Commencez par vérifier que vous avez bien déclenché cet e-mail
La première étape n’est pas d’examiner la mise en page, mais de vous rappeler ce que vous venez de faire. Étiez-vous en train de créer un compte, de demander une connexion ou de modifier votre adresse e-mail sur le même appareil ? Le nom du service, l’action et l’heure correspondent-ils ? Si vous n’avez rien demandé, ne cliquez pas et ne répondez pas, même si l’e-mail affirme que le code expirera dans dix minutes.
Une adresse temporaire permet de séparer cette inscription de votre adresse habituelle, mais elle ne permet pas de déterminer à votre place l’origine d’un e-mail. Avec la boîte de réception temporaire BoxTmp boîte temporaire vous pouvez commencer par vérifier la demande en cours : ne recevoir que l’e-mail attendu ; tout changement de mot de passe, paiement ou pièce jointe sans rapport avec cette demande doit être considéré comme un signal de risque supplémentaire.
Conseil pratique : un contenu qui ne correspond pas à l’action que vous venez d’effectuer est plus inquiétant que son apparence, même très proche de celle du site officiel. Les logos et modèles d’e-mails se copient facilement ; le contexte de l’action, lui, n’est connu que de vous.
Vérifiez le domaine d’expédition, pas seulement le nom affiché
« Équipe de sécurité de telle entreprise » n’est qu’un nom affiché que n’importe quel expéditeur peut renseigner. Affichez les en-têtes du message, trouvez l’adresse d’expédition complète et vérifiez caractère par caractère le domaine après le @. Soyez attentif aux lettres remplacées, aux tirets ajoutés, aux sous-domaines inconnus et aux extensions inhabituelles ; ne passez pas cette étape sous prétexte que le nom et l’avatar semblent corrects.
Vérifiez aussi l’adresse de réponse
Dans certains e-mails, le champ From semble légitime, mais les réponses sont redirigées vers un autre domaine. Un service de vérification automatisé fiable ne vous demandera généralement pas de répondre avec un code, un mot de passe ou une pièce d’identité. Si le message vous presse de « répondre à cet e-mail pour conserver votre compte », vérifiez l’information depuis l’application officielle ou saisissez vous-même l’adresse connue du site officiel.
| Point à vérifier | Signal plutôt rassurant | Signal qui doit vous inciter à vous arrêter |
|---|---|---|
| Moment de réception | Suit immédiatement l’action que vous avez lancée | Arrive alors que vous n’avez rien demandé |
| Adresse d’expédition | Le domaine correspond au service connu | Orthographe ressemblante ou extension inconnue |
| Informations demandées | Demande uniquement un code à usage unique | Demande de répondre avec un mot de passe ou un code |
| Ton du message | Précise l’usage et la durée de validité | Vous presse de payer immédiatement sous menace de fermeture de compte ou d’amende |
Un code de vérification doit aller uniquement de la boîte de réception vers la page que vous utilisez
Un code à usage unique reste un identifiant de connexion. Le parcours correct est le suivant : vous ouvrez volontairement la page du service, demandez un code, puis saisissez les chiffres reçus dans votre boîte de réception sur cette même page. Le support, les contacts de messagerie instantanée, les appelants et les prétendus « responsables de la sécurité » ne doivent jamais vous demander ce code.
Si l’e-mail propose à la fois un bouton et un code numérique, retournez de préférence sur la page que vous utilisiez et saisissez le code manuellement afin de réduire le risque d’ouvrir une fausse page de connexion. Vérifiez encore l’adresse dans la barre du navigateur avant de saisir le code et ne publiez pas de capture d’écran de l’e-mail ; le code et l’adresse de réception pourraient encore être valides.
Si le code tarde, évitez de multiplier les renvois
Des renvois répétés peuvent invalider le code précédent ou déclencher une limitation du débit côté expéditeur. Attendez une à deux minutes, puis suivez les étapes de dépannage de réception pour vérifier l’orthographe de l’adresse, les règles antispam et l’état de l’envoi. Une fois l’e-mail reçu, utilisez le code le plus récent clairement indiqué sur la page du service.
Si vous devez cliquer, vérifiez d’abord la destination réelle du lien de connexion
Certaines connexions sans mot de passe ne peuvent s’effectuer que via un lien reçu par e-mail. Sur ordinateur, survolez d’abord le lien pour afficher sa destination ; sur mobile, maintenez-le appuyé pour obtenir un aperçu. Vérifiez notamment que le protocole est HTTPS, que le domaine principal appartient bien au service concerné et qu’aucun autre domaine inconnu ne précède le chemin. Ne vous fiez pas uniquement au texte du lien : le texte visible et la destination réelle peuvent être totalement différents.
- Ouvrez vous-même le site officiel ou l’application du service et vérifiez que vous pouvez y effectuer la même action.
- Si vous devez utiliser le lien reçu par e-mail, vérifiez d’abord le domaine principal, puis ouvrez-le ; ne négligez pas les avertissements de certificat du navigateur.
- Si la page d’arrivée vous demande à nouveau votre mot de passe e-mail, votre carte bancaire ou votre clé de récupération, fermez-la immédiatement et recommencez depuis l’accès officiel.
- Lorsque vous ne pouvez pas déterminer le domaine final d’un lien court, ne l’utilisez pas pour un compte important.
Après la vérification, protégez vos futurs accès selon la valeur du compte
Après un essai ou un téléchargement terminé, vous pouvez laisser l’adresse temporaire disparaître avec la session ; mais si le compte contient des achats, des créations ou un abonnement à long terme, vous avez besoin d’un moyen de récupération stable. Transférez-le vers votre adresse habituelle ou utilisez un alias de transfert permanent pour isoler votre véritable adresse tout en continuant à recevoir les messages.
Si vous pensez avoir ouvert une fausse page, modifiez immédiatement votre mot de passe depuis un accès fiable, révoquez les autres sessions et vérifiez les paramètres de l’authentification multifacteur. Ne vous contentez pas de supprimer l’e-mail suspect : il faut surtout traiter les sessions et les identifiants qui ont peut-être été compromis.
Préparez une adresse distincte pour vos prochaines vérifications à faible risque
Ouvrez l’espace de travail pour copier l’adresse, suivre le compte à rebours et lire l’e-mail de vérification sur la même page. Pour les comptes importants, utilisez toujours une adresse e-mail permettant une récupération à long terme.
Créer un e-mail temporaire