PTAH
← Blog
Votre mot de passe est déjà sur internet

Votre mot de passe est déjà sur internet

Jean-Michel Harvey-Perron
Jean-Michel Harvey-Perron
Full-Stack Developer
10

Vous utilisez le même mot de passe pour Netflix, votre banque et ce forum de 2017 dont vous avez oublié l'existence.

Mauvaise nouvelle : ce forum a été piraté il y a 3 ans. Votre email et votre mot de passe sont maintenant dans une base de données publique. Gratuite. Téléchargeable par n'importe qui.

Et quelqu'un les a déjà testés sur votre Gmail.

10 milliards de mots de passe dans la nature

Ce n'est pas une exagération. En 2026, plus de 10 milliards de combinaisons email+mot de passe ont fuité publiquement. Pas sur le dark web — sur le web normal, dans des fichiers texte indexés par Google.

Les sources :

Si vous avez plus de 30 comptes en ligne (et vous en avez plus), statistiquement 3 à 5 de vos mots de passe sont déjà compromis.

Comment ça marche (en vrai)

Le scénario Hollywood — un hacker qui tape frénétiquement pour "entrer dans votre système" — n'existe pas.

La réalité :

1. Un site se fait pirater Quelqu'un exploite une faille SQL. La base de données entière est copiée. Emails, mots de passe (parfois en clair, parfois hashés faiblement).

2. La base est publiée Elle apparaît sur des forums, des pastebins, des fichiers torrent. En quelques heures, des milliers de personnes l'ont.

3. Le credential stuffing commence Des bots prennent chaque combinaison email+mot de passe et l'essaient automatiquement sur Gmail, Netflix, PayPal, Amazon, Spotify — partout.

4. Ça marche Parce que 65% des gens réutilisent le même mot de passe. Un seul site piraté = accès à tous vos comptes.

Le tout prend quelques heures. Aucune compétence technique requise — les outils sont gratuits et documentés.

"Mais je suis pas une cible"

Vous n'avez pas besoin de l'être. Personne ne vous cible personnellement.

Les bots testent des millions de comptes par jour, sans discrimination. Votre compte Netflix compromis est revendu 3 $ sur un marché en ligne. Votre Gmail sert à envoyer du spam. Votre PayPal finance des achats frauduleux.

C'est industriel, pas personnel.

Ce qui ne vous protège pas

Changer de mot de passe tous les 90 jours Si votre nouveau mot de passe est "Printemps2026!" au lieu de "Hiver2025!", un bot le devine en 3 essais. Les patterns humains sont prévisibles.

Un mot de passe "complexe" réutilisé "J3@nM!ch3l#99" est inutile si vous l'utilisez sur 12 sites. Un seul tombe, tous tombent.

Les questions de sécurité Le nom de votre chien est sur Instagram. Le nom de jeune fille de votre mère est sur Facebook. Ces "protections" sont du théâtre.

Ce qui vous protège réellement

1. Un mot de passe unique par site Pas similaire. Pas une variation. Complètement différent. Généré aléatoirement. 20+ caractères.

"Mais c'est impossible à retenir !" — Correct. C'est pourquoi :

2. Un gestionnaire de mots de passe Bitwarden (gratuit), 1Password, ou Dashlane. Vous retenez UN seul mot de passe maître. Le gestionnaire génère et stocke tout le reste.

Temps de setup : 30 minutes. Protection : permanente.

3. L'authentification à deux facteurs (2FA) Même si votre mot de passe fuit, le pirate a besoin de votre téléphone. Activez-la partout où c'est possible — en priorité sur votre email (c'est la clé de tout le reste).

4. Vérifiez vos fuites haveibeenpwned.com — entrez votre email. Vous verrez exactement quels sites ont fuité vos données. C'est gratuit, légitime, et terrifiant.

Le vrai calcul

Sans gestionnaire de mots de passe :

Avec gestionnaire : Le ratio effort/protection est absurde. 30 minutes contre des mois de cauchemar.

Ce que je recommande (en 10 minutes)

Pas besoin d'être paranoïaque. Juste réaliste.

Votre mot de passe est probablement déjà sur internet. La question n'est pas "si" — c'est "qu'est-ce que vous faites maintenant que vous le savez".

Autres articles