Quand quelqu’un essaie méthodiquement de deviner un mot de passe, il laisse des traces. Pas toujours évidentes, mais presque toujours observables — à condition de savoir où regarder. Les signes de tentatives de connexion sont, de ce point de vue, une information précieuse.
C’est une différence de taille par rapport à d’autres situations : ici, les signaux arrivent avant que la tentative réussisse. C’est un préavis, pas un constat. Et un préavis sur un mot de passe faible, c’est exactement le moment de le remplacer.
Cet article rassemble les indicateurs de compromission (IOC, Indicators of Compromise) liés aux tentatives de deviner ou de forcer un mot de passe. Il approfondit la recommandation sur le mot de passe d’au moins 16 caractères.
Signes de tentatives de connexion : deux types, deux significations
Les distinguer est la partie la plus utile.
Les signaux d’une tentative en cours. Quelqu’un essaie, et n’y est pas encore parvenu : échecs de connexion, blocages temporaires, demandes de vérification inattendues. Ce sont les plus précieux, parce qu’ils arrivent quand il reste du temps.
Les signaux d’une tentative réussie. Quelqu’un est entré : le mot de passe ne fonctionne plus, les données de récupération ont changé, une activité que vous ne reconnaissez pas apparaît. On passe alors de la prévention à la réaction.
La règle pratique qui en découle : un signal du premier type sur un mot de passe faible se traite comme si le second était imminent. Inutile d’attendre la confirmation.
Indicateurs techniques
| Indicateur | Ce que cela veut dire | Pourquoi c’est pertinent | Où l’observer | Que faire |
|---|---|---|---|---|
| Échecs de connexion répétés | Quelqu’un essaie plusieurs combinaisons sur votre compte | C’est le signe le plus direct d’une tentative en cours | Notifications du service, rubrique sécurité, journal des connexions | Remplacez le mot de passe par un mot de passe long ; activez le deuxième facteur |
| Blocage temporaire du compte | Le service a détecté trop d’essais et a suspendu l’accès | La protection a joué son rôle, mais quelqu’un a essayé | Message à la connexion, courriel de sécurité | Changez le mot de passe avant de débloquer ; n’en reprenez pas un semblable |
| Demande de vérification supplémentaire inattendue | Le service demande une vérification de plus car la connexion lui semble inhabituelle | Cela indique une tentative depuis un contexte différent du vôtre | Écran de connexion, notification | Ne la validez pas si ce n’est pas vous ; changez le mot de passe |
| Connexions depuis des lieux ou des appareils non reconnus | Une tentative a réussi, ou s’en est approchée | Signale que le mot de passe est peut-être déjà connu | Historique des connexions, appareils associés | Changez le mot de passe, révoquez les sessions, vérifiez les données de récupération |
| Alerte indiquant que le mot de passe est apparu dans une fuite | Ce mot de passe circule dans des listes publiques | À partir de là, ce n’est plus un mot de passe, c’est une donnée connue | Notifications du gestionnaire, du navigateur ou du système | Remplacez-le partout où vous l’aviez utilisé, pas seulement là |
| Message « mot de passe trop courant » | Le service a reconnu une combinaison très répandue | Les mots de passe courants sont les premiers essayés | Au moment de l’inscription ou du changement | Réécrivez-le avec la méthode des mots |
| Modification des données de récupération | Quelqu’un a changé l’adresse ou le numéro associés | C’est l’étape qui sert à garder l’accès et à vous exclure | Courriel de confirmation, paramètres du compte | Intervenez tout de suite : annulez si possible, changez le mot de passe, contactez l’assistance |
Signes que vous pouvez repérer vous-même
| Signal | Ce que cela veut dire | Pourquoi c’est pertinent | Comment vous vous en apercevez | Que faire |
|---|---|---|---|---|
| Le bon mot de passe ne fonctionne plus | Il a été changé par quelqu’un d’autre | La tentative a réussi | Vous n’arrivez plus à vous connecter alors que vous le tapez correctement | Lancez la récupération par les canaux officiels, en partant du courriel |
| Courriel de réinitialisation que vous n’avez pas demandé | Quelqu’un tente une récupération, ou c’est de l’hameçonnage (phishing) | Dans les deux cas, cela mérite une vérification | Vous recevez un message de réinitialisation jamais lancé | Ne cliquez sur aucun lien ; passez par le site officiel et vérifiez |
| Messages envoyés depuis votre compte | Le compte sert à communiquer avec d’autres | Cela expose vos contacts à des arnaques faites en votre nom | Des contacts vous le signalent | Changez le mot de passe, révoquez les sessions, prévenez vos contacts |
| Activités ou achats que vous ne reconnaissez pas | Le compte a servi à des opérations | Perte d’argent ou usage détourné des données | Commandes, prélèvements ou modifications que vous n’avez pas faits | Contactez le service, vérifiez les moyens de paiement, changez le mot de passe |
| Quelqu’un connaît des informations que vous n’avez pas partagées | Accès possible à votre messagerie ou à vos archives | Le signal le moins technique et le plus concret | Une conversation où ressort un détail privé | Vérifiez les connexions et les règles de transfert sur la messagerie |
| Votre adresse de courriel apparaît dans une fuite | Un service auquel vous étiez inscrit a subi une fuite | Le mot de passe utilisé là doit être considéré comme public | Vérification sur un service reconnu, en saisissant uniquement l’adresse | Changez-le sur ce service et partout où vous l’aviez réutilisé |
Un exemple concret
Hélène reçoit, en une semaine, trois courriels de son service de messagerie : « tentative de connexion échouée ».
Les deux premiers, elle les archive — cela arrive. Au troisième, elle s’interroge et regarde la rubrique sécurité : quatorze échecs en six jours, depuis des endroits différents.
Personne n’a réussi à entrer. Mais son mot de passe était Helene1987! — prénom et année de naissance, deux éléments faciles à retrouver sur son profil public.
Elle le remplace par quatre mots sans lien entre eux et active le deuxième facteur. Les tentatives se poursuivent encore une quinzaine de jours, et échouent toutes.
La leçon : les signaux étaient arrivés dès le premier jour. Tout l’intérêt de savoir les reconnaître tient à ceci : quand ils arrivent, il reste du temps.
Quoi vérifier, et à quelle fréquence
| Fréquence | Quoi vérifier |
|---|---|
| À la réception d’une notification | Vérifiez tout de suite, et n’archivez pas un avis de tentative échouée sans l’avoir lu |
| Tous les deux ou trois mois | Connexions récentes, appareils associés, sessions actives sur les comptes principaux |
| Tous les six mois | Analyse des mots de passe faibles et dupliqués ; données de récupération à jour |
| Après une alerte de fuite | Tous les services où vous aviez utilisé ce mot de passe |
| À la création d’un compte | Que le mot de passe atteigne les 16 caractères et ne dérive pas d’un autre |
Cette régularité n’a pas besoin d’être parfaite. Un point fait deux fois par an vaut infiniment mieux qu’un rendez-vous mensuel prévu puis abandonné au bout de trois semaines.
Où se trouvent ces signes
Les rubriques changent de nom d’un service à l’autre, mais les informations sont presque toujours les mêmes.
| Ce que vous cherchez | Comment cela s’appelle en général | Ce que cela vous dit |
|---|---|---|
| Qui s’est connecté et depuis où | « Activité récente », « Historique des connexions », « Sécurité » | Si quelqu’un est entré, et depuis quel contexte |
| Tentatives échouées | « Tentatives de connexion », notifications par courriel | Si quelqu’un essaie — le signal le plus précieux |
| Appareils et sessions | « Appareils associés », « Sessions actives » | Si une connexion est encore ouverte |
| Données de récupération | « Paramètres de sécurité », « Récupération du compte » | Si quelqu’un les a modifiées |
| Mots de passe exposés | Analyse du gestionnaire, alertes du navigateur | Si l’un de vos identifiants circule dans des listes publiques |
Il est utile de savoir que tous les services ne proposent pas ces cinq rubriques. En particulier, les notifications sur les tentatives échouées sont moins répandues qu’on ne le croit : là où elles existent, mieux vaut les laisser actives et les lire.
Une précision sur ce que ces journaux contiennent : ils enregistrent en général une date, un type d’appareil et une localisation approximative déduite de la connexion. Cette localisation peut être imprécise de plusieurs dizaines de kilomètres, et une ville voisine de la vôtre n’est pas en soi une anomalie. Ce qui compte, c’est l’écart manifeste — un autre pays, un type d’appareil que vous n’avez jamais utilisé — et surtout la répétition.
Pourquoi ces alertes passent à la trappe
C’est le point où l’utilité de cet article se joue vraiment, et il mérite donc qu’on s’y arrête.
Les avis de tentative échouée arrivent par courriel, souvent avec un objet qui ressemble à celui des messages promotionnels du service. Ils sont lus distraitement, archivés puis oubliés — pour trois raisons compréhensibles :
- il ne s’est rien passé. La tentative a échoué : cela ressemble à un non-événement ;
- ils arrivent isolés. Un par semaine ne donne aucune vue d’ensemble ;
- ils ressemblent à de l’hameçonnage. Les personnes qui ont appris à se méfier des alertes de sécurité ne les ouvrent pas, par prudence.
La dernière raison est la plus délicate, parce qu’elle naît d’une attention parfaitement justifiée. La solution n’est pas d’ouvrir les liens : c’est de vérifier à l’intérieur du compte, en passant par l’application ou par l’adresse que vous utilisez d’habitude.
Une règle pratique valable dans les trois cas : quand vous recevez un avis de tentative échouée, ne répondez pas au message — allez dans la rubrique sécurité du service et regardez combien il y en a eu. S’il y en a plus de deux ou trois en quelques semaines, ce mot de passe se change aujourd’hui.
Ce qui n’est pas un indicateur
| Situation | Pourquoi ce n’est en général pas un signal |
|---|---|
| Un seul échec de connexion | C’est souvent l’un de vos appareils avec l’ancien mot de passe enregistré |
| Le service demande une vérification après un voyage | Le contexte a changé : c’est la protection qui fonctionne |
| Une alerte « mot de passe exposé » juste après l’avoir changé | Elle concerne le mot de passe précédent, pas le nouveau |
| Des courriels promotionnels inhabituels | Ils indiquent que l’adresse circule dans des listes de démarchage |
| Le gestionnaire signale un mot de passe « faible » sans incident | C’est une analyse préventive, pas la détection d’une attaque |
La règle demeure : un signal isolé appelle une vérification, deux signaux ensemble appellent une action.
Si vous trouvez un indicateur
- Ne validez pas les vérifications ou approbations que vous n’avez pas lancées.
- Changez le mot de passe, en le réécrivant entièrement — pas en modifiant l’ancien.
- Activez le deuxième facteur, s’il n’est pas déjà là : c’est la mesure qui tient même si le mot de passe venait malgré tout à être obtenu.
- Révoquez les sessions et les appareils que vous ne reconnaissez pas, une fois le mot de passe changé.
- Vérifiez les données de récupération : adresse secondaire, téléphone, questions de sécurité.
- Regardez où vous aviez utilisé ce mot de passe ou une de ses variantes, et changez-le là aussi.
La marche à suivre complète se trouve dans comment créer un mot de passe long.
Deux mises en garde
L’absence de signaux ne veut pas dire que le mot de passe est solide. Beaucoup de tentatives ne déclenchent aucune notification, et tous les services n’en proposent pas. La protection repose sur la longueur du mot de passe, pas sur l’observation des alertes.
Attention aux fausses alertes. Les notifications de « tentative de connexion suspecte » comptent parmi les plus imitées par l’hameçonnage, précisément parce qu’elles poussent à agir vite. Aucun service légitime ne vous demande votre mot de passe pour « vérifier la sécurité ». Entrez toujours par l’application ou par l’adresse dont vous vous servez d’habitude, jamais par les liens reçus.
Lien avec le Framework Cyber Welfare
| Pilier | Apport de ce contenu |
|---|---|
| Compétences | Lire les rubriques de sécurité d’un compte et distinguer la tentative de la réussite |
| Conscience du risque | Comprendre qu’un échec de connexion est un préavis, et non un non-événement |
| Comportements sûrs | Réagir au premier signal, quand il reste du temps |
Niveau de référence : FL3 — Autonome.
Conclusion
Les tentatives de deviner un mot de passe produisent des signaux à l’avance. C’est un avantage rare en matière de protection numérique, et il est presque toujours gaspillé pour la même raison : ces avis sont archivés sans être lus.
Action immédiate conseillée. Cherchez dans votre messagerie les alertes de sécurité des derniers mois. Si vous en trouvez ne serait-ce qu’une seule concernant une tentative échouée sur un compte important, changez ce mot de passe aujourd’hui.
Pour situer cette habitude dans un tableau plus large, l’auto-évaluation de la résilience numérique donne un repère.
Contenus liés
- Mot de passe d’au moins 16 caractères — la recommandation de référence
- Attaques pour deviner les mots de passe — ce qui produit ces signaux
- Comment créer un mot de passe long — quoi faire lorsque vous en trouvez un
- Impacts d’un mot de passe faible — ce qui est touché si la tentative réussit
Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.




