La très grande majorité des incidents ne vient pas d'une faille technique, mais d'un mot de passe réutilisé ou d'un message frauduleux auquel quelqu'un a répondu. Les deux se préviennent, et cela ne demande aucune compétence particulière.
Un mot de passe, un seul service
La règle tient en une ligne : jamais le même mot de passe à deux endroits. Quand un service quelconque se fait dérober sa base d'identifiants, les adresses et les mots de passe sont essayés partout ailleurs, automatiquement. Un mot de passe réutilisé transforme la fuite d'un site oublié en fuite de tous vos comptes.
La longueur compte plus que la complexité. Une phrase de quatre ou cinq mots sans rapport entre eux résiste mieux qu'un mot court truffé de symboles, et se retient sans effort.
Un gestionnaire de mots de passe résout le problème une fois pour toutes : il en fabrique un différent par service, et vous n'en retenez qu'un seul, celui qui ouvre le gestionnaire.
Ce qui rend un mot de passe faible
| Pratique | Pourquoi elle tombe |
|---|---|
| Le même partout | Une seule fuite les ouvre tous |
| Un mot du dictionnaire, même déformé | Les substitutions habituelles sont testées d'office |
| Un prénom, une date, un nom d'entreprise | Ce sont les premiers essais |
| Un mot court, très complexe | La longueur pèse plus que les symboles |
| Écrit dans un fichier ou un carnet partagé | Le secret cesse d'en être un |
Votre adresse électronique est la clé maîtresse
C'est par elle que passent toutes les réinitialisations de mot de passe. Qui la contrôle contrôle le reste. Protégez-la en premier, activez la double authentification chez votre fournisseur de courrier si elle existe, et gardez-la à jour dans votre espace client : une adresse abandonnée est une porte laissée ouverte.
Reconnaître un message frauduleux
| Signe | Ce qu'il révèle |
|---|---|
| Une urgence : suspension imminente, dernier avertissement | On cherche à empêcher la réflexion |
| Un lien dont l'adresse réelle ne correspond pas au domaine attendu | Le fond du procédé |
| Un domaine presque juste : lettre en trop, tiret ajouté, extension différente | L'imitation la plus efficace |
| Une pièce jointe inattendue, surtout une facture | Le vecteur habituel des logiciels malveillants |
| Une demande de mot de passe, de code reçu par message, ou de coordonnées bancaires | Aucun prestataire sérieux ne le fait |
| Une formule de politesse impersonnelle, ou une langue étrangement tournée | Un envoi de masse |
Nous ne vous demanderons jamais votre mot de passe. Ni par courrier, ni par téléphone, ni dans un ticket. Aucune de nos communications ne vous demandera non plus de régler une facture par un moyen inhabituel ni en urgence.
Le réflexe qui protège
Ne cliquez pas ; tapez l'adresse vous-même. Si un message annonce un problème sur votre compte, ouvrez un nouvel onglet, saisissez l'adresse de l'espace client de mémoire, et allez voir. Si le problème est réel, il y sera. S'il n'y est pas, le message était faux.
Survoler un lien avant de cliquer affiche sa destination réelle en bas du navigateur. Sur téléphone, un appui long fait la même chose.
Si vous avez cliqué, ou saisi quelque chose
- Changez le mot de passe concerné, depuis un appareil dont vous êtes sûr, en tapant l'adresse vous-même.
- Changez-le aussi partout où il était réutilisé. C'est le moment où l'on mesure le coût de la réutilisation.
- Vérifiez ce qui a pu être modifié : l'adresse électronique du compte, les règles de renvoi automatique de votre messagerie, les comptes d'administration de votre site.
- Ouvrez un ticket, même si vous pensez avoir tout rattrapé. Nous regarderons ce qui a bougé sur le service.
Les accès de votre site
Le compte d'hébergement n'est pas le seul à protéger. Le panneau d'administration de votre site en est un autre, souvent moins bien gardé.
- Supprimez les comptes d'anciens prestataires ou d'anciens collaborateurs.
- Un compte par personne, jamais un compte partagé : sinon plus personne ne sait qui a fait quoi.
- Retirez les extensions et les thèmes que vous n'utilisez pas, plutôt que de les désactiver — voir Si votre site a été compromis.
- Tenez le système et ses extensions à jour : la majorité des intrusions passe par une version ancienne et publiquement documentée.