Comment savoir si ses adresses e-mail ont fuité ?
En bref
Pour savoir si une adresse figure dans une fuite, interrogez un service de vérification reconnu, activez les alertes de votre navigateur et de votre gestionnaire de mots de passe, et faites surveiller l'ensemble des adresses de votre nom de domaine. Une adresse présente dans une fuite ne signifie pas que le compte est piraté : changez le mot de passe concerné et activez la double authentification.
Les bases de comptes dérobées à des services en ligne circulent, se regroupent et finissent par être diffusées largement. Savoir si vos adresses professionnelles y figurent permet d'agir avant que quelqu'un ne teste les identifiants ailleurs. La vérification est simple, à condition de comprendre ce qu'elle mesure vraiment.
Ce qu'une fuite contient, et ce qu'elle ne prouve pas
Une fuite provient d'un service en ligne dont la base d'utilisateurs a été volée, pas de votre ordinateur. Selon les cas, elle contient l'adresse seule, l'adresse avec un mot de passe protégé par un calcul cryptographique, ou l'adresse avec le mot de passe en clair. La gravité varie donc énormément.
| Contenu de la fuite | Conséquence |
|---|---|
| Adresse seule | Vous serez visé par davantage de messages frauduleux ciblés. |
| Adresse et mot de passe protégé | Le mot de passe peut être retrouvé s'il est court ou courant. À changer. |
| Adresse et mot de passe en clair | Le couple est immédiatement utilisable. À changer partout où il servait. |
| Adresse, nom, téléphone, fonction | Matériau idéal pour un faux appel ou une fausse demande de virement crédible. |
Une adresse qui apparaît dans une fuite n'est donc pas un compte piraté. C'est un signal : un identifiant vous concernant circule, et il faut vérifier où il servait encore.
Où et comment vérifier
- Les services publics de vérification : plusieurs sites reconnus permettent de saisir une adresse et indiquent dans quelles fuites connues elle apparaît. Cybermalveillance.gouv.fr oriente vers des ressources fiables en la matière.
- Les alertes du navigateur : la plupart des navigateurs signalent désormais qu'un mot de passe enregistré figure dans une fuite connue.
- Le gestionnaire de mots de passe : les versions professionnelles signalent les identifiants compromis, faibles ou réutilisés. Voyez notre article sur le choix d'un gestionnaire de mots de passe.
- Les notifications du service concerné : une organisation victime d'une fuite doit informer les personnes lorsque le risque pour elles est élevé.
Deux précautions valent d'être rappelées. Ne saisissez jamais votre mot de passe sur un site de vérification : seule l'adresse est nécessaire. Et méfiez-vous des pages qui affichent un résultat alarmant puis réclament un abonnement immédiat pour « nettoyer » vos données.
Surveiller tout un nom de domaine
Vérifier une adresse à la fois ne suffit pas quand vous en gérez plusieurs dizaines. Certains services permettent de surveiller l'ensemble des adresses d'un nom de domaine, après avoir prouvé que vous en êtes responsable. Vous recevez alors une alerte dès qu'une adresse de l'organisation apparaît dans une nouvelle fuite.
Surveillez en priorité les adresses les plus exposées : les boîtes génériques affichées sur le site, les comptes des personnes qui traitent les paiements, et les comptes d'administration des outils.
Une adresse apparaît : les gestes à faire
- Changez le mot de passe du service concerné, sur le site lui-même et non par un lien reçu.
- Changez-le partout où il était réutilisé, y compris dans ses variantes.
- Activez la double authentification sur les comptes touchés, en commençant par la messagerie.
- Vérifiez les paramètres du compte : adresse de récupération, règles de transfert, sessions ouvertes.
- Prévenez la personne concernée si l'adresse est professionnelle, et le support informatique.
- Si la fuite provient de vos propres systèmes et touche des données personnelles, traitez-la comme une violation de données.
Réduire ce qui peut fuiter
- Limitez les adresses nominatives publiées sur le site au profit de boîtes fonctionnelles.
- Évitez d'ouvrir des comptes professionnels sur des services non nécessaires, chaque inscription étant une fuite potentielle.
- Supprimez les comptes inutilisés plutôt que de les laisser dormir.
- Retirez les accès des personnes qui quittent l'organisation.
- Préparez une consigne courte : toute alerte de fuite se signale au support, sans crainte de reproche.
NexSecure identifie les adresses et les services exposés, et vérifie les protections associées lors d'un audit de sécurité.
Questions fréquentes
Ces services de vérification sont-ils fiables ?
Les plus connus se contentent de l'adresse et n'exigent jamais le mot de passe. Fuyez les pages qui réclament un mot de passe, un paiement immédiat ou l'installation d'un logiciel pour afficher le résultat.
Mon adresse apparaît dans plusieurs fuites, est-ce grave ?
Pas nécessairement. Ce qui compte, c'est le contenu de la fuite et la réutilisation du mot de passe concerné. Changez celui-ci partout où il servait encore, puis activez la double authentification.
Peut-on faire retirer ses données d'une base divulguée ?
Non, une base diffusée ne peut pas être rappelée. Vous pouvez en revanche neutraliser sa valeur en changeant les mots de passe concernés et en rendant les comptes inutilisables sans seconde vérification.
Faut-il vérifier les adresses de tous les salariés ?
Surveillez plutôt l'ensemble du nom de domaine, ce qui évite les vérifications une par une. Informez les personnes concernées et accompagnez-les dans le changement des mots de passe touchés.
Sources
Service lié
Articles liés
Rédigé par l'équipe NexSecure. Responsable de la publication : Yohann Toumine. Dernière mise à jour le 11 septembre 2026.
Une question sur votre situation ? Parler de votre projet