Guide
Credential stuffing : pourquoi une fuite chez X peut faire pirater votre compte Y
C'est l'un des paradoxes les plus déroutants de la sécurité : une fuite chez un service que vous utilisez à peine peut conduire au piratage de votre compte bancaire. Le coupable porte un nom technique mais un mécanisme très simple : le credential stuffing. Le comprendre, c'est saisir pourquoi la réutilisation des mots de passe est si dangereuse, et pourquoi notre détecteur de réutilisation existe.
Qu'est-ce que le credential stuffing ?
C'est une attaque qui consiste à tester en masse des couples email + mot de passe volés sur un maximum de sites différents. Quand un service est piraté et que ses identifiants fuitent, les attaquants ne se contentent pas d'essayer ces identifiants sur le service concerné : ils les essaient partout ailleurs (banques, messageries, réseaux sociaux, boutiques) en pariant que beaucoup de gens réutilisent le même mot de passe. Le nom vient de l'idée de « bourrer » (stuffing) des milliers de sites avec les mêmes identifiants volés.
Pourquoi cette attaque est-elle si efficace ?
Parce qu'elle exploite une faille humaine, pas technique : la réutilisation des mots de passe. Les attaquants n'essaient pas les couples un par un à la main. Ils utilisent des bots et une grande puissance de calcul pour tenter des connexions en masse sur des centaines de sites simultanément. Comme une large part des internautes réutilise ses mots de passe, un seul couple volé ouvre statistiquement plusieurs comptes. L'attaque ne « casse » rien : elle se contente d'essayer une clé volée sur toutes les serrures, en sachant qu'elle en ouvrira plusieurs.
Comment se protéger du credential stuffing ?
La défense est entièrement entre vos mains, et elle est simple à énoncer :
- Un mot de passe unique par compte : c'est la parade absolue. Une clé volée n'ouvre qu'une seule serrure, déjà refermée si vous l'avez changée.
- La double authentification : elle bloque l'immense majorité des tentatives automatisées, même avec un mot de passe correct.
- Un gestionnaire de mots de passe : le seul moyen réaliste de tenir l'unicité sur des dizaines de comptes.
Comment savoir si je suis vulnérable au credential stuffing ?
C'est exactement ce que révèle notre détecteur de réutilisation. En combinant notre vérificateur de mots de passe par k-anonymat et vos attestations d'unicité, nous repérons les situations à risque : un mot de passe qui a fuité et que vous pourriez avoir réutilisé ailleurs. Si vous avez attesté l'unicité d'un mot de passe tout en testant un mot de passe compromis identique, nous vous alertons en douceur. C'est la faille la plus exploitée au monde, et la seule contre laquelle vous avez un contrôle total : il suffit de ne jamais réutiliser un mot de passe.
Liens internes
Questions fréquentes
Parce que si vous avez utilisé le même mot de passe sur ce site et sur votre banque, le couple volé chez l'un est testé chez l'autre. Le site « sans importance » devient la porte d'entrée.
Vérifiez votre exposition gratuitement.
Lancer le Data Leak Scanner