Mon mot de passe est exposé : que faire dans les 24 prochaines heures ?

    Les 6 étapes critiques quand un de vos mots de passe apparaît dans une fuite : le changer, activer la 2FA, surveiller l'identité et prévenir le credential stuffing.

    AD
    Antoine Dubois

    Rédacteur Technologie et Cybersécurité

    4 min de lecture
    Mis à jour : 15/05/2026

    Votre mot de passe a été exposé. Et maintenant ?

    Avez-vous reçu un e-mail de Google ou Apple vous informant qu'un de vos mots de passe est apparu dans une fuite de données ? Ou l'avez-vous découvert dans notre vérificateur de fuites ? Pas de panique — mais agissez rapidement. Ce guide explique les 6 étapes critiques dans les 24 prochaines heures.

    Selon le rapport annuel de l'ANSSI / CERT-FR, des millions de comptes français sont apparus dans des fuites de données en 2025. La majorité des victimes ne le savent même pas — et c'est la plus grande vulnérabilité.

    Étape 1 : changer le mot de passe IMMÉDIATEMENT

    Allez sur le site concerné et changez le mot de passe pour un nouveau, unique et fort. Ne réutilisez pas l'ancien ni de variations évidentes (ex : 'password123' → 'password124' — cassable en secondes).

    Utilisez notre générateur de mots de passe pour créer un mot de passe aléatoire de 20+ caractères et stockez-le dans un gestionnaire de mots de passe.

    Étape 2 : changer sur TOUS les autres sites où vous utilisez le même mot de passe

    C'est la partie critique. Si vous avez réutilisé le mot de passe exposé sur d'autres sites (e-mail, banque, réseaux sociaux, Amazon), tous ces sites sont maintenant à risque. Les attaquants automatisent le credential stuffing : ils testent le mot de passe exposé sur des centaines de sites populaires.

    Faites une liste mentale des sites où vous utilisez typiquement ce mot de passe. Changez-le partout. Si vous n'arrivez pas à vous en souvenir, c'est exactement le problème — utilisez le gestionnaire de mots de passe à partir de maintenant.

    Étape 3 : activer la 2FA sur l'e-mail principal

    L'e-mail est le centre de votre univers numérique — s'il est compromis, les attaquants peuvent réinitialiser les mots de passe de presque tout le reste. Activez l'authentification à deux facteurs (2FA) sur votre Gmail, Outlook ou ProtonMail immédiatement.

    Utilisez une app comme Authy ou Google Authenticator (plus sûres que SMS). Pour une sécurité maximale, envisagez une clé physique YubiKey.

    Étape 4 : vérifier l'activité suspecte

    Vérifiez l'historique de connexion du site concerné (si disponible). Recherchez : accès depuis des pays inconnus, appareils non reconnus, changements de mot de passe que vous n'avez pas effectués, nouvelles adresses e-mail associées au compte.

    Pour Google Mail : myaccount.google.com/device-activity. Pour d'autres services, recherchez 'security log' ou 'historique d'activité' dans les paramètres.

    Étape 5 : surveiller votre identité

    Si la fuite a inclus des données personnelles (numéro de sécurité sociale, IBAN, adresse, téléphone), envisagez d'activer un service de surveillance d'identité. Ces services surveillent le dark web et vous alertent si vos données apparaissent dans des forums de cybercriminels.

    En France, envisagez aussi : signaler à Cybermalveillance.gouv.fr, surveiller votre dossier bancaire pour activité frauduleuse, et faire attention aux tentatives de phishing ciblées (ils essaieront d'utiliser les données exposées pour vous tromper).

    Étape 6 : prévention à long terme

    Une exposition est un signal d'alarme. Pour éviter la prochaine, adoptez trois habitudes : (1) mot de passe unique par site via gestionnaire de mots de passe ; (2) 2FA sur tous les comptes importants ; (3) vérification mensuelle dans notre vérificateur de fuites et configurez des alertes automatiques sur Google ('Alerte mot de passe compromis').

    Et rappelez-vous : avoir des mots de passe exposés n'est pas une honte. Ce sont les entreprises qui sont piratées (LinkedIn, Adobe, MySpace, Dropbox, etc.) — les utilisateurs ne sont que des victimes collatérales. La seule honte est de ne pas agir ensuite.

    Questions fréquentes (FAQ)

    Comment savoir si mon mot de passe a été exposé ?

    Utilisez notre vérificateur gratuit sur /fr/verifier-email — il fonctionne avec Have I Been Pwned. Vous recevez aussi une alerte automatique si vous utilisez Chrome (Password Checkup) ou iCloud Keychain (Compromised Passwords).

    Dois-je fermer le compte concerné ?

    Pas obligatoirement. Changer le mot de passe + activer la 2FA suffit dans 95 % des cas. Fermez-le seulement si : vous n'utilisez plus le service depuis longtemps, ou le service a été compromis en profondeur (pas seulement le mot de passe).

    Combien de fois dois-je vérifier ?

    Mensuellement pour les utilisateurs normaux. Hebdomadairement pour les professionnels qui gèrent des identifiants sensibles (avocats, journalistes, dirigeants).

    Les hackers vont-ils utiliser mon mot de passe immédiatement ?

    Typiquement oui, via credential stuffing automatisé. D'où l'urgence : agir dans les premières 24 h réduit drastiquement les dommages potentiels.