Je protège mes comptes
Vos comptes (messagerie, banque, outils professionnels et réseaux sociaux) protègent vos informations, vos échanges et parfois vos moyens de paiement. Quelques réflexes simples les rendent plus difficiles à pirater.
Pour chaque compte important : un mot de passe unique, plus une protection en plus (double authentification ou clé d’accès).
Pourquoi un mot de passe différent ?
Si le mot de passe d’un service est volé ou divulgué, sa réutilisation peut permettre de tenter l’accès à vos autres comptes. Des mots de passe différents limitent cet effet domino.
Mauvaise pratique
Même mot de passe ou petites variantes pour plusieurs comptes
Bonne pratique
Un mot de passe unique pour chaque compte important
Bonnes pratiques complémentaires
Votre adresse e-mail apparaît-elle dans une fuite ?
Have I Been Pwned est un exemple de service pour vérifier si une adresse figure dans une fuite de données. Ce n’est pas une obligation SPW. Saisissez uniquement l’adresse e-mail, jamais le mot de passe. Si elle apparaît, changez le mot de passe des comptes concernés depuis le site ou l’application officielle, surtout s’il était réutilisé.
Vérifier une adresse e-mail (Have I Been Pwned)(Lien externe)
Une phrase de passe longue
Une phrase de passe longue, composée de plusieurs mots, peut être plus facile à retenir et plus solide qu’un mot de passe court et compliqué.
Un gestionnaire de mots de passe
C’est un coffre-fort numérique. Il crée des mots de passe uniques, les conserve à votre place et peut les coller sur le bon site. Vous n’avez plus qu’un mot de passe maître à retenir : choisissez-le long et unique, et protégez le coffre avec une double authentification. Si votre organisation propose déjà un outil, utilisez celui-là.
La double authentification
C’est une seconde vérification en plus du mot de passe. Ne validez jamais une demande de connexion que vous n’avez pas initiée.
Les réseaux sociaux aussi
Facebook, Instagram ou un autre réseau : ce sont des comptes importants. Un mot de passe unique, la double authentification, et jamais de code de connexion demandé par message. Pas besoin d’un réglage différent par application : ce sont les mêmes réflexes. Si la demande arrive dans un message ou derrière un lien, traitez-la comme une situation suspecte.
Trois actions prioritaires
- Créez un mot de passe différent pour chaque compte important (messagerie, banque, outils professionnels et réseaux sociaux).
- Activez la double authentification dès qu’un service la propose.
- Gardez pour vous votre mot de passe et tout code reçu par SMS ou dans une application.
À éviter
- Réutiliser le même mot de passe, même en changeant un caractère.
- Noter vos mots de passe dans un e-mail, un document partagé ou une note non protégée.
- Approuver une demande de connexion que vous n’avez pas lancée.
- Donner un code temporaire à quelqu’un qui vous contacte par téléphone, message ou mail.
À retenir
- Un gestionnaire de mots de passe peut créer et mémoriser des mots de passe uniques pour vous.
- Une phrase de passe longue est souvent plus sûre et plus facile à retenir qu’un mot de passe court.
- Un code de validation ne se transmet à personne, même pas à un collègue ou à un support technique.
Comprendre
- Gestionnaire de mots de passe
- Un logiciel ou une application qui génère et stocke des mots de passe différents pour chaque compte. Vous mémorisez surtout le mot de passe maître qui ouvre le coffre. Sur téléphone ou navigateur, le gestionnaire peut remplir automatiquement les identifiants. Ce n’est pas magique : protégez le coffre (mot de passe maître solide + double authentification) et ne le partagez pas.
- Double authentification (2FA)
- Après votre mot de passe, le service demande une deuxième preuve : code dans une application, validation sur votre téléphone, clé de sécurité… Si quelqu’un vole votre mot de passe, il ne peut pas entrer sans cette étape. Activez-la sur la messagerie, les réseaux sociaux, la banque et les comptes professionnels. Une application d’authentification est en général plus sûre qu’un code par SMS.
- Passkey (clé d’accès)
- Une passkey permet de vous connecter avec l’empreinte, la reconnaissance faciale ou le code de votre appareil, sans retaper un mot de passe. C’est souvent plus simple et plus sûr. Tous les services ne la proposent pas encore : vous pouvez l’accepter sur les sites et applications de confiance, de préférence sur votre appareil personnel.
Pour aller plus loin
Bitwarden est un exemple de gestionnaire de mots de passe. D’autres outils existent. Le guide pédagogique ci-dessous est proposé par beForensic. Ce n’est pas une obligation SPW : si votre organisation a déjà choisi un outil, suivez celui-là.
Les fraudeurs cherchent à vous faire agir trop viteUrgence, peur, autorité, secret, promesse
Un message ou un appel peut sembler crédible. Les fraudeurs utilisent souvent une émotion ou une pression pour vous empêcher de vérifier.
Urgence
« Agissez maintenant », « Dernier rappel », « Votre compte sera bloqué aujourd’hui ».
Peur
« Une fraude a été détectée », « Vous risquez une sanction », « Votre compte est compromis ».
Autorité
« Je suis votre banque », « le support informatique », « une administration » ou « la police ».
Secret
« Ne parlez à personne de cette procédure » ou « gardez cette information confidentielle ».
Promesse
« Vous avez gagné », « un remboursement vous attend » ou « une offre exceptionnelle se termine ».
Une demande urgente mérite d’être vérifiée, pas exécutée immédiatement.
Mot de passe ou code déjà transmis ?
Si vous avez communiqué un mot de passe, un code reçu par SMS ou validé une connexion pour quelqu’un d’autre, agissez maintenant.
Voir quoi faire maintenantRessources et contacts
Numéros utiles et pages officielles pour vérifier ou signaler.
Voir numéros et contacts