facebook-pixel

Comment Vérifier si Votre Mot de Passe a Fuité : Guide Complet 2026

E
Equipe Securite Lunyb
··9 min read

Chaque année, des milliards d'identifiants finissent en circulation sur le dark web ou dans des bases publiques suite à des fuites de données. Si tu utilises le même mot de passe depuis 2018 sur ton compte Gmail, il y a de fortes chances qu'il soit déjà compromis. La bonne nouvelle : il existe des outils simples et sécurisés pour vérifier si un mot de passe est compromis sans jamais l'exposer.

Dans ce guide, on va voir comment détecter tes fuites, quels outils utiliser en toute sécurité, et surtout comment réagir efficacement quand un mot de passe est trouvé dans une fuite.

Qu'est-ce qu'un mot de passe compromis ?

Un mot de passe compromis est un identifiant qui a été exposé lors d'une fuite de données, d'un piratage ou d'une attaque par phishing, et qui circule désormais dans des bases de données consultables par des cybercriminels. Même si tu penses que ton compte n'a jamais été attaqué directement, ton mot de passe peut être compromis via un service tiers que tu utilises (LinkedIn, Adobe, Dropbox, etc.).

Les principaux types de fuites

  • Fuites de bases de données : un pirate accède aux serveurs d'un service et exfiltre les identifiants utilisateurs.
  • Attaques par credential stuffing : réutilisation automatisée de couples email/mot de passe volés sur d'autres services.
  • Phishing : tu saisis toi-même tes identifiants sur un faux site.
  • Malwares infostealers : des logiciels comme RedLine ou Vidar volent les mots de passe stockés dans ton navigateur.

Selon le rapport Verizon DBIR 2024, plus de 68 % des violations impliquent un facteur humain, et les identifiants volés restent le principal vecteur d'attaque.

Pourquoi vérifier tes mots de passe est urgent

Beaucoup pensent "ça n'arrive qu'aux autres". La réalité est bien différente : la base publique Have I Been Pwned contient plus de 13 milliards d'identifiants compromis, et ce chiffre grossit chaque semaine.

Les risques concrets

  1. Vol d'identité : un attaquant se connecte à ton email et prend le contrôle de tous tes comptes liés.
  2. Fraude financière : accès à PayPal, comptes bancaires, portefeuilles crypto.
  3. Sextorsion : chantage utilisant tes anciens mots de passe comme preuve.
  4. Compromission professionnelle : accès à tes outils SaaS (Slack, Notion, Google Workspace).
  5. Réputation en ligne : publications frauduleuses depuis tes réseaux sociaux.

Pour les entreprises, le risque est encore plus grand. On en parle en détail dans notre guide sur la cybersécurité des entreprises en Belgique en 2026.

Comment vérifier si ton mot de passe a fuité : méthode pas à pas

Il existe plusieurs manières de vérifier un mot de passe compromis. La règle absolue : ne jamais taper ton mot de passe complet sur un site inconnu. Les outils sérieux utilisent une technique appelée k-anonymity qui permet de vérifier sans jamais transmettre le mot de passe entier.

Méthode 1 : Have I Been Pwned (le plus fiable)

Créé par le chercheur en sécurité Troy Hunt, haveibeenpwned.com est la référence mondiale.

  1. Rends-toi sur haveibeenpwned.com.
  2. Entre ton adresse email dans le champ prévu.
  3. Le site affiche la liste des fuites dans lesquelles ton email apparaît.
  4. Pour vérifier un mot de passe précis, utilise la section "Passwords" : elle emploie le hash SHA-1 partiel (k-anonymity), donc ton mot de passe complet n'est jamais envoyé.
  5. Note les services affectés pour changer tes identifiants.

Méthode 2 : Le contrôle intégré à ton navigateur

Chrome, Firefox, Edge et Safari intègrent tous une fonction de détection des mots de passe compromis.

Sur Chrome :

  1. Ouvre chrome://settings/passwords.
  2. Clique sur "Vérifier les mots de passe".
  3. Chrome compare tes identifiants stockés à sa base de fuites connues.
  4. Suis les instructions pour changer les mots de passe faibles ou compromis.

Sur Firefox : Utilise Firefox Monitor, intégré par défaut, qui envoie une alerte dès qu'une nouvelle fuite touche ton email.

Méthode 3 : Ton gestionnaire de mots de passe

Les gestionnaires modernes (Bitwarden, 1Password, Dashlane, Proton Pass, KeePassXC) intègrent des audits de sécurité qui te disent en un coup d'œil quels mots de passe sont faibles, réutilisés ou compromis.

Comparaison des outils de vérification

Outil Type Prix Alerte en continu Vérif. mot de passe direct
Have I Been Pwned Web + API Gratuit Oui (email) Oui (hash)
Firefox Monitor Navigateur Gratuit Oui Non
Google Password Checkup Navigateur/Compte Gratuit Oui Oui
Bitwarden Gestionnaire Gratuit / 10 €/an Oui (Premium) Oui
1Password Watchtower Gestionnaire 2,99 €/mois Oui Oui
Proton Pass Gestionnaire Gratuit / 4,99 €/mois Oui (Plus) Oui

Que faire si ton mot de passe est compromis ?

Découvrir qu'un mot de passe a fuité peut faire peur, mais la marche à suivre est claire. L'objectif : couper l'accès à l'attaquant avant qu'il n'exploite la fuite.

Plan d'action en 7 étapes

  1. Change immédiatement le mot de passe du service concerné avec un mot de passe unique et long (minimum 16 caractères).
  2. Change tous les mots de passe réutilisés sur d'autres services. C'est la faille la plus exploitée.
  3. Active l'authentification à deux facteurs (2FA), de préférence via une application (Aegis, Ente Auth, 2FAS) plutôt que par SMS.
  4. Vérifie l'activité récente du compte : sessions actives, appareils connectés, règles de transfert d'emails suspectes.
  5. Révoque les jetons OAuth et applications tierces connectées que tu n'utilises plus.
  6. Scanne ton appareil avec un antivirus à jour (Malwarebytes, Bitdefender) au cas où un infostealer serait à l'origine de la fuite.
  7. Signale à la CNIL si des données personnelles sensibles sont concernées, notamment dans un cadre professionnel.

Comment créer un mot de passe qui ne fuite (presque) jamais

Un mot de passe résistant aux fuites doit être unique par service, long et aléatoire. Un humain est incapable de retenir 200 mots de passe uniques — c'est là qu'un gestionnaire de mots de passe devient indispensable.

Les règles d'or 2026

  • Longueur avant complexité : 16+ caractères, même en minuscules, valent mieux que 8 caractères "P@ssw0rd!".
  • Passphrase : quatre mots aléatoires reliés (ex : tigre-nuage-vinaigre-piano-42) sont faciles à retenir et très résistants.
  • Un mot de passe par site : jamais de réutilisation, même sur des services "peu importants".
  • 2FA partout où c'est possible, en priorité sur email, banque, réseaux sociaux et outils pro.
  • Passkeys : quand un service les propose, active-les. Elles remplacent le mot de passe par une clé cryptographique liée à ton appareil.

Pour aller plus loin sur la protection de tes données personnelles, consulte notre article dédié aux bonnes pratiques de protection des données.

Protéger ses liens et sa navigation au quotidien

Vérifier ses mots de passe est essentiel, mais la sécurité en ligne se joue aussi sur d'autres fronts : les liens que tu partages, les sites que tu visites, et la manière dont tes données transitent.

Un exemple courant : quand tu partages un lien sensible (document, invitation, formulaire), le lien brut peut révéler des informations (nom de domaine interne, identifiants dans l'URL). Utiliser un raccourcisseur d'URL sécurisé comme Lunyb permet de masquer la destination réelle, de tracer les clics et de désactiver un lien compromis en un clic. C'est particulièrement utile pour les campagnes marketing, le partage de documents pro, ou simplement pour éviter les URLs trop longues qui invitent au phishing.

Autres réflexes de sécurité

  • Utilise un DNS chiffré (DoH/DoT) comme Quad9, NextDNS ou Cloudflare 1.1.1.1 pour éviter que ton FAI ne voie tes requêtes.
  • Sépare tes identités numériques : email pro, email perso, email "poubelle" pour les inscriptions à risque.
  • Utilise des alias email (SimpleLogin, AnonAddy, Firefox Relay) pour ne jamais exposer ton adresse principale.
  • Chiffre tes appareils et tes fichiers sensibles. On explique comment dans notre guide sur les coffres-forts chiffrés.

L'IA change-t-elle la donne pour les fuites de mots de passe ?

Oui, et pas dans le bon sens. Les modèles d'IA générative sont utilisés pour :

  • Générer des attaques de phishing hyper-personnalisées à partir de fuites précédentes.
  • Accélérer le cracking de hashes en devinant les motifs humains derrière les mots de passe.
  • Automatiser le credential stuffing à grande échelle avec contournement des CAPTCHA.

Côté défense, l'IA permet aussi de détecter plus vite les comportements de connexion suspects. Pour un panorama complet, va lire notre analyse IA et vie privée : ce qui change en 2026.

Pros et cons des différentes stratégies de vérification

Vérification manuelle (Have I Been Pwned)

  • ✅ Gratuit, open source, référence mondiale
  • ✅ Pas de compte requis
  • ❌ Nécessite une démarche active de ta part
  • ❌ Ne couvre pas toutes les fuites récentes

Gestionnaire de mots de passe avec audit

  • ✅ Surveillance continue et automatique
  • ✅ Génération de mots de passe forts intégrée
  • ✅ Détection des mots de passe faibles ou réutilisés
  • ❌ Point de défaillance unique si le master password fuit
  • ❌ Certaines fonctions avancées sont payantes

Alertes navigateur

  • ✅ Zéro configuration, activé par défaut
  • ✅ Gratuit
  • ❌ Limité aux mots de passe stockés dans le navigateur (moins sécurisé qu'un vrai gestionnaire)

FAQ

Est-ce dangereux de taper mon mot de passe sur Have I Been Pwned ?

Non, à condition d'utiliser le site officiel (haveibeenpwned.com). Il utilise le principe de k-anonymity : seuls les 5 premiers caractères du hash SHA-1 de ton mot de passe sont envoyés au serveur, jamais le mot de passe lui-même. Cependant, par précaution, si tu as un doute, change d'abord le mot de passe puis vérifie l'ancien.

À quelle fréquence dois-je vérifier mes mots de passe ?

Idéalement, active la surveillance continue via ton gestionnaire de mots de passe ou Firefox Monitor. Sinon, fais un audit complet tous les 3 à 6 mois, et immédiatement après avoir entendu parler d'une fuite touchant un service que tu utilises.

Mon mot de passe apparaît dans une fuite mais je ne me suis jamais inscrit sur ce service. Pourquoi ?

Deux possibilités : soit quelqu'un a utilisé ton email pour s'inscrire, soit ton mot de passe apparaît dans une "combo list" (compilation de plusieurs fuites) parce qu'il est très commun ou parce que tu l'as réutilisé ailleurs. Change-le immédiatement partout où il est utilisé.

Le 2FA par SMS est-il vraiment moins sûr qu'une application ?

Oui. Le SMS peut être intercepté via des attaques de SIM swapping, où un attaquant convainc l'opérateur de transférer ton numéro sur sa carte SIM. Les applications d'authentification (TOTP) ou les clés physiques (YubiKey) sont bien plus robustes. Utilise le SMS uniquement en dernier recours.

Que faire si un mot de passe pro compromis met en danger toute mon entreprise ?

Signale immédiatement l'incident à ton DPO ou responsable sécurité. Selon le RGPD, une notification à la CNIL peut être obligatoire dans les 72 heures si des données personnelles sont concernées. Change tous les mots de passe partagés, révoque les sessions actives et lance un audit des accès. Notre guide sur la cybersécurité des entreprises détaille la procédure.

Conclusion

Vérifier si tes mots de passe ont fuité n'est plus une option en 2026 : c'est une hygiène numérique de base, au même titre que se brosser les dents. Avec des outils comme Have I Been Pwned, les gestionnaires modernes et les alertes navigateur, la démarche prend moins de 15 minutes et peut t'éviter des mois de galère.

Le plus important : ne te contente pas de vérifier, agis. Change les mots de passe compromis, active la 2FA partout, et adopte un gestionnaire de mots de passe. Ta future version numérique te remerciera.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles