URL · PHISHING · NAVIGATION WEB
Comment vérifier un site internet avant de cliquer ? Le guide complet
Savoir comment vérifier un site internet est utile avant d’y saisir ses identifiants, d’effectuer un paiement ou de télécharger un fichier. Une page bancaire, administrative ou professionnelle peut être imitée de manière convaincante.
L’apparence ne suffit pas : croisez l’adresse, le contexte et les signaux techniques. Ces étapes vous aident à évaluer un lien sans confondre un indice rassurant avec une garantie.
1. Analyser l’anatomie de l’URL
Avant d’ouvrir un lien, examinez son adresse complète dans l’aperçu proposé par votre messagerie ou copiez-la sans l’ouvrir. Comparez le domaine à une adresse de référence connue. Un vrai site peut aussi être compromis : son nom ne suffit pas à garantir sa sécurité.
Repérer le typosquatting
Recherchez une lettre remplacée, un tiret ajouté ou des caractères ressemblants. Exemple fictif : « examp1e.com » utilise le chiffre 1 à la place du l de « example.com ». Un préfixe rassurant comme « secure » ne prouve rien.
Distinguer domaine et sous-domaines
Dans « connexion.microsoft.365-secure-login.example », les mots « connexion » et « microsoft » sont des sous-domaines : le domaine illustratif est « 365-secure-login.example », pas celui de Microsoft. Repérez d’abord le nom d’hôte après « https:// », puis le domaine enregistré. Les suffixes peuvent comporter plusieurs parties, comme « co.uk » : la règle des deux derniers mots n’est pas universelle.
Examiner les liens raccourcis
Un raccourcisseur masque la destination initiale. Faites examiner le lien et ses redirections avant de l’ouvrir. Une destination dévoilée ne devient pas automatiquement fiable et peut évoluer selon le contexte.
2. HTTPS protège la connexion, pas l’honnêteté du site
HTTPS chiffre les échanges en transit entre le navigateur et le serveur et contribue à leur intégrité. Il ne certifie pas les intentions de l’exploitant. Un site de phishing peut obtenir un certificat valide et afficher une connexion HTTPS.
La présence d’un indicateur de connexion sécurisée ne suffit donc pas. À l’inverse, ne contournez pas un avertissement de certificat et ne transmettez pas de données sensibles sur une connexion non protégée.
3. Utiliser un scanner de site web et un vérificateur d’URL
Un vérificateur de site internet aide à croiser les indices difficiles à examiner manuellement. Selon le module et les sources disponibles, un scan de site web en ligne peut apporter des éléments sur :
La réputation du domaine
Le domaine ou l’URL est-il signalé par les sources de menaces consultées ? L’absence de signalement ne prouve pas qu’un site est sûr, notamment lorsqu’il est récent.
L’ancienneté et le contexte
Une création récente est un indice à rapprocher de l’identité revendiquée et de l’usage du site, lorsque les données d’enregistrement sont disponibles. Elle n’est ni une preuve de fraude ni un verdict à elle seule.
Les redirections et les signaux techniques
Examinez les changements de destination, les domaines ressemblants et les incohérences observables. Un hébergement mutualisé, un CDN ou des informations d’enregistrement masquées ne suffisent pas à qualifier un site de malveillant.
N’envoyez pas de lien contenant un mot de passe, un jeton de connexion ou une information confidentielle. Le délai d’analyse varie et aucun scanner ne couvre toutes les menaces.
4. Les réflexes à adopter en cas de doute
N’interagissez plus avec la page
Ne saisissez aucune donnée, ne validez aucune demande et ne téléchargez aucun document. Fermez l’onglet si vous l’avez déjà ouvert.
Retrouvez un canal officiel
Utilisez un favori connu, votre annuaire interne ou l’adresse officielle déjà utilisée. Ne vous fiez pas au lien ou au numéro de téléphone fournis par le message suspect.
Signalez le doute à votre équipe IT
Transmettez l’adresse et le contexte par le canal de signalement prévu, sans inciter vos collègues à ouvrir le lien. La DSI pourra qualifier la menace et décider des mesures de blocage adaptées.
Vous avez déjà saisi un mot de passe ou téléchargé un fichier ? Alertez votre équipe IT et consultez le parcours « J’ai cliqué » pour adapter les prochaines actions à la situation.
J’ai cliqué : que faire ?Faites de la vérification de lien un réflexe quotidien.
L’analyse automatisée aide à ralentir face à une demande urgente et à prendre une décision mieux informée. Elle réduit certaines incertitudes sans éliminer tout risque.
Tester une URL suspecteAvec les crédits gratuits de votre compte, dans la limite disponible.
Échanger avec nos équipes pour définir un pilote
Les modalités et le tarif du pilote sont à convenir avant son démarrage.