directement, sans risque (voir explication technique plus bas).
2. Firefox Monitor
Basé sur les données de HIBP, mais avec une interface plus grand public. Tu peux t'abonner aux alertes : si ton email apparaît dans une future fuite, tu reçois un mail automatique.
3. Google Password Checkup
Si tu utilises Chrome et le gestionnaire de mots de passe Google, va dans passwords.google.com puis clique sur "Vérifier les mots de passe". Google analyse tous tes mots de passe enregistrés et te dit lesquels sont : compromis, réutilisés, ou trop faibles.
4. Les gestionnaires de mots de passe (Bitwarden, 1Password, Dashlane)
Tous les gestionnaires sérieux intègrent aujourd'hui un scanner de fuites. C'est de loin la solution la plus pratique : tu obtiens un rapport complet en un clic.
Comment ça marche techniquement (et pourquoi c'est sûr)
Tu te demandes peut-être : "Mais si je tape mon mot de passe sur un site, ne suis-je pas en train de le donner aux pirates ?" Excellente question. La réponse est : non, grâce à une technique appelée k-anonymity.
Le principe du k-anonymity expliqué simplement
- Ton navigateur calcule le hash SHA-1 de ton mot de passe (une empreinte cryptographique irréversible).
- Il envoie uniquement les 5 premiers caractères du hash au serveur (jamais le mot de passe ni le hash complet).
- Le serveur renvoie la liste de tous les hashs qui commencent par ces 5 caractères (généralement plusieurs centaines).
- Ton navigateur compare localement cette liste avec ton hash complet.
- Si une correspondance existe, ton mot de passe a fuité.
Résultat : le serveur n'a jamais vu ton mot de passe complet ni même son hash complet. C'est cryptographiquement sûr, même si on écoute la connexion.
Étape par étape : vérifier tes mots de passe en 5 minutes
Méthode 1 : vérifier un email
- Va sur haveibeenpwned.com.
- Tape ton adresse email principale dans la barre.
- Clique sur "pwned?".
- Lis la liste des fuites où ton email apparaît (nom du service, date, type de données exposées).
- Répète l'opération pour toutes tes adresses email (perso, pro, secondaires).
Méthode 2 : vérifier un mot de passe précis
- Va sur haveibeenpwned.com/Passwords.
- Tape le mot de passe que tu veux tester.
- Le site te dit combien de fois il apparaît dans des fuites connues.
- Si le compteur dépasse 0 : change-le partout où tu l'utilises, immédiatement.
Méthode 3 : audit complet via ton navigateur
Sur Chrome/Edge : Paramètres → Mots de passe → Vérifier les mots de passe. Sur Firefox : about:logins puis vérifie les alertes. Sur Safari : Réglages → Mots de passe → recommandations de sécurité.
Que faire si ton mot de passe a été compromis ?
Pas de panique, mais agis vite. Voici le protocole à suivre dans l'ordre.
Action immédiate (dans l'heure)
- Change le mot de passe compromis sur le service concerné.
- Change-le partout ailleurs si tu l'as réutilisé (spoiler : c'est probablement le cas).
- Active la double authentification (2FA) sur tous les comptes critiques : email, banque, réseaux sociaux, cloud.
- Déconnecte toutes les sessions actives depuis les paramètres de sécurité du compte.
Action à court terme (dans la journée)
- Installe un gestionnaire de mots de passe (Bitwarden est gratuit et open source).
- Génère un mot de passe unique et fort pour chaque service (minimum 16 caractères aléatoires).
- Vérifie l'historique de connexion de ton email et de ta banque : y a-t-il des connexions suspectes ?
- Consulte notre guide essentiel sur la sécurité des mots de passe pour construire une stratégie durable.
Action à long terme
- Abonne-toi aux alertes HIBP pour être prévenu des futures fuites.
- Fais un audit complet tous les 3 mois.
- Vérifie aussi ce que Google sait de toi et nettoie ce qui doit l'être.
- Si tu soupçonnes une compromission plus profonde, lis les 10 signes que ton téléphone est piraté.
Les erreurs à éviter absolument
- Utiliser un site inconnu pour tester ton mot de passe : de faux "vérificateurs" existent et collectent tes mots de passe. Tiens-toi aux services listés plus haut.
- Changer juste un caractère : "MotDePasse2024" → "MotDePasse2025" n'apporte quasi aucune sécurité. Change vraiment.
- Ignorer les fuites anciennes : même une fuite de 2016 reste dangereuse si tu utilises encore le même mot de passe aujourd'hui.
- Se fier uniquement à la 2FA par SMS : le SIM swapping existe. Préfère une app d'authentification (Aegis, Authy) ou une clé physique (YubiKey).
Aspects légaux : RGPD et notifications de fuite
Depuis le RGPD (2018), toute entreprise européenne subissant une violation de données doit notifier la CNIL dans les 72 heures, et informer les utilisateurs concernés si le risque est élevé. En France, la CNIL publie régulièrement les sanctions liées aux violations mal gérées.
Concrètement, tu as le droit :
- D'être informé rapidement par le service concerné.
- De demander quelles données ont fuité (droit d'accès, article 15 RGPD).
- De porter plainte auprès de la CNIL si l'entreprise n'a pas respecté ses obligations.
Pour aller plus loin, consulte notre guide complet sur la vie privée en ligne.
Protéger tes liens et partages : bonus vie privée
Vérifier ses mots de passe, c'est la base. Mais tes fuites de données ne viennent pas que des mots de passe : elles viennent aussi des liens que tu partages. Chaque URL longue contient souvent des paramètres de tracking (utm, fbclid, gclid…) qui exposent tes habitudes.
Pour partager des liens de manière plus discrète et supprimer ces trackers, un raccourcisseur d'URL orienté vie privée comme Lunyb permet de générer des liens propres, sans tracking tiers, et de garder le contrôle sur ce que tu partages. C'est un petit geste qui, cumulé aux bonnes pratiques mots de passe, réduit considérablement ta surface d'exposition.
Pour les entreprises : audit de fuite à grande échelle
Si tu gères une équipe ou une PME, les enjeux sont démultipliés. Un seul mot de passe compromis d'un employé peut coûter des centaines de milliers d'euros (ransomware, fuite client, sanctions RGPD).
Bonnes pratiques :
- Déploie un gestionnaire de mots de passe d'entreprise (Bitwarden Business, 1Password Teams, Dashlane).
- Utilise l'API de HIBP pour surveiller automatiquement tous les emails corporate.
- Impose la 2FA sur tous les outils critiques.
- Forme régulièrement tes équipes au phishing.
- Consulte notre guide cybersécurité pour les entreprises.
Récapitulatif : ta checklist en 7 points
- ✅ Vérifier tous tes emails sur haveibeenpwned.com
- ✅ Tester tes mots de passe principaux (via HIBP Passwords)
- ✅ Lancer l'audit du gestionnaire intégré à ton navigateur
- ✅ Changer immédiatement tout mot de passe compromis
- ✅ Activer la 2FA (app ou clé physique, pas SMS) partout
- ✅ Installer un vrai gestionnaire de mots de passe
- ✅ S'abonner aux alertes de futures fuites
FAQ
Est-ce vraiment sûr de taper mon mot de passe sur Have I Been Pwned ?
Oui, grâce au protocole k-anonymity. Ton mot de passe ne quitte jamais ton navigateur : seuls les 5 premiers caractères de son hash SHA-1 sont envoyés au serveur. C'est mathématiquement impossible de reconstituer ton mot de passe à partir de cette information.
Mon email apparaît dans 15 fuites, dois-je le supprimer ?
Pas forcément. Ce qui compte, c'est que les mots de passe associés soient tous uniques et changés. Si un même mot de passe apparaît partout, c'est lui qu'il faut changer, pas l'email. En revanche, pour les comptes très sensibles (banque, crypto), utilise une adresse email dédiée que tu ne donnes jamais ailleurs.
À quelle fréquence faut-il vérifier ses mots de passe ?
Un audit complet tous les 3 mois est un bon rythme. Mais surtout, abonne-toi aux alertes automatiques de Have I Been Pwned ou Firefox Monitor : tu seras prévenu dès qu'une nouvelle fuite implique ton adresse. C'est bien plus efficace que de vérifier manuellement.
Mon mot de passe apparaît 0 fois dans les fuites, il est donc sûr ?
Pas exactement. Ça signifie qu'il n'apparaît dans aucune fuite publique connue. Il peut malgré tout être faible (facile à deviner par force brute) ou fuité dans une base non encore publiée. La règle absolue reste : un mot de passe long (16+ caractères), unique par service, généré aléatoirement, protégé par 2FA.
Que faire si un service refuse de m'informer d'une fuite me concernant ?
Envoie-lui une demande formelle basée sur l'article 15 du RGPD (droit d'accès). Si le service ne répond pas dans un délai d'un mois, tu peux déposer une plainte gratuite auprès de la CNIL sur cnil.fr. Les sanctions peuvent aller jusqu'à 4 % du chiffre d'affaires mondial de l'entreprise.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
Comment Utiliser les Paramètres UTM avec les Liens Courts (Guide 2026)
Apprends à combiner les paramètres UTM avec les liens courts pour tracker précisément tes campagnes marketing. Conventions de nommage, exemples concrets, analyse GA4 et bonnes pratiques RGPD dans ce guide complet 2026.
Comment Signaler un Numéro d'Arnaque en France : Guide Complet 2026
Guide complet pour signaler un numéro d'arnaque en France en 2026 : plateformes officielles (33700, SignalConso, Pharos), étapes précises, protection légale et prévention. Tout ce qu'il faut savoir pour agir vite et efficacement.
Comment Cacher des Photos avec un Coffre-Fort Chiffré (Guide 2026)
Découvre comment protéger tes photos personnelles avec un coffre-fort chiffré en 2026. Guide complet des meilleures applications (Cryptomator, VeraCrypt, Ente) et bonnes pratiques pour iPhone, Android et ordinateur.
Comment Faire une Recherche d'Image Inversée : Guide Complet 2026
Apprends à effectuer une recherche d'image inversée sur ordinateur et mobile avec Google Lens, TinEye et Yandex. Ce guide complet 2026 te montre comment vérifier l'authenticité d'une image, détecter les arnaques sentimentales et protéger tes photos en ligne.