Sécuriser sa boîte mail contre le piratage : six étapes
Sécuriser sa boîte mail : mot de passe, double authentification, mots de passe d’application, codes de récupération, adresse de secours et transferts vérifiés.
Étape 1. Un long mot de passe, utilisé nulle part ailleurs
Pour sécuriser sa boîte mail, tout commence par le mot de passe. Un mot de passe déjà utilisé ailleurs a pu fuir avec la base de données du site concerné, et ce sont ceux-là qu’on essaie en premier sur une boîte mail. Le mot de passe de la boîte ne doit donc servir nulle part ailleurs.
- Au moins 10 caractères : le serveur refuse un mot de passe plus court. Plus long, c’est mieux — une phrase de quatre ou cinq mots pris au hasard se retient plus facilement qu’un court mélange de signes.
- Gardez le mot de passe dans un gestionnaire de mots de passe. Vous n’aurez ni à le retenir ni à le simplifier.
- Ne saisissez le mot de passe que dans votre compte et dans le webmail ouverts par vous-même — par un favori ou en tapant l’adresse. Jamais depuis un lien reçu par message.
- Changer le mot de passe : Compte → « Sécurité » → « Changer le mot de passe ». Il faut le mot de passe actuel. Après le changement, les autres sessions du compte sont fermées.
- Après un changement de mot de passe, les logiciels de messagerie sont déconnectés et les mots de passe d’application du courrier et du Disque sont révoqués : saisissez-y le nouveau mot de passe ou créez-leur de nouveaux mots de passe d’application (étape 3).
Étape 2. La double authentification
La deuxième étape est un code à six chiffres donné par une application sur votre téléphone. Le code change toutes les 30 secondes. Pour entrer dans votre compte et dans le webmail, le mot de passe ne suffit plus : il faut aussi le code de votre téléphone. La connexion au Disque passe par le compte, le code y est donc demandé aussi.
Elle s’active dans votre compte : « Sécurité » → « Activer la protection ». La page affiche une seule fois 8 codes de secours pour la deuxième étape. Ils remplacent le téléphone s’il est perdu. Conservez-les à l’écart du téléphone.
Une fois la protection activée, les logiciels de messagerie n’acceptent plus le mot de passe principal : il leur faut des mots de passe d’application (étape 3). Quelle application choisir et comment activer la protection pas à pas : voir le guide « Activer la double authentification ».
Étape 3. Des mots de passe d’application pour les logiciels de messagerie
Un logiciel de messagerie conserve le mot de passe sur l’appareil. Si c’est le principal, perdre le téléphone revient à perdre le mot de passe de toute la boîte. Un mot de passe d’application est créé pour un seul appareil et se révoque séparément. Il ne permet pas d’entrer dans votre compte. Détails dans le guide « Mots de passe d’application pour les logiciels de messagerie ».
- Compte → « Sécurité » → « Mots de passe d’application ». Nommez le mot de passe d’après l’appareil — « iPhone », « portable » — et cliquez sur « Créer un mot de passe ». Vous pouvez en avoir jusqu’à dix.
- Saisissez-le dans le logiciel de messagerie à la place du principal. Avec la deuxième étape, c’est obligatoire ; sans elle, les mots de passe d’application fonctionnent aussi.
- Appareil perdu ? Révoquez son mot de passe dans la même section. Les autres appareils continuent de fonctionner.
- Parcourez la liste de temps en temps. Un mot de passe dont vous ne reconnaissez pas le nom, révoquez-le.
Étape 4. Les codes de récupération
À l’inscription, vous recevez 10 codes à usage unique de 16 chiffres. Un code permet de définir un nouveau mot de passe si l’ancien est oublié ou si quelqu’un d’autre l’a changé. C’est le chemin le plus rapide pour revenir dans la boîte. Détails dans le guide « Codes de récupération : les conserver et les utiliser ».
Ne les confondez pas avec les codes de secours de la deuxième étape, même si la page d’inscription intitule elle aussi les codes de récupération « Codes de secours ». Les codes de récupération remplacent le mot de passe, les codes de la deuxième étape remplacent le téléphone. Il faut les uns et les autres.
- Gardez les codes sur papier ou dans un gestionnaire de mots de passe. Pas dans la boîte elle-même, ni dans un nuage auquel on se connecte par cette boîte.
- Le nombre de codes restants s’affiche dans votre compte : « Résumé » → « Accès et récupération ».
- Nouvelle série : Compte → « Sécurité » → « Émettre de nouveaux codes ». Les anciens codes cessent aussitôt de fonctionner.
Étape 5. L’adresse de secours
L’adresse de secours est votre boîte chez un autre service de messagerie. Si le mot de passe est oublié et que les codes ne sont pas sous la main, vous pouvez y recevoir un lien pour changer le mot de passe. Le lien est valable 30 minutes et une seule fois.
- Compte → « Sécurité » → « Adresse de récupération ». Saisissez l’adresse et enregistrez.
- Un message avec un lien arrive à cette adresse. Ouvrez le lien dans les 48 heures. Tant que l’adresse n’est pas confirmée, aucun lien pour changer le mot de passe n’y est envoyé.
- Choisissez une boîte protégée au moins aussi bien que celle-ci : qui entre dans l’adresse de secours peut aussi changer le mot de passe ici.
- N’indiquez pas une adresse qui transfère son courrier vers cette même boîte. Si vous perdez l’accès ici, vous ne recevrez pas non plus le lien.
Étape 6. Vérifiez les transferts, les filtres et les identités
Quelqu’un qui est passé dans la boîte peut s’y laisser une porte dérobée : une règle qui transfère vos messages à son adresse, ou une copie cachée de tous vos envois. Changer le mot de passe dans votre compte ne supprime pas ces réglages. Il faut les trouver et les supprimer vous-même.
Reprenez cette liste à quelques mois d’intervalle. Et tout de suite si vous recevez un avis de modification de la protection que vous n’avez pas faite. Si la boîte a pu être piratée, changez d’abord le mot de passe, vérifiez ensuite. Vérifiez à nouveau quelques jours plus tard.
- Webmail → « Paramètres » → « Filtres ». Ouvrez chaque règle. Méfiez-vous des actions « Rediriger le courriel vers » et « Envoyer une copie du courriel à » avec une adresse inconnue, ainsi que d’une réponse automatique que vous n’avez pas mise en place. Le fonctionnement des filtres est décrit dans le guide « Filtres, dossiers et réponse d’absence ».
- Webmail → « Paramètres » → « Identités ». Les champs « Cci » (copie cachée) et « Répondre à » (adresse de réponse) ne doivent pas contenir d’adresses inconnues, ni la signature de liens inconnus.
- Compte → « Sécurité ». Vérifiez qu’il n’y a pas de mots de passe d’application inconnus et que l’adresse de secours est bien la vôtre.
- Disque → « Paramètres » → « Sécurité » → « Appareils & sessions ». Supprimez les appareils inconnus et les mots de passe d’application du Disque. Changer le mot de passe de la boîte les révoque tous d’un coup — les vôtres aussi : les logiciels du Disque en auront besoin de nouveaux.
Ce que le serveur fait de lui-même
Cela fonctionne sans aucun réglage de votre part.
- Les actions sensibles redemandent le mot de passe si plus de 10 minutes se sont écoulées depuis la dernière saisie : nouveau mot de passe d’application, nouveaux codes de récupération, changement d’adresse de secours, activation de la deuxième étape, nouveaux mots de passe de l’hébergement. Changer le mot de passe exige toujours le mot de passe ; désactiver la deuxième étape exige le mot de passe et un code de l’application (ou un code de secours).
- Quand le mot de passe ou l’adresse de secours change, quand la deuxième étape est activée ou désactivée, quand un mot de passe d’application est créé et quand de nouveaux codes de récupération sont émis, un avis de noreply@alpost.ch arrive dans la boîte de réception. Son objet est en russe et en anglais, « Изменена защита ящика / Mailbox security changed », et le texte existe aussi en français. Si ce n’était pas vous, changez le mot de passe et faites l’étape 6.
- Après cinq mots de passe erronés en 15 minutes, la connexion à cette boîte par le site et le webmail est suspendue jusqu’à 15 minutes — pour tout le monde, vous compris. Les erreurs sur le code de la deuxième étape comptent de la même façon.
- Logiciels de messagerie : après cinq mots de passe erronés en 10 minutes, l’adresse d’où ils viennent est bloquée pendant une heure, et plus longtemps en cas de récidive, jusqu’à une semaine. Pour l’envoi de courrier, quatre erreurs suffisent.
- Après une récupération d’accès, tous les mots de passe d’application du courrier sont révoqués, les logiciels de messagerie connectés sont déconnectés, et un message expliquant ce qui s’est passé arrive dans la boîte de réception.
- Une demande de récupération sans codes est examinée par une personne. Avant qu’elle permette de changer le mot de passe, un message avec un lien d’annulation arrive dans la boîte et à l’adresse de secours confirmée. Vous avez trois jours pour annuler.
Ce qu’il n’y a pas
- Pas d’alerte de connexion depuis un nouvel appareil ou un autre pays. Les avis n’arrivent que pour les changements de protection énumérés ci-dessus et uniquement dans la boîte elle-même — avec l’heure, l’adresse et le pays d’où ils ont été faits. Une copie ne part vers l’adresse de secours que lorsqu’une demande de récupération d’accès est déposée.
- Pas d’avis quand un mot de passe d’application est révoqué.
- Pas de journal des connexions. Le « Résumé » de votre compte ne montre que la dernière connexion — heure et adresse. Le plus souvent, c’est votre propre logiciel de messagerie.
- Pas de bouton « se déconnecter de tous les appareils » — le changement de mot de passe en tient lieu : il ferme toutes les autres sessions — sur le site, dans le webmail (en deux minutes au plus), sur le Disque et dans les logiciels de messagerie — et révoque les mots de passe d’application du courrier et du Disque. Il ne touche ni aux règles de transfert ni aux identités du webmail : faites donc quand même l’étape 6 ensuite.
- Pas de deuxième étape qui survive à la récupération d’accès : un code de récupération, un lien envoyé à l’adresse de secours et une demande approuvée la désactivent en même temps que le mot de passe change — sinon, qui a perdu son téléphone ne pourrait plus entrer. Gardez donc les codes de récupération et l’adresse de secours aussi précieusement que le mot de passe.
- Le serveur ne compare pas le mot de passe aux listes de mots de passe fuités ou courants — seule la longueur est vérifiée. La solidité du mot de passe dépend de vous.
Voir aussi
Créer la boîte Vous avez déjà une boîte — ouvrir votre compte