Vous utilisez le même mot de passe pour Netflix, votre banque et ce forum de 2017 dont vous avez oublié l'existence.
Mauvaise nouvelle : ce forum a été piraté il y a 3 ans. Votre email et votre mot de passe sont maintenant dans une base de données publique. Gratuite. Téléchargeable par n'importe qui.
Et quelqu'un les a déjà testés sur votre Gmail.
10 milliards de mots de passe dans la nature
Ce n'est pas une exagération. En 2026, plus de 10 milliards de combinaisons email+mot de passe ont fuité publiquement. Pas sur le dark web — sur le web normal, dans des fichiers texte indexés par Google.
Les sources :
- LinkedIn (2012, 2021) — 700 millions de comptes
- Facebook (2019) — 533 millions
- Adobe (2013) — 153 millions
- Collection #1 à #5 — 2,2 milliards de combinaisons agrégées
- Des centaines de petits sites, forums, e-commerces
Comment ça marche (en vrai)
Le scénario Hollywood — un hacker qui tape frénétiquement pour "entrer dans votre système" — n'existe pas.
La réalité :
1. Un site se fait pirater Quelqu'un exploite une faille SQL. La base de données entière est copiée. Emails, mots de passe (parfois en clair, parfois hashés faiblement).
2. La base est publiée Elle apparaît sur des forums, des pastebins, des fichiers torrent. En quelques heures, des milliers de personnes l'ont.
3. Le credential stuffing commence Des bots prennent chaque combinaison email+mot de passe et l'essaient automatiquement sur Gmail, Netflix, PayPal, Amazon, Spotify — partout.
4. Ça marche Parce que 65% des gens réutilisent le même mot de passe. Un seul site piraté = accès à tous vos comptes.
Le tout prend quelques heures. Aucune compétence technique requise — les outils sont gratuits et documentés.
"Mais je suis pas une cible"
Vous n'avez pas besoin de l'être. Personne ne vous cible personnellement.
Les bots testent des millions de comptes par jour, sans discrimination. Votre compte Netflix compromis est revendu 3 $ sur un marché en ligne. Votre Gmail sert à envoyer du spam. Votre PayPal finance des achats frauduleux.
C'est industriel, pas personnel.
Ce qui ne vous protège pas
Changer de mot de passe tous les 90 jours Si votre nouveau mot de passe est "Printemps2026!" au lieu de "Hiver2025!", un bot le devine en 3 essais. Les patterns humains sont prévisibles.
Un mot de passe "complexe" réutilisé "J3@nM!ch3l#99" est inutile si vous l'utilisez sur 12 sites. Un seul tombe, tous tombent.
Les questions de sécurité Le nom de votre chien est sur Instagram. Le nom de jeune fille de votre mère est sur Facebook. Ces "protections" sont du théâtre.
Ce qui vous protège réellement
1. Un mot de passe unique par site Pas similaire. Pas une variation. Complètement différent. Généré aléatoirement. 20+ caractères.
"Mais c'est impossible à retenir !" — Correct. C'est pourquoi :
2. Un gestionnaire de mots de passe Bitwarden (gratuit), 1Password, ou Dashlane. Vous retenez UN seul mot de passe maître. Le gestionnaire génère et stocke tout le reste.
Temps de setup : 30 minutes. Protection : permanente.
3. L'authentification à deux facteurs (2FA) Même si votre mot de passe fuit, le pirate a besoin de votre téléphone. Activez-la partout où c'est possible — en priorité sur votre email (c'est la clé de tout le reste).
4. Vérifiez vos fuites haveibeenpwned.com — entrez votre email. Vous verrez exactement quels sites ont fuité vos données. C'est gratuit, légitime, et terrifiant.
Le vrai calcul
Sans gestionnaire de mots de passe :
- 50 comptes × même mot de passe = 1 fuite compromet tout
- Temps de récupération après un vol d'identité : 6 mois à 2 ans
- Coût moyen d'une fraude d'identité au Canada : 1 200 $
- 50 comptes × 50 mots de passe uniques = 1 fuite compromet 1 compte
- Temps de setup : 30 minutes
- Coût : 0 $ (Bitwarden gratuit)
Ce que je recommande (en 10 minutes)
- Installez Bitwarden (gratuit, open source)
- Créez un mot de passe maître solide (une phrase : "MonChienMangeDesRoches2024!")
- Activez 2FA sur votre email principal
- Vérifiez haveibeenpwned.com
- Changez les mots de passe des comptes compromis (un par jour, pas besoin de tout faire d'un coup)
Votre mot de passe est probablement déjà sur internet. La question n'est pas "si" — c'est "qu'est-ce que vous faites maintenant que vous le savez".