🗄️ Foire Aux Questions : Parcours Coffre-fort & Sécurité 🇨🇭🔐
Centraliser et Sécuriser
Unis-vers la souveraineté humaine et numérique.
Bienvenue sur notre espace de bonnes pratiques cybersécurité 🛡️
Ici, vous trouverez les réflexes essentiels pour protéger progressivement votre identité et vos données sur le Net.
Cette page est vivante : elle évolue régulièrement grâce aux questions que vous nous posez, afin de refléter vos besoins concrets.
Prenez votre temps, une question à la fois.
Chaque petit pas compte.
Deux familles de contenus pour vous accompagner :
🔒 Les bonnes pratiques pour prévenir et renforcer votre sécurité au quotidien.
🚨Que faire en cas d'incident ?
Un compte a été piraté ?
Vous recevez un message qui semble trop beau pour être vrai ?
Vous trouverez ici les gestes de premiers secours numériques : identifier une tentative d'hameçonage, réagir rapidement après un piratage, sécuriser vos accès compromis et limiter les dégâts.
Notre conseil pour réussir :
Dès qu'une question se pose à vous, choisissez une recommandation proposée sur cette page.
Appliquez-la consciemment durant quelques jours consécutifs jusqu'à ce qu'elle devienne une seconde nature.
La sécurité numérique se construit par petites habitudes durables, pas par des changements radicaux.
Cette page est conçue pour vous donner les bons réflexes, au bon moment. N'hésitez pas à revenir ici souvent.
Chaque petit geste compte pour reprendre le contrôle de votre vie numérique.
Avertissement Important
Cette page a été créée pour répondre aux questions soulevées lors des modules du parcours de formation « Sécuriser vos identifiants à l'aide d'un coffre-fort numérique souverain », dont l'apprentissage porte sur la sécurisation et la centralisation de vos identifiants ainsi que la migration vers un coffre-fort numérique souverain.
Vous y trouverez des pistes pour vous aider à comprendre, structurer vos réflexions numériques, centraliser vos accès pour aller vers la maîtrise de vos données.
Un instantané, pas une vérité absolue :
Les informations contenues ici reflètent les bonnes pratiques, outils et contextes tels que nous les avons analysés à un moment précis (2026).
Le paysage numérique évolue rapidement : une méthode recommandée aujourd'hui peut changer demain face à de nouvelles menaces ou mises à jour logicielles.
Un point de vue bienveillant :
Ces réponses sont formulées avec l'intention de vous guider vers plus de sécurité et de sérénité, basées sur notre expérience partagée.
Elles ne constituent pas un conseil sur-mesure ni une garantie contre tous les risques.
L'appel à l'autonomie :
L'objectif ultime n'est pas de suivre aveuglément un guide, mais de développer votre propre esprit critique.
Nous vous invitons vivement à approfondir ces sujets par vous-mêmes, à tester les solutions proposées et à vérifier leur pertinence dans votre contexte spécifique actuel.
💬 Besoin d'un éclairage complémentaire ?
Vos retours sont précieux pour enrichir cette démarche collective.
N'hésitez pas à m'envoyer directement :
Des questions : si quelque chose reste flou ou si vous souhaitez approfondir un sujet.
Des commentaires : sur le contenu, la progression ou l'organisation des modules.
Des remarques : des observations générales ou des ajustements à proposer.
Des points positifs : ce qui fonctionne bien, ce qui vous a aidé, vos réussites personnelles.
Je reste à votre écoute via email, WhatsApp ou lors de nos prochaines sessions.
Chaque message compte pour améliorer et co-construire ce projet avec vous.
La cybersécurité est un parcours personnel et évolutif.
Ces lignes sont là pour vous donner un point de départ ou des réponses à des questions ; nous vous encourageons à continuer à apprendre et à pratiquer pas à pas.
💡 Note : ce contenu reflète les meilleures pratiques observées en 2026. Le contexte de menace évoluant continuellement, chaque personne est invitée à vérifier ces informations selon ses propres réalités locales et technologiques actuelles.
Passer de la théorie à la pratique est essentiel pour sécuriser votre numérique.
Pourquoi agir face aux risques cybersécurité ?
Le faux sentiment de sécurité : « Ça n'arrive qu'aux autres »
« Je n'intéresse pas les hackers. » Beaucoup d'entre nous savent que nos identifiants sont sensibles. Pourtant, nous sous-estimons parfois notre exposition réelle et privilégions souvent des solutions de facilité, faute de temps, de méthode, d'outils adaptés et de support informatique interne.
C'est précisément cette croyance qui nous rend tous vulnérables. Les attaquants ne ciblent pas que les multinationales ; ils recherchent les portes d'entrée les plus simples. Et les PME, avec leurs ressources limitées et leurs pratiques approximatives, sont devenues une cible de choix (Sicollab, Guide de survie 2026).
Que nous soyons entrepreneur, collaborateur ou employé : chaque geste compte. Notre hygiène numérique protège autant notre activité que celle de notre entreprise.
Nous pouvons devenir le premier rempart contre une intrusion, ou, sans le vouloir, la porte ouverte.
Deux pratiques problématiques à l'origine de la majorité des incidents
1. La réutilisation des mots de passe
Un même mot de passe employé sur plusieurs services en ligne : c'est probablement la pratique à risque la plus fréquente. Un seul service compromis suffit à provoquer l'effet domino, c'est-à-dire l'effondrement de tous nos autres accès d'un seul coup. Nos e-mails, nos comptes professionnels, nos réseaux sociaux : tout pourrait tomber en même temps.
Un compte compromis pourrait devenir le point d'entrée vers l'ensemble du système de notre entreprise.
2. Le stockage non sécurisé et dispersé
Nos identifiants et mots de passe se retrouvent parfois éparpillés à plusieurs endroits : post-it, carnets, mémoire, fichiers Excel, sauvegardes automatiques dans les navigateurs, « boîtes noires » des smartphones ou des PC.
Cette dispersion multiplie les risques :
- Vol physique : un carnet oublié ou volé pourrait donner accès à tout.
- Piratage à distance : un malware sur un PC non protégé exposerait tous nos fichiers en clair.
- Partage involontaire : un collègue pourrait accéder à des identifiants qu'il ne devrait jamais voir.
Ces comportements ne relèvent pas toujours de la négligence, mais d'une réalité bien humaine : la charge cognitive. Face à la multiplication des comptes, notre cerveau cherche naturellement à simplifier (Sweller, 1988). Retenir des dizaines de mots de passe complexes est simplement impossible. Sans support IT interne ni outil adapté, la solution de facilité prend souvent le dessus.
La réalité des attaques : rarement spectaculaire, toujours évitable
Contrairement à l'image véhiculée par les médias, la plupart des cyberattaques ne résultent pas d'un exploit technique sophistiqué. Selon SOS Data Recovery (Synthèse 2025), il s'agirait plutôt d'un enchaînement de failles banales et évitables :
- Un mot de passe réutilisé sur un service annexe.
- Ce service est compromis lors d'une fuite de données.
- L'attaquant teste ce mot de passe sur nos comptes.
- Sans double authentification, l'accès pourrait être immédiat.
Ce que ça signifie concrètement
- Perte de données clients et obligations légales de déclaration.
- Interruption de l'activité pendant plusieurs jours.
- Dégradation de la réputation auprès des clients et partenaires.
- Conséquences financières pouvant mener à la faillite.
Selon Mitizy (2026), plus d'une TPE sur deux victime d'une cyberattaque dépose le bilan dans les 18 mois.
Nous pouvons faire la différence
- La cybersécurité n'est pas réservée aux experts. Les gestes qui font la différence sont simples et concrets :
- Utiliser un mot de passe unique pour chaque compte.
- Activer la double authentification sur les comptes critiques.
- Centraliser nos identifiants dans un coffre-fort numérique sécurisé.
Chaque petite habitude adoptée réduit considérablement notre surface d'attaque.
Ces réflexes protègent notre vie privée et notre entreprise.
Nous n'avons pas besoin de devenir des experts.
Nous avons besoin de poser les bons réflexes, un par un. Et nous pouvons commencer aujourd'hui.
| Source | Donnée clé |
|---|---|
| OFCS (2025) | 65 000 cyberincidents recensés en Suisse, principalement dus à des identifiants faibles ou partagés |
| SOS Data Recovery (2025) | La plupart des incidents ne proviennent pas d'un « hack » spectaculaire, mais d'un enchaînement de failles évitables : mot de passe réutilisé, authentification trop faible |
| XEFI (2026) | Plus de la moitié des incidents évitables proviennent d'identifiants faibles ou partagés |
| Mitizy (2026) | 55 % des TPE victimes d'une cyberattaque déposent le bilan dans les 18 mois, souvent suite à une intrusion initiale par identifiants faibles |
Carnet Papier vs Solution Numérique
L'application rigoureuse de ces 8 critères a drastiquement réduit le champ des possibles, éliminant la grande majorité des gestionnaires de mots de passe du marché pour ne laisser que quelques solutions véritablement alignées avec des exigences de souveraineté, de pérennité et de confidentialité.
Voici les 8 critères définit pour le choix d'un gestionnaire de mots de passe :
🇨🇭 Souveraineté : Outils OpenSource
⚙️ Fonctionnalités
😊 Facilité d'utilisation
🌲 Utilisation hors-réseau
🔄 Évolution des fonctionnalités pérennes
🔒 Garantie de l'invisible
💎 Accès garanti à vie
🚚 Facilité de migration en cas de changement de gestionnaire de mot de passe.
1. Souveraineté 🇨🇭
C'est le cœur de métier de Proton. Basée en Suisse, l'entreprise est soumise à la (LPD) loi suisse sur la protection des données. Vos mots de passe sont chiffrés de bout en bout (E2EE) avant même de quitter votre appareil ; même Proton ne peut pas lire vos données. Contrairement à beaucoup de solutions américaines ou asiatiques, votre donnée reste sous juridiction suisse, garantissant une véritable indépendance vis-à-vis des ingérences étrangères.
2. Fonctionnalités Complètes 🔐
Proton Pass va bien au-delà d'un simple gestionnaire de mots de passe ; c'est un gestionnaire d'identité complet.
- Alias email cachés ("Hide-my-email") intégrés : Pour protéger votre adresse réelle lors des inscriptions.
- Authentification à deux facteurs (2FA) incluse : Stockez et générez vos codes TOTP directement dans le coffre-fort.
- Passkeys : Prise en charge moderne pour remplacer les mots de passe traditionnels.
- Partage sécurisé : Vous pouvez partager des identifiants ou des notes avec des contacts (même non-Proton) via des liens sécurisés.
- Surveillance du Dark Web : Alertes automatiques en cas de fuite de vos identifiants.
- Stockage de fichiers joints jusqu'à 10 Go (sur plans payants) pour stocker des documents sensibles liés à un compte.
3. Facilité d'utilisation 😊
L'interface est conçue pour être intuitive, avec une expérience utilisateur fluide sur tous les appareils (navigateur, mobile, bureau).
- Remplissage automatique (Autofill) : Reconnaît les sites et remplit les formulaires instantanément.
- Importation facile : Des outils permettent d'importer massivement vos mots de passe depuis d'autres gestionnaires ou navigateurs.
4. Utilisation Hors Réseau 🌲
Contrairement à certaines solutions purement cloud qui nécessitent une connexion constante pour déverrouiller, Proton Pass propose un mode hors ligne (disponible sur les applications de bureau Windows et mobiles). Une fois activé, votre coffre-fort est accessible localement, ce qui est idéal pour les déplacements ou les zones sans couverture internet.
5. Évolution Pérenne & Garantie de l'Invisible 🔄
La philosophie de Proton repose sur la transparence (code open source audité) et la durabilité.
- Garantie "Invisible" : Grâce au chiffrement zero-knowledge, vous êtes la seule personne capable de déchiffrer vos données. C'est la garantie ultime de confidentialité : rien n'est visible sauf pour vous.
- Feuille de route active : L'équipe publie régulièrement des mises à jour intégrant de nouvelles fonctionnalités demandées (dossiers pour organiser, agent SSH, améliorations d'autofill). Le service évolue continuellement sans compromettre la vie privée.
6. Accès Garanti à Vie 💎
C'est l'un des points forts les plus rares :
- Proton Pass propose d'abord une formule gratuite, illimitée en nombre de mots de passe et d'appareils, avec 10 alias email. Cette version couvre déjà les besoins fondamentaux sans aucun engagement.
- Vient ensuite l'abonnement annuel Pass Plus, qui débloque les fonctionnalités avancées : alias illimités, 2FA intégré, surveillance du Dark Web, partage sécurisé, accès d'urgence et fichiers joints. C'est un modèle récurrent classique.
- Enfin, Proton propose ponctuellement un achat à vie avec paiement unique (bundle Proton Pass + SimpleLogin Lifetime). Ce plan accorde un accès permanent à toutes les fonctionnalités actuelles et futures de Pass Plus et SimpleLogin Premium, sans aucun renouvellement.
7. Facilité de Migration 🚚
Le passage à Proton Pass est conçu pour être indolore :
- Guide d'importation depuis Chrome, Firefox, Edge, iCloud Keychain, ainsi que depuis les principaux gestionnaires de mots de passe (LastPass, 1Password, Bitwarden, etc.).
- Compatibilité multiplateforme : Une fois configuré, tout se synchronise instantanément entre tous vos appareils.
🟠 Sticky Password
🇨🇭 Souveraineté Répond partiellement. Basé en Allemagne, conforme au RGPD, protection solide mais dans un cadre européen différent du cadre suisse.
⚙️ Fonctionnalités Répond partiellement. Autofill, biométrie, 2FA présents, mais pas d'alias email, pas de surveillance du Dark Web, pas de passkeys avancés.
😊 Facilité d'utilisation Répond. Utilisable mais interface datée par rapport aux standards actuels.
🌲 Hors-réseau Répond. Synchronisation WiFi local, données maintenues dans votre réseau domestique, utilisable sans connexion.
🔄 Évolution pérenne Répond partiellement. Développement stable mais lent, innovations peu fréquentes.
🔒 Garantie de l'invisible Répond. Chiffrement zero-knowledge en AES-256.
💎 Accès à vie Répond. Licence à vie disponible.
🚚 Migration Répond. Import-export classique pris en charge.
🔵 Enpass
🇨🇭 Souveraineté Répond partiellement. Fondé en Australie, compatible RGPD, mais juridiction d'origine moins protectrice. La souveraineté dépend du service cloud choisi pour la synchronisation.
⚙️ Fonctionnalités Répond partiellement. Autofill multiplateforme, modèles personnalisables, mais pas d'alias email, pas de surveillance du Dark Web, pas de 2FA natif.
😊 Facilité d'utilisation Répond. Interface fonctionnelle et cohérente entre plateformes, sans raffinement excessif.
🌲 Hors-réseau Répond. Stockage local par défaut, la synchronisation n'est qu'une option configurable.
🔄 Évolution pérenne Répond partiellement. Mises à jour correctes mais rythme modéré, sans feuille de route très ambitieuse.
🔒 Garantie de l'invisible Répond. Chiffrement local AES-256 avant toute synchronisation.
💎 Accès à vie Répond. Achat unique perpétuel.
🚚 Migration Répond. Importateurs multiples pris en charge.
🟢 KeePassXC
🇨🇭 Souveraineté Répond. Maximale. Aucune donnée ne quitte votre machine, la question juridictionnelle est caduque.
⚙️ Fonctionnalités Répond partiellement. Génération, auto-type, gestion par groupes, mais pas d'autofill navigateur natif, pas d'alias, pas de 2FA intégré, pas de surveillance Dark Web. S'appuie sur des plugins communautaires.
😊 Facilité d'utilisation Répond pas. Interface technique, configuration manuelle, pas d'applications mobiles officielles. Destiné à un public averti.
🌲 Hors-réseau Répond. 100% hors ligne par conception.
🔄 Évolution pérenne Répond partiellement. Dépend entièrement de contributeurs bénévoles, rythme variable.
🔒 Garantie de l'invisible Répond. AES-256 + Argon2, totalement local, rien ne transite nulle part.
💎 Accès à vie Répond. Gratuit à vie par nature.
🚚 Migration Répond pas. Manipulations manuelles ou scripts requis, pas d'outil d'import automatisé.
Recruity Labs a jugé que la posture de sécurité globale de Proton Pass était « bien au-dessus de la moyenne ».
L’audit a confirmé que la sécurité de Proton Pass est exceptionnellement robuste :
- Aucune faille à distance détectée: les utilisateurs ne peuvent pas être piratés simplement en visitant un site internet malveillant ou en cliquant sur un lien.
- Aucun contournement du chiffrement identifié: les attaquants ne peuvent pas utiliser de raccourcis, de portes dérobées ou de clés faibles pour contourner la couche de chiffrement.
Le rapport d'audit sécurité de 2026 :
Recruity Labs a jugé que la posture de sécurité globale de Proton Pass était « bien au-dessus de la moyenne ».
Pourquoi ne pas simplement utiliser un carnet papier ?
Pourquoi passer au numérique quand on souhaite minimiser l'utilisation numérique ?
🔸 1. La dégradation physique du support
Le papier est un matériau fragile qui se dégrade naturellement avec le temps :
Usure quotidienne : Les pages s'abîment avec l'usage répété, les replis ou les manipulations.
Fragilité aux éléments : Humidité, chaleur, exposition lumineuse peuvent rendre les écritures illisibles rapidement.
Comparaison avec d'autres supports : Certains supports numériques comme les CD-ROMs (bien qu'obsoletes aujourd'hui) conservaient leur contenu plus durablement sans manipulation constante.
🔸 2. La rigidité des sauvegardes physiques
Conserver une copie sécurisée exige une rigueur organisationnelle importante :
Photocopies multiples : Chaque duplicata demande effort, temps et matériel dédié.
Gestion des versions : Avec les modifications fréquentes de mots de passe, maintenir différentes versions synchronisées devient ingérable.
Stockage dispersé : Où placer ces copies ? Chez soi, chez un proche, dans un coffre ? Chacune représente un point de vulnérabilité supplémentaire.
🔸 3. Volatilité face aux aléas involontaires
Un carnet peut disparaître en quelques secondes lors d'événements imprévus :
| Risque | Impact potentiel |
|---|---|
| Incendie | Destruction totale du support |
| Inondation | Encres baver, pages collées, données perdues |
| Tremblement de terre / Tempête | Égarement, destruction, évacuation urgente sans accès |
| Déménagement oublié | Perte accidentelle durant les cartons |
| Usure naturelle | Pages manquantes, reliure détachée |
La numérisation dans un coffre sécurisé offre une redondance inaccessible physiquement mais accessible à distance en cas de nécessité absolue.
🔸 4. Le risque croissant de vol ciblé
C'est le point le plus inquiétant dans notre contexte actuel :
Cambriolages spécialisés : De plus en plus de voleurs ciblent spécifiquement les carnets, agendas ou post-it contenant des identifiants.
Valeur marchande sur le marché noir : Un carnet rempli de mots de passe peut valoir entre 50 € et 500 € selon sa richesse sur certains forums clandestins.
Compétence croissante : Des cambrioleurs formés reconnaissent immédiatement un document utile pour la revente à des pirates informatiques.
Piratage en cascade : Une seule saisie permet l'accès à tous vos comptes simultanément.
⚖️ Tableau comparatif rapide
| Critère | Carnet Papier | Coffre-Fort Numérique |
|---|---|---|
| Résistance au feu / eau | Faible | Haute (chiffrement + stockage distant) |
| Protection contre le vol | Nulle | Moyenne (nécessite mot de passe maître) |
| Sauvegarde facile | Difficile (photocopie manuelle) | Automatique et cryptée |
| Partage contrôlé | Impossible ou dangereux | Possible avec révocation |
| Recherche rapide | Manuelle et lente | Instantanée via recherche |
| Double authentification | Non applicable | Recommandée et disponible |
| Durabilité matérielle | Dépendante de l'état physique | Indépendante de l'appareil |
Utiliser un carnet est une solution mieux que rien si aucun autre choix n'existe.
Cependant, elle expose à des risques cumulatifs que le numérique souverain permet de mitiger efficacement.
L'idéal reste de combiner un bon gestionnaire de mots de passe avec quelques exceptions mémorisées (comptes essentiels uniquement) pour assurer la résilience maximale sans sacrifier la praticité.
Du chaos à la clarté, vers l'autonomie numérique en tout liberté.
Un Coffre-Fort, Kesako ?
❓ Qu'est-ce qu'un coffre-fort numérique ?
Un coffre-fort numérique est un gestionnaire de mots de passe qui stocke de manière chiffrée tous vos identifiants dans un seul endroit sécurisé.
Vous n'avez plus qu'à retenir un seul mot de passe maître : l'outil génère et mémorise le reste pour vous.
❓ Puis-je utiliser cela sur tous mes appareils ?
Absolument. Les extensions et applications mobiles se synchronisent automatiquement entre :
Ordinateur (Windows, macOS, Linux)
Navigateurs (Chrome, Firefox, Safari, Edge)
Smartphones iOS et Android
Tablettes
❓ Est-ce vraiment sûr de tout mettre au même endroit ?
Oui. C'est paradoxalement plus sûr car :Le chiffrement de bout en bout signifie que personne, pas même le fournisseur, ne peut lire vos données.
Vous remplacez des dizaines de mots de passe faibles/réutilisés par un seul mot de passe fort.
En cas de fuite d'un site web (ex: LinkedIn), seul ce compte est compromis, pas les autres.
Mon Hygiène Numérique
CARTE BANCAIRE ENREGISTRÉE
⚠️ LES RISQUES
Bien que la plateforme utilise des connexions chiffrées, enregistrer votre carte bancaire sur n'importe quel site marchand crée une vulnérabilité systémique :
en cas de fuite de données ou d'attaque par phishing ciblé, vos coordonnées financières deviennent accessibles aux fraudeurs pour effectuer des achats non autorisés.
Depuis juin 2025, de nombreuses arnaques imitent Booking.com pour voler ces informations sauvegardées (The Guardian).
Concrètement, vous perdez le contrôle immédiat sur une donnée sensible qui ne peut être changée aussi facilement qu'un mot de passe.
🛠️ Action à réaliser
Lorsque vous avez un moment, accédez aux paramètres de votre compte sur la plateforme concernée et retirez les cartes enregistrées.
Pour vos prochaines transactions, privilégiez le « paiement à la livraison », si cela est possible.
Si un paiement préalable s'impose, optez pour une carte virtuelle jetable (via votre banque).
Activez également les alertes SMS/application de votre banque pour valider vos paiements.
Alternative sécurisée : enregistrez votre carte bancaire dans Proton Pass ; ainsi, elle se trouvera à un seul endroit sécurisé et sera saisie automatiquement lors des achats légitimes, sans avoir à la retaper ni à la laisser sur chaque site marchand.
En cas de doute, contactez simplement votre établissement bancaire. Ces petits gestes recréent une relation sereine avec vos moyens de paiement en ligne.
🛡️ RECOMMANDATIONS
Supprimez les cartes enregistrées sur chaque site marchand (agences de voyage, boutiques en ligne, abonnements, etc.) dès que possible.
Privilégiez le « Paiement à la livraison » lorsque cette option est proposée lors de vos réservations ou achats.
Utilisez une carte virtuelle jetable via votre banque pour tout paiement préalable obligatoire, elle expire automatiquement après usage.
Centralisez vos paiements dans Proton Pass : enregistrez-y vos cartes bancaires pour les avoir en un seul endroit sécurisé et les saisir automatiquement lors d'achats légitimes.
Activez les alertes SMS de votre banque pour recevoir une notification immédiate à chaque transaction.
Consultez régulièrement vos relevés mensuels cela devient vite une habitude rassurante et efficace.
Contactez votre établissement bancaire en cas de doute : vérification des transactions suspectes ou renouvellement de carte si nécessaire
🛡️Ordinateur partagé ou emprunté
Vous partagez votre ordinateur portable, OU vous utilisez l'ordinateur de quelqu'un d'autre.
Le risque principal :
Laisser des traces de session active, des identifiants enregistrés par le navigateur ou des données en cache qui pourraient permettre à la personne suivante d'accéder à vos comptes.
✅ Les 4 réflexes indispensables pendant l'utilisation.
- Déconnectez votre Coffre-fort. Empêche toute extraction automatique de vos identifiants si quelqu'un accède à votre profil.
- Décochez toujours "Se souvenir de moi" sur les sites/apps. Le navigateur ne conserve pas de token de session — la prochaine personne devra rentrer le mot de passe.
- Refusez l'enregistrement local des identifiants ("Ne pas enregistrer"). Évite que le navigateur remplisse automatiquement vos identifiants la prochaine fois.
- Videz le cache/historique après utilisation. Supprime traces de navigation et données temporaires laissées dans le navigateur.
- Asturce : privilégiez toujours une fenêtre de navigation privée. Aucune donnée n'est stockée durablement.
🔄 Vous partagez votre PC
Un compte utilisateur séparé sur le système d'exploitation est la meilleure protection contre les accès accidentels ou malveillants sur un appareil partagé.
| Solution | Comment faire | Avantage |
|---|---|---|
| Créer un compte Invité sur le système | Paramètres > Comptes > Ajouter un nouvel utilisateur | Chaque personne a son espace séparé : navigateurs, cookies, historique propres |
| Utiliser des profils navigateurs distincts | Firefox permettent plusieurs profils utilisateur | Vos favoris, mots de passe et sessions sont séparés de ceux de l'autre personne |
| Configurer le verrouillage automatique | Réglez votre coffre-fort et votre session pour se verrouiller après inactivité | Sécurité passive, rien ne reste accessible si on oublie de verrouiller |
🔒 Et si j'ai oublié de déconnecter ?
📋 Checklist rapide avant de laisser l'appareil
- Coffre-fort verrouillé ou fermé
- Session du navigateur fermée (logout)
- Case "Se souvenir de moi" décochée
- Cache/cookies vidés ou fenêtre privée utilisée
- Écran de l'ordinateur verrouillé
Remplir des formulaires en ligne
Vous vous inscrivez à une newsletter, réalisez un achat en ligne, créez un compte sur un site web, ou remplissez un questionnaire.
Donner plus d'informations que nécessaire à des entités qui pourront revendre vos données, les partager à des tiers, ou les voir fuiter en cas de piratage. Chaque adresse e-mail, chaque numéro de téléphone enregistré = une trace numérique qui peut être exploitée (spam, phishing, profilage, usurpation d'identité).
✅ Les 5 principes
| Principe | Application | Pourquoi ? |
|---|---|---|
| Minimisation des donnée | Ne remplissez que les champs obligatoires (marqués *) | Moins vous donnez d'infos, moins elles peuvent être compromises ou revendues |
| Adresse e-mail dédiée | Utilisez une adresse spécifique selon le niveau de risque (voir tableau ci-dessous) | Évite qu'un seul e-mail fuite impacte tous vos comptes ; réduit le spam dans votre boîte principale |
| Alias e-mail si possible | Utilisez la fonctionnalité de masquage d'e-mail (Proton Alias) | Votre vrai e-mail reste privé ; vous pouvez bloquer un alias si le service devient problématique |
| Mot de passe unique | Généré par votre coffre-fort (Coffre-fort), jamais réutilisé | Même si le site est piraté, vos autres comptes restent protégés |
| Méfiance envers "Se connecter avec..." | Privilégiez l'inscription classique avec un email et mot de passe géré par votre coffre-fort plutôt que Google/Facebook/Apple Connect | Évite qu'un géant technologique profile et regroupe toutes vos activités |
📧 Stratégie d'adresses e-mail par niveau de risque
| Niveau de risque | Type de service | Adresse recommandée | Outils conseillés |
|---|---|---|---|
| 🔴 Critique | Banque, santé, administration, email principal | Adresse principale + 2FA + mot de passe | Proton Pass + Authentificateur séparé |
| 🟠 Élevé | Shopping régulier, réseaux sociaux, streaming | Adresse secondaire dédiée (Proton, Infomaniak) | Alias pour chaque site |
| 🟡 Modéré | Newsletter ponctuelle, téléchargement, inscription occasionnelle | Alias temporaire ou e-mail jetable | Proton Alias, Mask, Hide-my-email |
| 🟢 Faible | Sondage, concours, forums non-marchands | E-mail jetable unique | Mail a usage unique. |
🔒 Avant de cliquer sur "Valider" : checklist rapide
- Les champs facultatifs sont vides (date de naissance, adresse précise, numéro de téléphone si non obligatoire)
- J'ai coché/décoché correctement les cases RGPD (consentement marketing, partage avec tiers) si possible
- Je n'ai pas utilisé "Se connecter avec Google/Facebook"
- Le mot de passe est généré et unique (longueur ≥ 16 caractères, spécialisés)
- L'URL du site commence bien par https:// (petit cadenas dans la barre d'adresse)
- Je sais où je trouve la politique de confidentialité si besoin
🚨 Si je vois du spam après une inscription :
Identifiez le site source (regardez l'expéditeur du spam pour deviner quel site a leaké vos données)
Supprimez l'alias e-mail associé (via Proton Pass ou votre gestionnaire d'alias)
Changez le mot de passe de ce compte spécifique (via votre coffre-fort)
Mettez en place une règle de filtre dans votre boîte e-mail pour bloquer les futurs messages de ce domaine
Outils pour Détecter les Failles
Vérifier si votre adresse e-mail a été compromise dans une fuite de données
Entrez votre adresse e-mail pour savoir si elle apparaît dans une fuite de données connue. C'est gratuit et anonyme.
Si un compte est signalé, changez rapidement son mot de passe et activez la double authentification.
https://haveibeenpwned.com
Note : Ne saisissez jamais votre mot de passe sur ce site, uniquement votre adresse e-mail.
Qu’est-ce qu’une fuite de données ?
Une fuite de données est l’accès ou la divulgation non autorisée d’informations confidentielles, sensibles ou protégées.
Cela peut impliquer la divulgation involontaire de données personnelles, telles que des numéros d'assurance, des informations de carte bancaire, des informations de santé personnelles, votre adresse physique, votre adresse e-mail, votre numéro de téléphone ou d’autres informations personnellement identifiables (PII).
Les fuites de données peuvent résulter d’attaques de cybersécurité, telles que le piratage ou le phishing (hameçonnage), ainsi que de fuites internes ou de manquements à la sécurisation des données.
Voici quelques étapes générales à suivre pour sécuriser un service compromis :
- Si vous ne parvenez pas à vous connecter au compte, contactez le service client du fournisseur pour essayer de récupérer l’accès.
- Si vous avez accès, assurez-vous que vos paramètres de sécurité, tels que votre e-mail de récupération, n’ont pas été modifiés.
- Si c’est le cas, modifiez-les. Changez votre mot de passe et utilisez un gestionnaire de mots de passe.
- Déconnectez tous les appareils et applications de votre compte. Configurez l’authentification à deux facteurs (A2F).
- Si le service compromis est un fournisseur de messagerie électronique, il est important de revoir vos règles de filtrage et de transfert d’e-mails.
- Les criminels établissent souvent des règles de transfert sur les comptes e-mails compromis pour recevoir des copies de tous les e-mails entrants, leur permettant d’intercepter des codes A2F ou de réinitialiser des mots de passe, par exemple.
- Si le service est un système de communication ou un réseau social de manière plus générale, il peut être judicieux de notifier à vos contacts que vous avez été victime d’une fuite et de les prévenir de faire attention à des messages et publications suspects.
Repérer un hameçonnage : Phishing & Vishing
Qu'est-ce que le hameçonnage : Phishing?
Le hameçonnage (ou phishing) est une tentative de tromperie qui vise à nous voler des informations sensibles : mots de passe, numéros de carte bancaire, identifiants d'accès.
Les attaquants se font passer pour un tiers de confiance : banque, fournisseur de services, collègue, administration.
Leur objectif est simple : nous inciter à cliquer sur un lien, ouvrir une pièce jointe ou révéler nos identifiants par erreur.
Qu'est-ce que le Vishing ?
Le vishing (de l'anglais voice phishing) est l'hameçonnage par téléphone, en somme des appels frauduleux. Un appelant se fait passer pour une personne ou une organisation de confiance : banque, fournisseur telecom, support informatique, administration, voire un proche ou un collègue.
L'objectif reste le même : soutirer des informations sensibles (mots de passe, codes de sécurité, données bancaires) ou nous pousser à effectuer une action précise (transférer de l'argent, installer un logiciel, donner accès à notre ordinateur).
Les signes d'alerte à connaître : Phishing
Ces éléments ne signifient pas automatiquement qu'il s'agit d'une arnaque, mais ils méritent un regard critique.
Un message suspect présente souvent un ou plusieurs de ces indices :
- Une urgence injustifiée (« Votre compte sera suspendu dans 24 heures »).
- Une demande d'information sensible (mot de passe, code de sécurité, données bancaires).
- Un lien ou une adresse inattendue qui ne correspond pas au destinataire officiel.
- Une orthographe approximative ou un ton inhabituel pour l'expéditeur habituel.
- Une pièce jointe inconnue (PDF, document Word, fichier zip).
- Un objet de message alarmiste ou trop alléchant (gain, remboursement, offre exceptionnelle).
- ...
Les signes d'alerte à reconnaître : Vishing
Un appel suspect présente souvent un ou plusieurs de ces indices :
- Une pression temporelle : « Vous devez agir tout de suite, sinon votre compte sera bloqué. »
- Une demande d'information sensible : code SMS reçu, mot de passe, code de carte bancaire, code d'accès au coffre-fort.
- Un prétexte plausible mais inattendu : problème technique, paiement échoué, colis bloqué, mise à jour de sécurité.
- Une invitation à installer un logiciel ou à donner un accès à distance à notre ordinateur.
- Un numéro inconnu ou masqué, parfois même un numéro qui semble officiel (l'usurpation d'identité téléphonique est techniquement possible).
- Un ton autoritaire ou insistant, parfois accompagné de promesses de gain ou de menaces.
- ...
Les stratégies les plus courantes : Vishing
- Le faux support technique : « Nous avons détecté un virus sur votre ordinateur, laissez-moi vous guider pour le nettoyer. » En réalité, l'appelant cherche à installer un logiciel espion ou à verrouiller nos données.
- Le faux conseiller bancaire : « Nous venons de détecter une transaction suspecte, pouvez-vous me confirmer votre code de sécurité ? » Une banque ne demandera jamais notre code complet par téléphone.
- Le faux fournisseur : « Votre abonnement arrive à échéance, nous avons besoin de vos identifiants pour le renouveler. »
- Le faux proche ou dirigeant : « C'est le patron, j'ai besoin d'un transfert urgent. » Le but est de créer un effet de surprise et d'autorité pour court-circuiter notre vigilance.
- Le faux policier : « Vous avez été identifié comme impliqué dans une cybercriminalité, votre appareil a probablement été piraté, vous allez recevoir une convocation. » L'escroc crée un climat de peur et d'urgence. La police ne demande jamais de transférer d'argent, de communiquer des mots de passe ou de payer une amende par téléphone. En cas de doute, raccrocher et contacter la police via un numéro officiel.
- ...
Que faire en cas de doute ?
Que faire en cas de doute Phishing ?
Si un message nous paraît suspect, voici les gestes qui protègent :
- Ne jamais cliquer sur un lien reçu par e-mail ou SMS sans vérification.
- Vérifier l'expéditeur : l'adresse email correspond-elle vraiment au domaine officiel ?
- Contacter directement l'organisation via son site connu ou un numéro officiel.
- Contacter directement l'organisation via son site connu ou un numéro officiel.
- Élément Supprimer le message si nous confirmons qu'il s'agit d'une tentative d'hameçonnage.de liste
Phishing : Et si nous avons cliqué ou communiqué nos identifiants ?
Dans ce cas, réagir rapidement limite les dégâts :
- Changer immédiatement le mot de passe du compte concerné.
- Activer la double authentification si elle n'est pas déjà en place.
- Vérifier les activités récentes du compte (connexions, modifications).
- Informer notre responsable ou l'équipe informatique de l'entreprise.
- Surveiller ses comptes bancaires et services sensibles dans les semaines suivantes.
Prévention Phishing : quelques réflexes simples
Le hameçonnage repose sur la surprise et la pression.
Quelques habitudes réduisent considérablement notre risque :
- Rester sceptique face à toute demande urgente d'informations.
- Toujours vérifier l'adresse complète de l'expéditeur.
- Ne jamais saisir d'identifiants depuis un lien reçu par message.
- Utiliser un gestionnaire de mots de passe qui ne remplira pas automatiquement nos données sur un site suspect.
La vigilance est collective : si nous détectons une tentative, signaler l'incident nous protège tous.
Vishing : Que faire pendant l'appel ?
Si un appel nous paraît suspect :
- Raccrocher. Ce n'est pas impoli, c'est prudent. Une organisation légitime comprendra.
- Ne jamais communiquer de mot de passe, de code de sécurité, de code SMS reçu ou de données bancaires par téléphone.
- Ne jamais installer un logiciel à la demande d'un appelant inconnu.
- Ne jamais accorder un accès à distance à notre ordinateur.
- Rappeler via un numéro officiel : rechercher le contact de l'organisation sur son site officiel et la contacter nous-mêmes.
Vishing : Et si nous avons déjà donné des informations ?
Réagir rapidement limite les dégâts :
- Changer immédiatement le mot de passe du compte concerné.
- Activer la double authentification si elle n'est pas déjà en place.
- Contacter votre banque si des données bancaires ont été divulguées.
- Informer votre responsable ou l'équipe informatique de l'entreprise.
- Surveiller vos comptes dans les semaines suivantes.
Prévention : quelques réflexes simples
- Garder en tête qu'aucune organisation légitime ne demande nos identifiants complets, ni de données sensibles par téléphone.
- Être particulièrement vigilant face aux appels imprévus créant un sentiment d'urgence.
- Si nous avons un doute, raccrocher et vérifier par vous-mêmes.
- Parler de ces tentatives autour de vous : informer vos collègues et vos proches renforce la vigilance collective.
Signaler une arnaque à l'OFCS
Pourquoi signaler ?
En Suisse, l'Office fédéral de la cybersécurité (OFCS) est l'autorité centrale pour recenser et analyser les incidents de cybersécurité.
Signaler une tentative d'hameçonnage, un appel frauduleux ou un site suspect contribue à protéger tout le monde : l'OFCS peut alerter le public, bloquer des sites frauduleux et mieux cartographier les menaces actuelles.
Chaque signalement compte, même si nous n'avons pas été victimes.
Une tentative avortée reste une information précieuse.
Ls statistiques peuvent enclencher différents leviers :
ajustement des politiques de cybersécurité nationales,
développement de mesures préventives pour les infrastructures critiques,
et orientation des campagnes de sensibilisation publique selon les risques réels.
Le NCSC peut également émettre des avertissements ciblés lorsqu'un type d'arnaque se généralise.
Que signaler ?
- Un e-mail d'hameçonnage reçu.
- Un site web frauduleux découvert.
- Un appel téléphonique suspect (numéro, prétexte utilisé, date et heure).
- Une tentative d'arnaque via SMS ou réseau social.
Tuto : signaler en 3 étapes
Étape 1 — Rassembler les éléments pertinents à votre contexte
- L'e-mail suspect (transmis tel quel, de préférence en pièce jointe).
- L'adresse URL du site frauduleux, le cas échéant.
- Le numéro de téléphone de l'appelant, la date et l'heure de l'appel.
- Une capture d'écran du message ou du site, si possible.
Étape 2 — Signaler via le site officiel de l'OFCS
Rendez-vous sur le site de l'Office fédéral de la cybersécurité :
https://www.ncsc.admin.ch/ncsc/fr/home.html
Ce site centralise les canaux de signalement appropriés selon le type d'incident.
Il appartient à chacun de sélectionner le canal qui correspond à sa situation en suivant les indications fournies sur place.
Le site est régulièrement mis à jour et reste la source la plus fiable pour signaler un incident dans les règles.
- Envoyer les éléments dès que possible, idéalement dans les 24 heures suivant la détection.
- Si toutes les informations ne sont pas disponibles immédiatement, le délai pour compléter le dossier est de 14 jours.
- Pas besoin d'être expert : un signalement simple avec les éléments en notre possession suffit.
- L'OFCS traite les informations et les compile pour prévenir d'autres victimes potentielles.
- Le signalement ne remplace pas une plainte pénale : si nous avons été victimes d'une fraude ou d'un vol, contacter également la police cantonale. 117
- Élément de liste
Étape 3 — Transmettre le signalement
Envoyer les éléments dès que possible, idéalement dans les 24 heures suivant la détection.
Si toutes les informations ne sont pas disponibles immédiatement, le délai pour compléter le dossier est de 14 jours.
Pas besoin d'être expert :
un signalement simple avec les éléments en notre possession suffit.
L'OFCS traite les informations et les compile pour prévenir d'autres victimes potentielles.
Mesures
# Mesures concrètes
* Mettez immédiatement fin à ces appels téléphoniques.
* Prenez contact avec votre opérateur téléphonique pour discuter des
mesures à prendre, si les appels ne diminuent pas d’eux-mêmes après
quelques jours.
* Il est possible de déposer plainte auprès du SECO contre les appels
publicitaires non sollicités. Vous trouverez le formulaire correspondant
sous le lien suivant :
https://www.seco.admin.ch/fr/deposer-une-reclamation-pour-pratique-deloyale
# Mesures préventives
* Ne communiquez jamais par téléphone des informations personnelles
telles que des mots de passe ou des données de cartes de crédit.
* Méfiez-vous des courriels ou appels téléphoniques qui exigent une
action de votre part, en vous menaçant sinon de conséquences (perte
financière, plainte pénale ou procès, blocage d’un compte ou d’une
carte, occasion manquée, malheur).
# Possibilités de l’OFCS
* Votre signalement aide à identifier les tendances actuelles. Il
permet à l’OFCS d’informer et de sensibiliser la population de manière
ciblée.
* L’OFCS ne peut rien faire contre le numéro de téléphone affiché. Ce
numéro de téléphone falsifié appartient à une personne étrangère à
l’appel. Un blocage serait lourd de conséquences pour quelqu’un n’ayant
rien à voir avec l’incident survenu.
# Informations complémentaires
* Rapport: Les escroqueries par téléphone dans le domaine cyber :
www.ncsc.admin.ch/escroqueries-par-telephone
* Le SECO a publié une brochure d'information sur ce thème :
https://www.seco.admin.ch/fr/appels-publicitaires-indesirables#Brochure
Merci de votre collaboration et meilleures salutations,
L'équipe de l'Office fédéral de la cybersécurité (OFCS / ncsc.ch)
Si vous souhaitez nous fournir des informations complémentaires,
veuillez répondre à cet e-mail, en conservant l'objet tel quel.
Restez informé des incidents cybernétiques pertinents grâce à la
newsletter mensuelle de l'Office fédéral de la cybersécurité :
https://www.ncsc.admin.ch/ncsc/fr/home/aktuell/news/news-abonnieren.html
