SécuritéMots de passe

Vos données ont fuité : que faire ensuite

Une alerte de fuite arrive dans votre boîte de réception, et votre estomac se serre. Respirez un grand coup. Voici une liste de vérification posée et ordonnée qui referme la porte avant qu'une fuite n'en entraîne beaucoup d'autres.

Un e-mail arrive, ou une notification s'affiche : un service que vous utilisez a subi une fuite, et votre identifiant en faisait partie. C'est une sensation désagréable, et la tentation est soit de paniquer, soit de hausser les épaules et d'ignorer l'alerte. Ni l'un ni l'autre n'aide. Une fuite n'est pas la fin du monde, mais l'heure qui suit compte, car les attaquants agissent vite avec des identifiants tout juste divulgués.

La bonne nouvelle, c'est que la réponse est simple si vous la suivez dans l'ordre. L'idée la plus importante à retenir est celle-ci : la fuite concerne rarement un seul compte. Si vous avez réutilisé ce mot de passe ailleurs, la véritable exposition se trouve partout où vous l'avez réutilisé. Voyons ensemble quoi faire.

À retenir

  • Changez d'abord le mot de passe compromis, puis changez-le partout où vous l'avez réutilisé.
  • C'est la réutilisation qui transforme une simple fuite en cascade, via le credential stuffing.
  • Activez l'authentification à deux facteurs ou une clé d'accès pour les comptes concernés.
  • Un Bilan de sécurité peut signaler les mots de passe réutilisés et compromis, en toute confidentialité, sur votre appareil.

Étape 1 : changez le mot de passe exposé dès maintenant

Commencez par le compte qui a été compromis. Changez son mot de passe immédiatement, et faites en sorte que le nouveau soit long, unique et aléatoire plutôt qu'une simple variante de l'ancien. Si le compte propose de déconnecter les autres sessions ou appareils, faites-le aussi, afin que toute personne déjà connectée soit exclue.

Ne vous arrêtez pas à un changement cosmétique. Ajouter un « 1 » à la fin d'un mot de passe divulgué n'est pas un nouveau mot de passe, c'est un indice. Utilisez-en un généré que vous n'avez pas à mémoriser.

Étape 2 : changez ce mot de passe partout où vous l'avez réutilisé

C'est l'étape que l'on saute, et c'est pourtant la plus importante. Les attaquants récupèrent les mots de passe d'une fuite et les testent, en masse et automatiquement, sur les fournisseurs de messagerie, les banques et les sites marchands. C'est le credential stuffing, et cela fonctionne précisément parce que beaucoup de gens réutilisent leurs mots de passe. Si le mot de passe compromis déverrouillait aussi votre messagerie ou votre banque, ce sont ces comptes qui constituent la véritable urgence, pas le site à l'origine de la fuite.

Un mot de passe divulgué n'est dangereux qu'à hauteur du nombre d'endroits où vous l'avez utilisé.

Un gestionnaire de mots de passe rend cela gérable. Plutôt que d'essayer de vous souvenir de chaque site qui partage un mot de passe, vous pouvez tous les voir listés. Le Bilan de sécurité de Kinship Vault regroupe vos identifiants et signale les réutilisations, afin que vous sachiez exactement quels comptes changer.

Étape 3 : ajoutez un second facteur

Une fois les mots de passe corrigés, relevez la barre pour qu'une future fuite soit bien moins exploitable. Activez l'authentification à deux facteurs pour les comptes concernés, ou mieux encore, passez à une clé d'accès lorsque le service le permet. Une clé d'accès ne peut pas être victime de phishing ni être réutilisée après une fuite, car il n'y a aucun secret partagé à voler. Kinship Vault peut stocker vos codes 2FA TOTP et vos clés d'accès aux côtés de vos identifiants, chaque saisie étant protégée par Face ID ou Touch ID.

Étape 4 : surveillez les comptes, et passez définitivement à des mots de passe uniques

Pendant les prochaines semaines, gardez un œil sur les comptes concernés et sur tout ce qui touche aux finances, en surveillant les connexions que vous ne reconnaissez pas ou les e-mails de réinitialisation de mot de passe que vous n'avez pas demandés. Puis rendez la correction définitive : donnez à chaque compte son propre mot de passe généré, afin qu'aucune fuite ne puisse jamais en entraîner une autre.

Le Bilan de sécurité de Kinship Vault maintient cette rigueur dans la durée. Il note vos identifiants sur 100 et signale les mots de passe faibles, réutilisés, anciens et, si vous autorisez la vérification en ligne, compromis. Cette vérification en ligne utilise le k-anonymat, si bien qu'un mot de passe complet n'est jamais envoyé où que ce soit. Seul un court préfixe partiel de l'empreinte est utilisé, et la comparaison se fait sans exposer ce que vous vérifiez. Vous préférez rester entièrement hors ligne ? Le mode Strictement hors ligne désactive la vérification en ligne, tandis que les contrôles des mots de passe faibles, réutilisés et anciens continuent de s'exécuter sur l'appareil.

Méfiez-vous de l'arnaque qui suit. Les fuites sont souvent suivies d'e-mails de phishing se faisant passer pour l'entreprise touchée, vous pressant de « réinitialiser votre mot de passe » via un lien. N'utilisez pas les liens de ces messages. Rendez-vous directement sur le site, ou laissez votre gestionnaire de mots de passe confirmer le vrai domaine avant de remplir quoi que ce soit.

La version posée de tout cela

Changez le mot de passe exposé, changez-le partout où vous l'avez réutilisé, ajoutez un second facteur, surveillez les comptes, et passez à des mots de passe uniques pour que cela reste une corvée ponctuelle plutôt qu'une frayeur récurrente. Une fuite à laquelle vous répondez bien est un événement mineur. Une fuite que vous ignorez, sur un mot de passe que vous avez réutilisé, c'est ainsi que l'on perd des comptes que l'on croyait en sécurité.

Voyez quels mots de passe doivent être changés.

Le Bilan de sécurité de Kinship Vault signale les identifiants faibles, réutilisés, anciens et compromis, en toute confidentialité et sur votre appareil, sur iPhone, iPad et Mac.

En savoir plus sur le Bilan de sécurité