Équipe éditoriale CyberPlay · Publié le · Mis à jour le · 9 min de lecture
Guide et exercices en français

Avant de saisir un mot de passe professionnel, vérifiez la véritable adresse du navigateur et si vous attendiez cette connexion. Un logo, une mise en page convaincante et HTTPS ne prouvent pas que la page appartient à l’organisation que vous souhaitez utiliser. Si la destination ou la demande reste incertaine, arrêtez-vous et ouvrez le service depuis votre application approuvée ou votre portail connu.
Une fausse page de connexion tente de récupérer des identifiants en usurpant l’identité d’un service familier. Ce guide explique les domaines, les signaux des gestionnaires de mots de passe et les fausses fenêtres de navigateur à travers des exemples d’adresses réservées. Il aborde également les redirections légitimes de connexion et ce qu’il faut signaler si vous avez déjà saisi des informations, afin que la prudence ne se transforme pas en devinettes.
Les points à retenir
- Inspectez l’adresse du navigateur, et non une adresse affichée à l’intérieur de la page web.
- HTTPS protège la connexion vers un nom d’hôte ; il ne cautionne pas l’exploitant du site.
- L’absence de remplissage automatique par le gestionnaire de mots de passe justifie une vérification, ce n’est pas la preuve que la page est fausse.
- Utilisez un portail connu en cas de doute et signalez toute information déjà renseignée.
Pourquoi HTTPS ne rend pas une page de connexion digne de confiance
HTTPS chiffre la connexion et authentifie le serveur pour le nom d’hôte visité. Un site frauduleux peut tout aussi bien obtenir un certificat pour son propre nom d’hôte. Cela protège la connexion vers ce site frauduleux ; cela ne le transforme pas pour autant en votre employeur, votre banque ou votre fournisseur d’identité.
Dans son explication de mai 2023 sur la refonte de l’icône de cadenas, l’équipe Chromium a indiqué que seuls 11 % des participants à son étude de 2021 comprenaient correctement le sens précis de cette icône. Cette conclusion concerne ces participants et une interface plus ancienne, pas le personnel d’aujourd’hui ni les utilisateurs de CyberPlay. La leçon pratique reste de vérifier la destination et la tâche plutôt que de considérer une icône de connexion comme une approbation.
Sources de cette section: Point d'étape sur l'icône de cadenas
Lisez le nom d’hôte et gardez l’adresse complète accessible
Dans https://login.northstar.example/session, le nom d’hôte est login.northstar.example. La partie /session est un chemin défini par le site. Dans le nom d’hôte fictif northstar.example.secure-access.example, les mots familiers situés à gauche dépendent de secure-access.example. Leur présence ne rattache en rien cette destination à Northstar.
N’enseignez pas « prenez les deux derniers mots » comme une règle universelle. Les suffixes publics peuvent contenir plusieurs étiquettes, comme co.uk, et certaines plateformes d’hébergement possèdent des limites d’enregistrement distinctes. La Public Suffix List décrit ces distinctions. Un outil d’inspection fiable peut aider à identifier la limite pertinente, mais un employé peut toujours privilégier le portail approuvé plutôt que de tenter de décortiquer une adresse inconnue sous la pression.

Agrandir l’image · Capture du jeu · Interface en anglais
- Inspecter le domaine enregistrable
Lisez attentivement le domaine enregistrable ; des mots familiers placés ailleurs dans l'adresse n'en garantissent pas le propriétaire.
- Utiliser votre portail connu
Accédez au service via un portail connu et tenez compte du contexte fourni par votre gestionnaire de mots de passe approuvé.
Sources de cette section: En savoir plus sur la Public Suffix List
Utilisez cette fiche pratique de lecture d’adresses
Supposez que le portail approuvé de l’organisation soit portal.northstar.example et que son service de connexion validé soit login.northstar.example. Chaque adresse ci-dessous est un exemple réservé, pas une destination active. Lisez le nom d’hôte à voix haute et séparez le texte de la marque familière du domaine qui l’englobe.
Ces exemples évitent délibérément de fonder la confiance sur la seule apparence. Un chemin plausible ou un nom de marque correspondant ne constituent pas une authentification. Pour l’exemple approuvé, l’action doit également correspondre à une démarche que vous aviez l’intention d’effectuer. Une demande inattendue d’approbation d’accès mérite une vérification, même si un fournisseur d’identité authentique est impliqué.
| Adresse affichée | Éléments à observer | Étape suivante |
|---|---|---|
| login.northstar.example | Nom d’hôte de connexion connu dans cette organisation fictive | Ne continuez que pour une tâche attendue et approuvée. |
| northstar.example.secure-access.example | Le nom de la marque se trouve sous secure-access.example | Utilisez le portail connu ; ne saisissez aucun identifiant. |
| northstar-login.example | Un domaine différent contenant des mots familiers | Vérifiez de façon indépendante ; la ressemblance ne suffit pas. |
| secure-access.example/northstar/login | La marque apparaît dans le chemin, pas dans le nom d’hôte | Utilisez le portail connu. |
| Adresse dessinée à l’intérieur d’une page web | Il peut s’agir d’une imitation des commandes du navigateur | Inspectez la véritable barre d’adresse du navigateur. |
Considérez le comportement du gestionnaire de mots de passe comme un signal utile
Si votre gestionnaire de mots de passe approuvé remplit habituellement vos accès professionnels et reste ici inactif, marquez une pause. L’identifiant enregistré ne correspond peut-être pas au site actuel. D’autres explications sont possibles : coffre-fort verrouillé, extension indisponible, formulaire modifié ou déploiement légitime d’un nouveau domaine de connexion. L’absence de remplissage automatique ne suffit pas à prouver une fraude.
Ne tentez pas de lever le doute en copiant votre mot de passe sur la page suspecte ou en ajoutant son adresse à l’entrée enregistrée. Ouvrez le portail approuvé, vérifiez si le gestionnaire y fonctionne et interrogez votre centre d’assistance au sujet de toute nouvelle destination. Le document NIST SP 800-63B-4 exige des services conformes qu’ils prennent en charge les gestionnaires de mots de passe et le remplissage automatique ; cela justifie leur usage, sans prétendre pour autant qu’un gestionnaire détecte chaque tentative de phishing ou hameçonnage.
Sources de cette section: SP 800-63B-4 : authentificateurs et gestionnaires de mots de passe
Distinguez les commandes du navigateur d’une fenêtre dessinée dans la page
Une page web peut dessiner une interface qui imite une fenêtre de connexion distincte, avec sa propre barre d’adresse, son icône de certificat et son bouton de fermeture. Ces pixels font entièrement partie de la page. Lire « l’adresse » inscrite à l’intérieur de cette copie ne révèle que ce que l’auteur de la page a choisi de vous montrer.
Utilisez les commandes réelles du navigateur pour inspecter votre emplacement. Sur un petit écran, faites apparaître la véritable barre d’adresse avant de saisir la moindre information. Si une invite contextuelle ou une vue intégrée complique l’identification de la destination, fermez ce flux et passez par l’application ou le portail connu. Ne vous fiez pas au fait qu’une fausse fenêtre semble déplaçable, soignée ou identique à une capture vue en formation.
Prenez en compte les redirections de connexion légitimes
Les organisations utilisent souvent un fournisseur d’identité tiers pour l’authentification unique. Quitter le site principal de l’entreprise n’est donc pas suspect en soi. La vérification utile consiste à déterminer si cette destination fait bien partie du processus de connexion validé et si vous êtes à l’origine de la demande. Demandez au service informatique de documenter le parcours normal afin d’éviter aux salariés d’avoir à mémoriser une liste sans fin de domaines.
Partir d’un portail connu reste un recours plus sûr que de suivre un message incertain, mais cela n’autorise pas chaque action suivante. Vérifiez le compte, l’application et les autorisations demandées. Si un correspondant vous invite à vous connecter ou à valider un accès pour une tâche non initiée par vous-même, confirmez cette demande par le circuit d’assistance habituel. La vérification de l’adresse et l’examen du contexte de la requête fonctionnent de concert.
Que faire si vous avez déjà saisi un mot de passe ou validé un accès
Cessez immédiatement d’utiliser ce parcours suspect et signalez-le sans attendre via le canal de sécurité établi par votre entreprise. Précisez ce que vous avez saisi ou approuvé, l’heure exacte, le service concerné et si vous avez également téléchargé ou exécuté un fichier. Si vous pouvez conserver le message d’origine ou l’adresse en toute sécurité sans rouvrir la page, transmettez-les par la procédure de signalement officielle.
Utilisez le service légitime et suivez les consignes de votre organisation pour la réinitialisation des identifiants. Informez les équipes d’intervention si le mot de passe était réutilisé ailleurs, si vous avez saisi un code à usage unique ou validé une invite MFA. Les sessions actives ou les autorisations accordées à des applications peuvent exiger des mesures distinctes ; changer de mot de passe ne garantit pas à lui seul l’interruption de tous les accès. Ne retournez pas sur la page suspecte pour vérifier si vos identifiants fonctionnent encore.
Entraînez-vous avec Find the Fake Login
Find the Fake Login propose des situations de connexion fictives combinant inspection du domaine, contrôle du gestionnaire de mots de passe, données du certificat et option pour ouvrir le portail officiel. Appuyez-vous sur les exemples de sous-domaines et de remplissage automatique pour expliquer le sens de chaque indice. Intégrez une connexion légitime pour éviter que l’exercice ne consiste simplement à rejeter chaque page.
Certaines scènes imitent les commandes du navigateur au sein même du jeu, qui constitue lui-même une simulation. Appliquez la distinction relative au véritable navigateur expliquée ci-dessus lors du retour au travail réel. La réussite de l’exercice repose sur le choix d’une voie sûre assortie d’une explication, pas sur un simple clic de catégorisation. Ne saisissez jamais un véritable mot de passe professionnel dans un exercice d’entraînement et ne demandez pas aux apprenants d’en partager un.
Prenez la bonne décision face à un nouvel exemple de connexion
Pour cet exercice, considérez que portal.northstar.example est le point de départ validé et que le support a diffusé le circuit habituel de connexion. Lisez l’ensemble du scénario avant de choisir. L’objectif est de mener à bien la tâche légitime tout en réagissant correctement face à une destination inattendue.
Adopter les bons réflexes de connexion en français
Ce guide, l’interface de CyberPlay et le jeu Find the Fake Login sont disponibles en français. Entraînez-vous sur les noms de domaine, le remplissage automatique et le recours au portail officiel, puis reprenez la fiche de lecture d’adresse avec une autre marque fictive. Les captures du jeu présentent l’interface en anglais et n’illustrent pas une attaque réelle contre un client.
Au bureau, veillez à ce que le portail officiel et le canal de signalement soient faciles d’accès. Demandez aux apprenants d’indiquer où s’affiche l’adresse réelle du navigateur sur leur poste habituel, sans se connecter à un site test. Analysez d’autres cas plus tard et écoutez leur raisonnement. Une partie terminée ou un logo reconnu ne garantit pas que chaque future page d’hameçonnage sera identifiée.
S’entraîner à repérer une fausse page de connexion en français
Utilisez Find the Fake Login pour examiner la destination, analyser le remplissage automatique et choisir le portail officiel. Justifiez votre décision sans utiliser de vrais identifiants.
Ouvrir Find the Fake LoginSources et lectures complémentaires
- Point d'étape sur l'icône de cadenas — Équipe Chromium, 2023. Consulté le 2026-09-13
- En savoir plus sur la Public Suffix List — Projet Public Suffix List. Consulté le 2026-09-13
- SP 800-63B-4 : authentificateurs et gestionnaires de mots de passe — NIST. Consulté le 2026-09-13
Poursuivez votre lecture
- Exemples d’e-mails de phishing pour la formation : vérifier et signaler
Découvrez des exemples d’e-mails de phishing pour la formation : RH, factures, livraisons, alertes de connexion et cas légitimes pour s'entraîner.
FR · 10 min de lecture - Phishing par QR code : apprendre à vérifier la destination
Apprenez aux collaborateurs à déjouer le phishing par QR code grâce à la vérification d'URL, au contrôle indépendant et à des mises en situation réalistes.
FR · 10 min de lecture - Jeux de formation au phishing : s’exercer à vérifier un message suspect
Utilisez des jeux de formation au phishing pour vous entraîner à l'examen, à la vérification indépendante et au signalement. Inclut un message fournisseur fictif.
FR · 10 min de lecture - ClickFix et faux CAPTCHA : reconnaître le piège et réagir
Un faux CAPTCHA vous demande d'exécuter une commande ? Découvrez les signaux d'alerte ClickFix, quoi signaler avant ou après l'exécution et entraînez-vous en français.
FR · 9 min de lecture - Exercices d’ingénierie sociale : usurpation d’identité et vérification des paiements
Menez des exercices d'ingénierie sociale pratiques pour contrer faux support, modifications de coordonnées bancaires et usurpation vocale, avec dialogues types.
FR · 10 min de lecture - Formation à la sécurité de l’IA : outils, données et décisions au travail
Concevez une formation concrète à la sécurité de l'IA pour vos collaborateurs : outils approuvés, données sensibles, vérification et cas pratiques.
FR · 10 min de lecture