~/blog/verify-real-website-lookalike-domains

Tous les articles

Domaines similaires et faux sites : comment vérifier que vous êtes sur le vrai site avant de vous connecter

Un guide pratique pour repérer les faux liens et les domaines similaires avant de vous connecter où que ce soit : enregistrez le bon lien en favori, vérifiez l'orthographe et confirmez le HTTPS en toute confiance.

Paperino Academy5 min de lecture
Domaines similaires et faux sites : comment vérifier que vous êtes sur le vrai site avant de vous connecter
Sur cette page

La plupart des vols de compte ne commencent pas par un piratage compliqué, mais par un petit lien légèrement mal orthographié qui passe inaperçu. Cette technique s'appelle les « domaines similaires » (typosquatting), et c'est la méthode la moins chère et la plus simple utilisée par les escrocs, car elle exploite votre œil fatigué, pas une faille technique.

La bonne nouvelle : une fois que vous savez où regarder, repérer un faux lien ne prend que quelques secondes. Ce guide se concentre sur une seule chose : comment vérifier que le lien devant vous mène bien au vrai site avant de taper quoi que ce soit.

Pourquoi les domaines similaires fonctionnent

Un domaine est l'adresse d'un site dans la barre d'adresse de votre navigateur, comme paperino.com. L'escroc achète un domaine qui diffère d'une seule lettre ou d'un seul caractère, clone l'apparence de la vraie page, puis diffuse le lien via des messages, des publicités ou des résultats de recherche sponsorisés. Votre œil lit la forme générale d'un mot, pas chaque lettre individuellement — et c'est exactement la faille que cette technique exploite.

Voici les manipulations les plus courantes :

TechniqueExemple de fauxCe qu'il faut remarquer
Lettre substituée/suppriméepapperino ou paerinoUne orthographe qui ne correspond pas exactement au nom
Caractères qui se ressemblentpaper1no (le chiffre 1 à la place du i)Des chiffres à la place de lettres
Sous-domaine trompeurpaperino.login-secure.comLe vrai nom se trouve toujours juste avant le dernier point
Extension différentepaperino.net au lieu de la bonne.com remplacé par une autre extension
Caractères Unicode similairesUne lettre cyrillique qui ressemble à du latinUn lien qui semble correct mais ne l'est pas
// note

La règle d'or pour lire n'importe quel domaine : regardez le mot juste avant le dernier point qui précède le premier slash /. Dans paperino.login-secure.com/account, le vrai site est `login-secure. Tout ce qui précède n'est qu'un sous-domaine que n'importe qui peut créer.

L'étape la plus importante : enregistrez le bon lien en favori

La meilleure protection ne consiste pas à « se souvenir » du lien, mais à ne jamais le taper à la main. Ouvrez le vrai site une seule fois depuis une source fiable, enregistrez-le en favori, puis connectez-vous toujours par ce favori par la suite.

  1. Vérifiez que le lien dans la barre d'adresse est orthographié exactement correctement.
  2. Ajoutez-le à vos favoris ou à l'écran d'accueil de votre navigateur.
  3. À partir de maintenant, connectez-vous uniquement via ce favori — jamais depuis des résultats de recherche ou des liens transférés.

Un favori enregistre le bon lien lettre pour lettre, éliminant toute possibilité de faute de frappe.

Vérifiez l'orthographe de vos propres yeux, à chaque fois

Même en entrant par un favori, prenez l'habitude de regarder la barre d'adresse avant de vous connecter :

  • Lisez le nom lettre par lettre, pas comme une forme générale. paperino n'est pas papermo, et ce n'est pas non plus papernino.
  • Vérifiez que l'extension après le nom est bien celle officielle, pas un .net, .online ou .info aléatoire.
  • Repérez les tirets superflus comme paper-ino ou les mots ajoutés comme paperino-wallet.
  • Sur mobile, appuyez sur la barre d'adresse pour l'agrandir et voir le lien en entier ; les navigateurs en cachent souvent une partie pour gagner de la place.

Confirmez le HTTPS — mais comprenez ce que cela signifie vraiment

Avant de vous connecter, vérifiez que le lien commence par https:// et qu'un cadenas apparaît dans la barre d'adresse. L'absence de cadenas est un signal d'alerte clair : ne saisissez pas vos informations.

// warning

Un cadenas vert signifie que la connexion est chiffrée, pas que le site est authentique. Les escrocs aussi peuvent installer un certificat HTTPS gratuit sur leur faux site. Le cadenas est donc nécessaire mais pas suffisant à lui seul — il ne remplace jamais la vérification du nom de domaine lui-même. L'exactitude du nom compte plus que la présence du cadenas.

Combinez les deux vérifications : le cadenas est présent et le nom de domaine correspond exactement. Si les deux sont vrais, vous êtes au bon endroit.

Signes qui doivent vous faire arrêter immédiatement

  • Un lien reçu dans un message ou une discussion qui demande en urgence de « confirmer votre compte » ou de « mettre à jour votre mot de passe ».
  • Une page qui demande vos identifiants de connexion juste après avoir cliqué sur une publicité ou un résultat de recherche sponsorisé.
  • Une barre d'adresse avec des chiffres à la place de lettres, ou des caractères à la forme étrange.
  • Un lien raccourci (via un raccourcisseur d'URL) qui cache sa vraie destination — ne vous connectez jamais via ce type de lien.
  • Une fenêtre de connexion qui apparaît « à l'intérieur » d'un autre site ou dans une fenêtre pop-up.
// note

Si une action est réellement nécessaire sur votre compte, vous la trouverez directement dans votre compte officiel — vous n'avez jamais besoin de suivre un lien externe pour l'accomplir.

Une habitude en trois étapes avant chaque connexion

Faites-en une routine rapide qui ne prend que quelques secondes :

  1. D'où venez-vous ? De votre favori, pas d'un lien transféré.
  2. Le nom est-il exact ? Lisez le domaine lettre par lettre et vérifiez l'extension.
  3. La connexion est-elle sécurisée ? Cadenas et https:// sont bien présents tous les deux.

Trois étapes, et vous avez fermé la porte à la technique d'arnaque la plus répandue.

// warning

Remarque : cet article est un guide de sécurité général pour protéger votre compte, et non un conseil financier ou juridique. Les actifs numériques comportent leurs propres risques, et la protection de vos identifiants de connexion relève de votre responsabilité ; ne partagez jamais votre mot de passe ou vos codes de vérification avec qui que ce soit, aussi officiel qu'il puisse paraître.

En définitive, votre sécurité commence par une seule lettre dans la barre d'adresse. Une minute d'attention avant de vous connecter coûte bien moins cher que de tenter de récupérer un compte volé.

Articles connexes

~/cryptoCrypto