Commencez par vous demander : est-ce vous qui l’avez déclenché ?
Un code de vérification est une clé valable pendant un court laps de temps. Le style, le logo et le texte d’un e-mail peuvent être imités, mais un attaquant ne peut pas créer à votre place un contexte d’action réel : avez-vous saisi votre adresse sur un site précis, appuyé sur le bouton d’envoi et la page attend-elle toujours le même code ?
Si la réponse est non, ne cliquez pas simplement parce que l’e-mail affirme que votre compte est en danger. Il est plus probable que quelqu’un ait saisi une mauvaise adresse ou tente de se connecter à votre compte. Dans ce cas, ouvrez vos favoris ou saisissez manuellement l’adresse officielle dans le navigateur pour vérifier l’activité du compte, au lieu de suivre le chemin indiqué dans l’e-mail.
Alignez la chronologie
- Le code est-il arrivé dans les minutes qui ont suivi votre clic sur le bouton d’envoi ?
- Le produit, l’appareil ou la région mentionnés correspondent-ils à l’action en cours ?
- Si la page attend un code à six chiffres, mais que l’e-mail vous demande de télécharger une pièce jointe ou de répondre avec des informations, arrêtez immédiatement.
Vérifiez ensuite : l’identité de l’expéditeur est-elle vérifiable ?
Le nom affiché peut être choisi librement : « Centre de sécurité » ne prouve pas l’identité de l’expéditeur. Affichez l’adresse complète et regardez surtout le domaine après le @, pas le nom de marque placé avant. Les attaquants ajoutent souvent une lettre, remplacent certains caractères ou utilisent un sous-domaine très long pour créer une ressemblance visuelle.
Ne vous fiez pas uniquement à l’icône de cadenas. Le chiffrement du transport signifie que l’e-mail est protégé pendant son acheminement, pas que l’expéditeur est bien l’organisme auquel vous pensez. Si le site officiel publie ses domaines de notification, ouvrez son centre d’aide dans un nouvel onglet pour les vérifier, plutôt que de cliquer sur le lien « Vérifier le domaine » contenu dans l’e-mail.
| Signal observé | Explication plausible | Étape suivante |
|---|---|---|
| Domaine identique à celui du site officiel | La fiabilité augmente, mais le contexte de l’action doit aussi être vérifié | Revenez à la page d’origine pour saisir le code |
| Nom affiché correct, domaine inconnu | Il peut s’agir d’un prestataire d’envoi ou d’une usurpation | Vérifiez le domaine d’envoi depuis la page d’aide officielle |
| Domaine avec des lettres en plus ou des tirets | Risque élevé d’usurpation visuelle | Ne cliquez pas ; signalez et supprimez le message |
Examinez les liens, sans cliquer d’abord
La plupart des e-mails contenant uniquement un code ne nécessitent aucun clic. Si le message fournit à la fois un code et un bouton bien visible « Vérifier maintenant », revenez à la page que vous aviez ouverte et saisissez le code manuellement. Ainsi, même si le bouton de l’e-mail a été remplacé, vous ne transmettrez pas votre session à un autre site.
Sur ordinateur, survolez le lien pour afficher sa destination ; sur mobile, appuyez longuement pour la prévisualiser, mais ne l’ouvrez pas simplement pour voir où il mène. Les liens raccourcis, les adresses IP numériques et les pages de connexion sans rapport avec le domaine principal du service sont des signaux d’arrêt. Même si la page semble authentique, n’y saisissez jamais à nouveau votre adresse e-mail ni votre mot de passe.
Le code doit revenir à la page d’origine
Le service client, un vendeur ou un « assistant » dans une discussion n’a pas besoin de votre code. Toute personne qui vous demande une capture d’écran, un transfert ou une lecture du code cherche à accomplir une action d’authentification à votre place. Le code doit être copié depuis l’e-mail uniquement vers la page d’origine que vous avez ouverte vous-même et qui attend encore ce code.
Même si l’e-mail précise « ne partagez pas ce code », un attaquant peut prétendre qu’un « robot du système » ne compte pas comme un partage. Ce n’est qu’une manipulation. Dès que le code arrive dans une conversation, un logiciel d’assistance à distance ou un formulaire inconnu, il a franchi la limite de sécurité.
Que faire si vous recevez un code sans avoir rien demandé ?
Ne paniquez pas et ne cliquez pas à répétition sur le bouton « Ce n’est pas moi » de l’e-mail. Pour les comptes importants, ouvrez manuellement le site officiel ou l’application officielle et vérifiez les connexions récentes, les appareils connectés et l’adresse e-mail de récupération. Si vous constatez une anomalie, changez ensuite votre mot de passe unique et activez l’authentification à deux facteurs.
Un message isolé peut simplement résulter d’une erreur de saisie. Si vous en recevez plusieurs en peu de temps, notez l’heure et le domaine de l’expéditeur pour l’analyse, mais ne répondez pas. Pour un essai ponctuel effectué avec une adresse temporaire, laissez l’adresse expirer une fois la tâche terminée afin de réduire le risque qu’elle soit utilisée par erreur comme moyen de récupération.
Ce que l’e-mail temporaire peut faire — et ses limites
Une adresse temporaire peut isoler votre adresse habituelle et réduire les messages promotionnels ainsi que le rapprochement de données après une inscription. Elle ne vérifie pas l’identité de l’expéditeur et ne rend pas automatiquement les liens malveillants sûrs. Que le message arrive dans une boîte durable ou temporaire, les quatre contrôles restent les mêmes.
Une adresse temporaire convient aux essais, confirmations ponctuelles et téléchargements à court terme qui ne nécessitent pas de récupération durable. Elle ne convient pas aux comptes bancaires, professionnels ou médicaux, au suivi des commandes ni à tout compte dont le mot de passe pourrait devoir être réinitialisé plusieurs mois plus tard. La possibilité de récupération compte davantage que le fait de recevoir moins de publicités.
Checklist en 30 secondes
- Vérifiez que vous avez bien lancé une action auprès de ce même service.
- Affichez l’adresse complète de l’expéditeur et vérifiez le véritable domaine.
- Ne cliquez pas sur le bouton de l’e-mail ; revenez à la page d’origine pour saisir le code.
- N’envoyez le code à personne ni à un formulaire inconnu.
- Pour un message suspect, vérifiez l’activité du compte depuis le site officiel.
Utilisez une adresse dédiée pour votre prochaine vérification ponctuelle
VuSend génère sur la page une boîte de réception temporaire avec un compte à rebours clair. Copiez l’adresse, recevez le code, puis laissez les messages et l’adresse être supprimés à l’échéance une fois la tâche terminée.
Ouvrir la boîte de réception temporaire