Sécurité9 juillet 2026 · 8 min de lecture

Fuite de données : que faire quand votre mot de passe a été piraté ?

Un email de « notification de sécurité », votre adresse qui apparaît sur Have I Been Pwned, un accès suspect... Pas de panique : voici le plan d'action complet, dans le bon ordre.

ParEnzo Paccard·Pentesteur / Fondateur de Kyber Security

D'abord, comprendre ce qui s'est vraiment passé

« Fuite de données » recouvre des situations très différentes. Avant d'agir, déterminez ce qui a fuité :

Cas 1 : votre email seul a fuité
Gravité faible. Attendez-vous à plus de spam et de phishing ciblé. Aucun mot de passe à changer, mais méfiance renforcée sur les emails « urgents ».
Cas 2 : email + mot de passe haché ont fuité
Gravité moyenne à forte selon le hachage utilisé et la force de votre mot de passe. Un mot de passe faible derrière un hachage rapide sera cassé. Changez-le sur ce service, et partout où vous l'avez réutilisé.
Cas 3 : email + mot de passe en clair ont fuité
Gravité maximale. Le couple email + mot de passe est déjà dans des listes de credential stuffing testées automatiquement sur des centaines de sites. Agissez dans l'heure.
Vérifier l'étendue : haveibeenpwned.com recense les fuites publiques par adresse email. Le service est fiable et utilisé par les professionnels / entrez votre adresse et vous verrez dans quelles fuites elle apparaît, et ce qui a fuité à chaque fois.

Le plan d'action en 6 étapes, dans l'ordre

1
Sécurisez d'abord votre boîte email principale
C'est la clé de voûte : quiconque contrôle votre email peut réinitialiser tous vos autres mots de passe. Changez son mot de passe en premier, activez la double authentification, et vérifiez dans les paramètres qu'aucune règle de transfert ou appareil inconnu n'a été ajouté.
2
Changez le mot de passe du service qui a fuité
Un mot de passe neuf, long, généré aléatoirement. Ne le « modifiez » pas (motdepasse2 ne protège de rien) : remplacez-le entièrement.
3
Changez-le PARTOUT où vous le réutilisiez
C'est l'étape que tout le monde saute et c'est la plus importante. Le credential stuffing consiste précisément à tester le couple email + mot de passe fuité sur des centaines d'autres sites, automatiquement, dans les heures qui suivent une fuite.
4
Activez la double authentification sur les comptes critiques
Email, banque, impôts, réseaux sociaux, comptes marchands avec carte enregistrée. Application TOTP de préférence au SMS quand c'est possible.
5
Surveillez les comptes sensibles pendant quelques semaines
Relevés bancaires, connexions inconnues, emails de réinitialisation que vous n'avez pas demandés. Si des données bancaires ont fuité : opposition immédiate, et signalement sur la plateforme gouvernementale cybermalveillance.gouv.fr.
6
Passez à des mots de passe uniques pour ne plus jamais revivre ça
La seule raison pour laquelle une fuite se transforme en catastrophe, c'est la réutilisation. Avec un mot de passe unique par service, une fuite reste un incident isolé : vous changez UN mot de passe et c'est terminé.

Pourquoi la réutilisation est le vrai danger

Les attaquants n'essaient presque jamais de « deviner » votre mot de passe sur un site précis. Ils font l'inverse : ils prennent les milliards de couples email + mot de passe issus des fuites passées et les rejouent partout. Les listes s'appellent des « combolists », les outils sont automatisés, et le taux de succès se situe entre 0,1 et 2 % / énorme à l'échelle de millions de tentatives.

C'est pour ça qu'un mot de passe réutilisé, même excellent, est une bombe à retardement : sa force ne le protège pas d'être copié en clair depuis un site mal sécurisé, puis rejoué sur votre banque.

Il y a aussi un angle plus long terme : les données chiffrées volées aujourd'hui pourront être déchiffrées demain / c'est la stratégie harvest now, decrypt later, qui motive le passage à la cryptographie post-quantique.

La prévention en trois habitudes

Un mot de passe unique et aléatoire par service, stocké dans un gestionnaire : une fuite = un seul compte concerné, cinq minutes pour tourner la page
Double authentification sur l'email et les comptes critiques : même un mot de passe volé ne suffit plus
Un gestionnaire stocké en LOCAL plutôt que dans le cloud : votre coffre ne peut pas apparaître dans la prochaine fuite serveur, puisqu'il n'est sur aucun serveur

Sur le dernier point : l'affaire LastPass 2022 a montré que les coffres stockés dans le cloud peuvent être exfiltrés en masse, puis brute-forcés hors ligne pendant des années. Un coffre qui ne quitte jamais votre machine n'a tout simplement pas ce problème / c'est l'architecture que nous défendons.

Conclusion

Une fuite de données n'est grave que si elle se propage. Sécurisez l'email d'abord, remplacez le mot de passe fuité partout où il vit, activez la double authentification, puis réglez le problème à la racine : des mots de passe uniques, générés, stockés localement. La prochaine fuite (il y en aura une) ne sera alors qu'une ligne dans l'actualité, pas votre problème.

Ne laissez plus une fuite devenir une catastrophe

Kyber génère des mots de passe uniques et les stocke chiffrés en post-quantique, 100 % sur votre machine. Gratuit jusqu'à 10 mots de passe.