Vos mots de passe ont-ils fuité ? Le guide complet pour vérifier et réagir en 2026

Chaque année, des milliards d'identifiants circulent sur Internet suite à des piratages de sites web. En France, la CNIL a recensé 6 167 fuites de données notifiées en 2025, soit une hausse de 10% par rapport à 2024 — et ce ne sont que les fuites officiellement déclarées. Statistiquement, il est probable qu'au moins un de vos comptes en ligne ait déjà été concerné par une fuite, sans que vous en ayez jamais été informé. Voici comment vérifier concrètement, et surtout, que faire si c'est le cas.

 

Pourquoi cela vous concerne, même si "rien n'a changé"

Une fuite de données ne se manifeste presque jamais par un signe visible. Le site piraté n'est pas forcément le vôtre : c'est un service tiers (un site e-commerce, un forum, une plateforme sur laquelle vous vous êtes inscrit un jour) qui se fait dérober sa base d'utilisateurs. Le vrai danger survient ensuite : si vous avez réutilisé le même mot de passe ailleurs, un attaquant peut tester ces identifiants sur votre boîte mail, vos réseaux sociaux, ou même vos comptes bancaires. C'est ce qu'on appelle le "credential stuffing", et c'est aujourd'hui l'une des méthodes de piratage les plus courantes, précisément parce qu'elle ne nécessite aucune compétence technique particulière — juste une liste d'identifiants déjà volés.

 

Les outils gratuits et fiables pour vérifier une fuite

1. Have I Been Pwned

Créé par le chercheur en sécurité Troy Hunt, Have I Been Pwned est la référence historique en la matière. Le site agrège des centaines de fuites connues, représentant plusieurs milliards de comptes compromis.


Comment l'utiliser :

  1. Rendez-vous sur haveibeenpwned.com
  2. Entrez votre adresse email dans le champ de recherche
  3. Cliquez sur "pwned?" : le site vous indique instantanément dans quelles fuites connues votre email apparaît, et quelles données ont été exposées (mot de passe, téléphone, adresse...)
  4. Pensez à activer les notifications gratuites : vous serez alerté automatiquement si votre email apparaît dans une nouvelle fuite à l'avenir

 

Le site propose aussi un outil "Pwned Passwords" qui permet de vérifier si un mot de passe précis a déjà fuité, sans jamais envoyer ce mot de passe en clair sur Internet (grâce à une technique appelée le k-anonymat).

 

2. Mozilla Monitor

Développé par la fondation Mozilla (celle qui édite Firefox), Mozilla Monitor s'appuie sur la même base de données que Have I Been Pwned, mais ajoute un vrai tableau de bord de suivi dans le temps.


Ce qu'il apporte en plus :

  • La possibilité de surveiller plusieurs adresses email à la fois (utile si vous en avez une personnelle et une professionnelle)
  • Un résumé synthétique des fuites détectées, avec des conseils d'action adaptés à chacune
  • Des alertes email automatiques en cas de nouvelle fuite

 

3. Google Password Checkup

Si vous utilisez Chrome ou un compte Google, cet outil est probablement le plus rapide à activer puisqu'il est déjà intégré. Il vérifie automatiquement vos mots de passe enregistrés face à des bases de données de fuites connues, et vous signale directement dans le navigateur ceux qui doivent être changés.


Où le trouver : dans les paramètres de Chrome, section "Mots de passe et auto-remplissage", ou directement via passwords.google.com si vous êtes connecté à votre compte Google.

 

Vous avez trouvé une fuite : que faire, dans quel ordre ?

Découvrir que ses identifiants ont fuité est stressant, mais paniquer et tout changer au hasard n'est pas efficace. Voici l'ordre de priorité recommandé :

  1. Votre email principal, en premier. C'est la clé de voûte de votre identité numérique : c'est via votre email que se font la plupart des réinitialisations de mot de passe sur les autres services. S'il est compromis, tout le reste l'est potentiellement aussi.
  2. Vos comptes professionnels et outils de travail. Messagerie pro, outils SaaS, accès client : une compromission ici a des conséquences qui dépassent votre seule personne.
  3. Vos comptes bancaires et financiers. Vérifiez qu'aucune opération suspecte n'a eu lieu, et changez le mot de passe même si tout semble normal.
  4. Vos réseaux sociaux et abonnements. Moins critiques dans l'immédiat, mais à ne pas négliger, notamment s'ils sont liés à un moyen de paiement.


Pour chaque compte concerné, changez le mot de passe, et surtout, vérifiez que vous n'utilisez pas ce même mot de passe ailleurs. Si c'est le cas, changez-le partout où il est réutilisé, pas seulement sur le service concerné par la fuite.

 

Comment éviter que ça se reproduise

La fuite d'un mot de passe est souvent hors de votre contrôle — c'est le service tiers qui a été piraté, pas vous. Mais l'ampleur des dégâts, elle, dépend entièrement de vos habitudes :

  • Un mot de passe unique par service. C'est la règle la plus importante : si un seul compte fuite, les autres restent protégés. Un gestionnaire de mots de passe comme MDP permet de centraliser tous ces identifiants uniques sans avoir à les retenir un par un.
  • Activez la double authentification (2FA) partout où c'est possible. Même si un mot de passe fuite, un attaquant ne pourra pas accéder au compte sans le second facteur (code envoyé par SMS, application d'authentification, etc.).
  • Faites de la vérification une routine, pas un réflexe ponctuel. Les fuites sont constantes : vérifier une fois ne suffit pas. Un contrôle trimestriel sur Have I Been Pwned ou Mozilla Monitor prend moins de deux minutes.

 

Questions fréquentes

Si mon email apparaît dans une fuite, est-ce que ma boîte mail a été piratée ?
Pas nécessairement. Cela signifie que votre email a été trouvé dans la base de données d'un service tiers piraté. Cela ne veut pas dire que quelqu'un a directement accès à votre boîte mail, mais que le mot de passe associé à ce service (si vous en réutilisez un identique ailleurs) pourrait être utilisé pour tenter d'y accéder.

 

Ces outils sont-ils sûrs ? Est-ce que je risque d'exposer mes données en les utilisant ?
Have I Been Pwned, Mozilla Monitor et Google Password Checkup sont des services reconnus et largement utilisés, y compris par des organismes officiels. Pour les mots de passe spécifiquement, ces outils utilisent des techniques de vérification qui n'exposent jamais votre mot de passe en clair.


À quelle fréquence dois-je vérifier ?
Une vérification trimestrielle est un bon rythme pour un usage personnel. Le plus efficace reste d'activer les alertes automatiques proposées par Have I Been Pwned ou Mozilla Monitor, qui vous préviennent dès qu'une nouvelle fuite vous concerne, sans avoir à y penser.

 

Reprenez le contrôle : un mot de passe unique et fort pour chaque compte, centralisé et protégé avec MDP.

Découvrir MDP →