AccueilBlogMot de passe compromis : ce que Chrome vous dit vraiment (et dans quel ordre réagir)
Mots de passeSécurité informatiqueChromeLe MansSartheConseils

Mot de passe compromis : ce que Chrome vous dit vraiment (et dans quel ordre réagir)

7 min de lectureEAEtienne Aubry
Mot de passe compromis : ce que Chrome vous dit vraiment (et dans quel ordre réagir)
Conseil Fix72
Écouter cet article
Recherche d'une voix française…·0 %

Un bandeau jaune apparaît au moment où vous vous connectez à un site : « Le mot de passe que vous venez d'utiliser a été trouvé dans une fuite de données ». Sur iPhone, c'est une ligne rouge dans Réglages. Sur Android, une notification Google. Le premier réflexe est presque toujours le même : refermer la fenêtre et se dire qu'on verra plus tard.

C'est l'une des demandes qui remontent le plus souvent au téléphone, et c'est aussi l'une des plus mal comprises. Cet article explique ce que l'alerte dit exactement, ce qu'elle ne dit pas, et dans quel ordre réagir — parce que l'ordre compte plus que la vitesse.

Les trois messages de Chrome ne veulent pas dire la même chose

Le gestionnaire de mots de passe de Chrome affiche trois alertes différentes, et elles sont régulièrement confondues. Vous les retrouvez toutes dans la page « Vérification des mots de passe » (adresse chrome://password-manager/checkup, ou Paramètres puis « Saisie automatique et mots de passe ») :

  • « Mot de passe compromis » — c'est la seule qui signale une fuite. Ce couple identifiant + mot de passe est apparu dans une base de données diffusée publiquement. Le mot de passe est à changer, sans discussion.
  • « Mot de passe réutilisé » — vous employez le même mot de passe sur plusieurs sites. Rien n'a fuité, mais le jour où l'un des sites fuit, tous les autres tombent avec lui.
  • « Mot de passe faible » — trop court, trop devinable. Là encore, aucune fuite constatée.

Cette distinction change tout. Une alerte « faible » peut attendre le week-end. Une alerte « compromis » sur votre adresse mail principale, non.

Et voici ce que l'alerte ne dit pas : elle ne dit pas que votre ordinateur est infecté, ni que quelqu'un est entré dans votre compte. Elle dit qu'un mot de passe que vous utilisez circule. La différence est importante, parce qu'elle évite la panique — et parce qu'elle évite aussi de croire le problème réglé une fois le mot de passe changé.

L'ordre de réparation : la boîte mail d'abord, toujours

C'est l'erreur la plus coûteuse : commencer par le compte qui a déclenché l'alerte. Si le mot de passe de votre messagerie fait partie du lot, tout le reste est inutile — celui qui a la boîte mail peut demander une réinitialisation sur n'importe lequel de vos autres comptes et recevoir le lien à votre place.

L'ordre qui fonctionne :

  1. La boîte mail principale. Nouveau mot de passe, unique, puis double authentification activée dans la foulée.
  2. Les comptes qui touchent à l'argent : banque, PayPal, sites d'achat où une carte est enregistrée.
  3. Les comptes qui partagent l'ancien mot de passe. Pas seulement celui signalé : tous ceux où vous aviez mis le même, ou le même avec un chiffre différent à la fin.
  4. Le reste, au fil de l'eau.

À chaque étape, prenez trente secondes pour ouvrir la page « Sécurité » du compte et regarder la liste des appareils connectés. Si un appareil ou une ville que vous ne reconnaissez pas y figure, déconnectez toutes les sessions : changer le mot de passe ne coupe pas forcément une session déjà ouverte.

Le piège : changer un mot de passe depuis une machine infectée

Il existe une famille de logiciels malveillants qui ne fait qu'une chose : lire les mots de passe enregistrés dans le navigateur et les renvoyer. Si l'un d'eux tourne sur votre ordinateur, vous pouvez changer vos mots de passe dix fois de suite, ils repartiront à chaque fois.

Deux signaux doivent vous faire suspecter ce cas de figure plutôt qu'une simple fuite chez un site tiers :

  • plusieurs alertes le même jour, sur des comptes qui n'ont rien à voir entre eux ;
  • des déconnexions répétées de vos sessions, ou des codes de validation reçus sans les avoir demandés.

Dans ce cas, on nettoie la machine avant de changer quoi que ce soit, ou on fait les changements depuis un autre appareil (le téléphone, la tablette, l'ordinateur d'un proche). C'est exactement le type de situation traitée dans notre page suppression de virus.

Pendant que vous y êtes : la double authentification

Un mot de passe qui fuit et qui est protégé par une double authentification ne donne rien à personne. C'est la seule mesure qui transforme une fuite en non-événement.

Privilégiez une application d'authentification (Google Authenticator, Microsoft Authenticator, ou celle intégrée à votre gestionnaire de mots de passe) plutôt que le SMS. Le SMS reste mieux que rien, mais il est vulnérable au détournement de ligne. Et notez les codes de secours que le service vous propose au moment de l'activation : ce sont eux qui vous sauveront le jour où vous changerez de téléphone.

Arrêter de gérer ses mots de passe de tête

Une fois la crise passée, il reste le fond du problème : personne ne peut retenir quarante mots de passe différents. Les trois solutions qui tiennent dans la vraie vie :

  • le gestionnaire intégré au navigateur (Chrome, Edge, Safari), gratuit et déjà là — à condition de protéger le compte Google ou Apple qui le synchronise avec une double authentification ;
  • un gestionnaire dédié (Bitwarden, 1Password, KeePass) si vous voulez sortir du navigateur ;
  • le carnet papier, rangé hors de vue. Ce n'est pas une plaisanterie : un carnet dans un tiroir résiste très bien aux attaques par internet, qui sont l'immense majorité des cas.

Ce qu'il faut abandonner, en revanche : le même mot de passe partout, et la variante « motdepasse2024 » puis « motdepasse2025 ». Les listes utilisées par les attaquants testent ces variantes automatiquement.

Pour le détail des vérifications à faire après une fuite — savoir quelles données sont concernées, quoi surveiller côté banque, et pendant combien de temps — nous avons rédigé un guide complet sur notre site dédié : mots de passe et fuites de données.

Vous préférez qu'on le fasse avec vous ?

Remettre de l'ordre dans ses comptes après une alerte prend en général une petite heure, et c'est typiquement le genre d'opération qui se fait très bien à distance : vous voyez l'écran, nous vous guidons, vous tapez vos mots de passe vous-même.

Intervention à distance disponible maintenant
Votre technicien FIX72 peut prendre la main sur votre ordinateur en moins de 2 minutes, sans déplacement, sans installation. Diagnostic gratuit.
Démarrer une session de support — 07 51 13 37 69

Voir aussi notre page assistance à distance et, pour une demande écrite, le devis express.

Questions fréquentes

L'alerte « mot de passe compromis » signifie-t-elle que mon compte a été piraté ?

Non. Elle signifie que ce mot de passe circule dans une base de données diffusée. Tant que personne ne s'en est servi, le compte est intact — c'est précisément pour ça qu'il faut changer le mot de passe avant que quelqu'un essaie.

Comment savoir d'où vient la fuite ?

Le plus souvent, c'est un site sur lequel vous aviez un compte qui s'est fait voler sa base d'utilisateurs, parfois des années plus tôt. Chrome ne vous dit pas lequel. Le site haveibeenpwned.com permet de tester une adresse mail et donne, lui, le nom des fuites connues.

Dois-je changer tous mes mots de passe d'un coup ?

Non, et c'est même contre-productif : on bâcle. Faites la boîte mail et les comptes bancaires tout de suite, puis un ou deux comptes par jour.

Le gestionnaire de mots de passe de Chrome est-il sûr ?

Il est correct, à une condition : que le compte Google qui le synchronise soit lui-même protégé par une double authentification. Sans ça, tout le trousseau tient sur un seul mot de passe.

Combien coûte une remise en ordre avec FIX72 ?

À partir de 49 € à domicile au Mans et en Sarthe, 39 €/h à distance partout en France. Le diagnostic est gratuit et vous recevez un devis écrit avant toute intervention.

Une alerte que vous ne comprenez pas ? Appelez

Mieux vaut trente secondes au téléphone qu'une semaine de doute. Diagnostic gratuit, devis écrit, garantie 6 mois sur les interventions.

07 51 13 37 69 — 7j/7, réponse en général en moins de 15 minutes.

FIX72 — Dépannage informatique à domicile et à distance, Le Mans et toute la Sarthe (72). Certifié Microsoft & CompTIA, référencé Cybermalveillance.gouv.fr. Zones : Le Mans et 140+ communes.

Etienne Aubry — technicien informatique à Le Mans
À propos de l'auteur

Etienne Aubry

Technicien informatique indépendant · Le Mans & Sarthe

72000 Le Mans, Sarthe (Pays de la Loire)

Je dépanne, répare et conseille les particuliers et petites entreprises de la Sarthe depuis plus de 10 ans. Certifié Microsoft & CompTIA, référencé sur Cybermalveillance.gouv.fr, j'interviens à domicile dans tout Le Mans et la Sarthe — diagnostic gratuit, garantie 6 mois. Retrouvez tous mes services sur fix72.com.

4,9★ Google & PagesJaunes 10+ ans · 850+ clients Microsoft + CompTIA Certified Cybermalveillance.gouv.fr

SIREN 512 645 045·NAF 6201Z·Entrepreneur Individuel·Dépannage informatique particuliers et entreprises

Une alternative rapide

Pas besoin qu'on se déplace —je peux vous dépanner à distance.

Prise en main sécurisée de votre PC ou Mac, depuis chez vous, partout en France. Vous voyez tout ce que je fais en direct et vous pouvez couper la session à tout moment. Pratique pour les problèmes logiciels, WiFi, messagerie, ou quand vous ne pouvez pas patienter.

Vous voyez toutConnexion chiffréeFrance entière
En savoir plus sur la prise en main
Partenaire de confiance

Vendez votre ancien ordinateur

Estimation immédiate et paiement cash pour votre PC portable ou fixe, même en panne. Simple, rapide et sécurisé.

En savoir plus

Un problème informatique ?

Votre technicien informatique à Le Mans intervient sous 2h.

07 51 13 37 69
À découvrir aussi

Continuez la lecture

D'autres tutoriels et conseils de votre technicien informatique au Mans.