Que faire si vous réutilisez vos mots de passe et que vous venez de vous en apercevoir ? La question pratique est unique : par où commencer ?
Refaire tous les mots de passe en une soirée ne fonctionne pas — on se lasse à mi-parcours et l’on finit par créer des variantes du mot de passe habituel. Ce qui fonctionne, c’est d’avancer par étapes, dans l’ordre où elles réduisent réellement le risque.
Cet article organise les contre-mesures en quatre temps : prévenir pour que cela n’arrive pas, détecter si cela est en train d’arriver, répondre quand cela arrive, récupérer ensuite. C’est la mise en œuvre concrète de la recommandation « un mot de passe différent pour chaque compte ».
Avant de commencer : pourquoi un ordre est nécessaire
Tous les comptes n’ont pas le même poids. Certains, une fois compromis, ouvrent la voie vers les autres.
L’ordre de priorité qui fonctionne presque toujours est celui-ci :
- le courriel principal — c’est la clé de récupération de tout le reste ;
- la banque et les services de paiement ;
- le stockage en ligne et les archives de documents ;
- les comptes professionnels et le système d’identité numérique de l’administration ;
- les réseaux sociaux ;
- le commerce en ligne avec des moyens de paiement enregistrés ;
- tout le reste, tranquillement.
Si vous avez vingt minutes, consacrez-les aux trois premiers. Cela vaut mieux qu’une heure répartie sur vingt comptes secondaires.
1. Prévention : réduire le risque avant qu’il ne se réalise
Utilisez des mots de passe uniques
À faire. Attribuez à chaque compte un mot de passe qui n’apparaît nulle part ailleurs et qui ne dérive pas d’un autre par simple variation. Si vous remplacez un mot de passe exposé, ne le recyclez sous aucune forme : ce mot de base est à considérer comme compromis.
Construisez des mots de passe longs et imprévisibles
À faire. Préférez une phrase de passe (passphrase) : quatre ou cinq mots sans lien logique entre eux, séparés comme vous le souhaitez. Elle est plus longue, plus difficile à deviner et plus facile à retenir qu’un mot court bourré de substitutions.
À éviter : prénoms de personnes et noms d’animaux, dates, lieux, équipes, citations connues, et le nom du service à l’intérieur du mot de passe.
Adoptez un gestionnaire de mots de passe
À faire. Installez-le, importez progressivement vos comptes, et protégez le gestionnaire avec un mot de passe principal solide — le seul, désormais, que vous aurez à retenir par cœur — complété par l’authentification multifacteur. À partir de ce moment, vous n’avez plus rien à mémoriser : il suffit de ne plus réutiliser.
La comparaison des options disponibles se trouve dans l’article sur les outils pour gérer les mots de passe.
Activez l’authentification multifacteur
À faire. Activez-la d’abord sur le courriel, la banque, le stockage en ligne et les comptes professionnels. Préférez une application d’authentification ou une clé physique au code envoyé par SMS, qui vaut tout de même mieux que rien mais reste la méthode la plus fragile.
Pourquoi cela compte. Ce second facteur est la mesure qui protège encore lorsque la prévention a déjà échoué : si le mot de passe a été dérobé, il ne suffit plus à lui seul pour entrer.
À ne pas oublier. Conservez les codes de secours dans un endroit sûr, accessible même sans le téléphone. C’est l’oubli le plus fréquent chez les personnes qui activent un second facteur puis se retrouvent bloquées hors de leur compte.
2. Détection : s’en apercevoir tôt
Surveillez les notifications de connexion
À faire. Gardez-les actives là où le service les propose, et ne les archivez pas sans les lire. Un avis de connexion depuis un lieu inhabituel est l’information la plus rapide que vous recevrez.
Vérifiez les appareils et les sessions actives
À faire. Tous les deux ou trois mois, ouvrez la rubrique « appareils connectés » ou « sessions actives » de vos comptes principaux. Fermez tout ce que vous ne reconnaissez pas ou que vous n’utilisez plus.
Faites attention aux courriels de réinitialisation non demandés
À faire. Si vous recevez une demande de réinitialisation de mot de passe que vous n’avez pas lancée, n’utilisez pas les liens contenus dans le message. Connectez-vous au service par son adresse officielle et vérifiez depuis là. Ce message peut aussi bien être le signe d’une tentative réelle qu’une tentative d’hameçonnage (phishing), c’est-à-dire un message trompeur qui imite un service connu.
Servez-vous des alertes de mot de passe exposé
À faire. De nombreux gestionnaires de mots de passe et systèmes d’exploitation signalent qu’un de vos identifiants apparaît dans une fuite connue. Si vous recevez un tel signalement, changez ce mot de passe partout où vous l’aviez utilisé — pas seulement sur le service signalé.
La liste complète des indices se trouve dans l’article sur les signes d’un compte compromis.
3. Réponse : que faire si vous réutilisez vos mots de passe et que quelque chose cloche
Ici, l’ordre compte plus qu’ailleurs.
Commencez par le courriel principal
À faire. Changez son mot de passe en premier. Tant que la messagerie reste accessible à d’autres, changer les mots de passe des autres services sert peu : ils se réinitialisent depuis là.
Déconnectez les sessions inconnues
À faire. Utilisez la fonction « déconnecter tous les appareils » là où elle existe. Faites-le après avoir changé le mot de passe, pas avant : sinon la session se rouvre.
Mettez à jour les données de récupération
À vérifier. Adresse de courriel secondaire, numéro de téléphone, questions de sécurité. Ce sont les premiers éléments modifiés par la personne qui veut conserver l’accès.
Révoquez les applications liées que vous ne reconnaissez pas
À faire. Dans la rubrique « applications et services connectés », retirez tout ce que vous n’utilisez pas ou que vous ne vous souvenez pas d’avoir autorisé. Une application liée peut conserver l’accès même après un changement de mot de passe.
Changez les autres mots de passe en double
À faire. Traitez comme exposé chaque service où vous aviez utilisé ce mot de passe, ou une de ses variantes — même s’il n’a montré aucun signe de problème.
4. Récupération : revenir à une situation stable
Récupérez les comptes auxquels vous n’accédez plus
À faire. Utilisez exclusivement les procédures officielles du service, accessibles depuis son site ou son application. Préparez à l’avance ce qui pourrait être demandé : date de création du compte, dernières connexions, reçus, contacts associés.
Attention. Aucun service légitime ne « récupère les comptes piratés » contre paiement en vous contactant de sa propre initiative. Les offres de ce genre sont elles-mêmes une escroquerie. En France, la plateforme publique cybermalveillance.gouv.fr oriente gratuitement les victimes d’actes de cybermalveillance.
Vérifiez les mouvements financiers
À vérifier. Relevés de compte, cartes, portefeuilles numériques, abonnements actifs, adresses de livraison enregistrées, IBAN mémorisés. Signalez tout de suite ce que vous ne reconnaissez pas : les délais de contestation sont limités.
Prévenez vos contacts, si nécessaire
À faire. Si des messages sont partis depuis votre compte, prévenez les personnes concernées par un canal différent de celui qui a été touché. Un message bref et clair évite que quelqu’un d’autre tombe dans la même escroquerie.
Consolidez les bonnes habitudes
À faire. Bouclez le cycle : tous les mots de passe dans le gestionnaire, un second facteur sur les comptes principaux, les codes de secours à l’abri, et une vérification tous les trois à six mois.
Un plan en trois séances de vingt minutes
Si l’idée de « ranger tous les mots de passe » bloque dès le départ, voici une méthode qui tient en trois fois.
Séance 1 — Le noyau (20 minutes)
- Changez le mot de passe du courriel principal : nouveau, unique, long.
- Activez l’authentification multifacteur sur cette même boîte.
- Mettez les codes de secours hors du téléphone.
- Vérifiez les connexions récentes et les règles de transfert.
Avec cette seule séance, vous avez couvert le compte dont dépendent tous les autres.
Séance 2 — Argent et documents (20 minutes)
- Installez un gestionnaire de mots de passe et protégez-le par un mot de passe principal solide et un second facteur.
- Saisissez et remplacez les mots de passe de la banque, des services de paiement et du stockage en ligne.
- Activez le second facteur là aussi.
- Vérifiez adresses, IBAN et moyens de paiement mémorisés.
Séance 3 — Le reste, sans se presser (20 minutes, à répéter)
- Chaque fois que vous vous connectez à un service, remplacez le mot de passe par un mot de passe créé par le gestionnaire.
- Fermez les comptes que vous n’utilisez plus, au lieu de les laisser actifs avec un ancien mot de passe.
- Revoyez les applications liées et révoquez ce que vous ne reconnaissez pas.
En trois semaines, à raison de vingt minutes, vous réglez la réutilisation des mots de passe sans y avoir consacré une journée entière.
Erreurs fréquentes au moment de corriger
Même les personnes décidées à intervenir trébuchent souvent aux mêmes endroits.
- Changer les mots de passe dans le mauvais ordre. Si la messagerie est atteinte, tous les autres se réinitialisent depuis là : c’est elle qu’il faut mettre en sécurité en premier.
- Remplacer par une variante.
Lune2025!à la place deLune2024!ne règle rien : le nouveau se déduit de l’ancien. - Activer un second facteur sans enregistrer les codes de secours. C’est la façon la plus courante de se retrouver bloqué hors de ses comptes en changeant de téléphone.
- S’arrêter aux comptes « importants ». Si le mot de passe servait aussi sur trois services mineurs, ces trois-là restent ouverts et ramènent au point de départ.
- Changer le mot de passe sans fermer les sessions. Une connexion déjà ouverte peut continuer de fonctionner.
- Ouvrir les liens reçus par message. Précisément pendant les jours où l’on range tout, un faux message « de sécurité » a plus de chances de paraître authentique.
- Reporter parce qu’« ils sont trop nombreux ». C’est la raison d’être du plan en trois séances ci-dessus.
Checklist opérationnelle
Étape 1 — Mettez le noyau en sécurité
- ☐ Un nouveau mot de passe, unique, sur le courriel principal
- ☐ Second facteur actif sur le courriel, la banque, le stockage en ligne
- ☐ Codes de secours enregistrés dans un endroit sûr
Étape 2 — Cherchez des signaux
- ☐ Connexions récentes vérifiées sur les comptes principaux
- ☐ Appareils et sessions inconnus retirés
- ☐ Applications liées passées en revue
Étape 3 — Contenez
- ☐ Mots de passe en double remplacés sur les comptes sensibles
- ☐ Données de récupération mises à jour et vérifiées
- ☐ Mouvements financiers vérifiés
Étape 4 — Consolidez
- ☐ Gestionnaire de mots de passe en service
- ☐ Aucun mot de passe répété ni dérivé par variation
- ☐ Rappel programmé pour une vérification dans trois mois
Mini-scénario
Jean reçoit une notification : une connexion à son espace de stockage en ligne depuis une ville où il n’a jamais mis les pieds.
Il ne change pas tout de suite le mot de passe du stockage. Il procède ainsi : il change d’abord celui de sa messagerie, active le second facteur, déconnecte toutes les sessions du courrier. Ensuite il passe au stockage, et répète. Enfin il vérifie les applications liées et trouve une extension qu’il ne se souvenait pas d’avoir autorisée : il la retire.
Trente minutes, dans le bon ordre. S’il avait commencé par le stockage, la personne qui avait accès à la messagerie aurait pu tout réinitialiser depuis le début.
Lien avec le Framework Cyber Welfare
| Pilier | Apport de ce contenu |
|---|---|
| Compétences | Savoir exécuter une séquence de confinement dans le bon ordre |
| Conscience du risque | Comprendre pourquoi la messagerie passe avant tout le reste |
| Comportements sûrs | Transformer la vérification régulière en habitude, et non en réaction |
Niveau de référence : FL3 — Autonome. C’est le niveau où l’on sait non seulement quoi faire, mais dans quel ordre le faire, et où on le fait sans avoir besoin d’aide.
Conclusion
Que faire si vous réutilisez vos mots de passe ? Procéder progressivement. Aucune journée dédiée n’est nécessaire : vingt minutes sur les comptes qui comptent suffisent, puis la constance de ne pas recréer la situation.
Action immédiate conseillée. Changez aujourd’hui le mot de passe de votre messagerie principale, rendez-le unique, et activez l’authentification multifacteur. Si vous ne faites que cela, vous avez déjà réduit l’essentiel du risque.
Pour situer où vous en êtes, l’auto-évaluation de la résilience numérique vous donne un repère.
Contenus liés
- Un mot de passe différent pour chaque compte — la recommandation de référence, liée plus haut dans l’introduction
- Outils pour gérer les mots de passe — les moyens qui rendent ces mesures praticables dans la durée
- Signes d’un compte compromis — ce qu’il faut observer pour s’en apercevoir à temps
- Conséquences d’un mot de passe volé — ce que l’on évite en agissant tôt
Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.




