Vérifier un lien avant de cliquer
En bref
Lisez le nom de domaine, c'est-à-dire ce qui se trouve juste avant la première barre oblique, et lisez-le de droite à gauche. C'est la seule partie de l'adresse que son propriétaire ne peut pas choisir librement. Et quand le lien mène à un endroit où vous devez vous identifier ou payer, ne l'utilisez pas du tout : rejoignez le service par un favori ou son application.
Pourquoi cette méthode fonctionne
Tout le reste d'une adresse est décoratif du point de vue de la sécurité : le sous-domaine, le chemin, les paramètres, le texte affiché à la place du lien, et jusqu'au cadenas — qui n'indique que le chiffrement de la connexion, pas l'honnêteté du site. Un attaquant peut écrire « banque.fr » n'importe où dans une adresse qui ne lui appartient pas. Le seul élément qu'il doit réellement posséder est le nom de domaine, et c'est donc le seul que vous devez lire.
Pas à pas
Faites apparaître l'adresse réelle
Sur ordinateur, survolez le lien sans cliquer : l'adresse s'affiche en bas de la fenêtre. Sur téléphone, appuyez longuement pour ouvrir un aperçu. Le texte visible du lien ne veut rien dire — il peut afficher une adresse et en désigner une autre.
Trouvez le nom de domaine
Repérez la première barre oblique après « https:// » : tout ce qui la précède est le domaine, et c'est sa FIN qui compte. Dans « connexion.mabanque.fr.exemple-douteux.test/ », le site appartient à « exemple-douteux.test » — le « mabanque.fr » du milieu est décoratif, placé là pour être lu en premier. Lisez donc de droite à gauche jusqu'à rencontrer le nom de l'organisme : s'il n'arrive pas tout de suite, vous n'êtes pas chez lui. Attention aux extensions composées comme « .gouv.fr » ou « .co.uk », où le nom réel est le mot juste avant : dans « impots.gouv.fr », c'est « impots ».
Comparez avec ce que vous attendiez
Une lettre en trop, un tiret ajouté, une extension différente : ce sont des domaines distincts, qui appartiennent à quelqu'un d'autre. Une adresse qui commence par « xn-- » signale des caractères non latins, ce qui n'est pas frauduleux en soi mais n'a rien à faire là où vous attendiez un nom ordinaire.
Pour un identifiant ou un paiement, changez de chemin
Ne vous connectez jamais depuis un lien reçu, même après vérification. Ouvrez un favori enregistré ou l'application officielle. Votre gestionnaire de mots de passe est ici un allié discret : il associe vos identifiants au domaine réel, donc son silence sur un site que vous utilisez d'habitude est un avertissement.
Les erreurs les plus fréquentes
- Croire que le cadenas garantit le site : il ne garantit que le chiffrement de la connexion.
- Lire le début de l'adresse plutôt que la fin du nom de domaine.
- Faire confiance à un lien raccourci, qui masque justement la destination.
- Vérifier un message en utilisant les coordonnées fournies par ce message.
- Saisir un mot de passe à la main parce que le gestionnaire ne le propose pas : c'est contourner la seule alerte que vous ayez reçue.
Les attaques que ce geste déjoue
Sources officielles
Les autres guides · Mise à jour : 2026-09-02.