- Mot de passe : 12 caractères minimum par service, unique, avec gestionnaire de mots de passe (CNIL délibération 2022-100)
- 2FA : activer l'authentification à deux facteurs via app (Authy, Google Authenticator) sur chaque réseau social — éviter le SMS seul
- Piratage : loi 2024-449 permet le bannissement du pirate de la plateforme pendant 6 mois (1 an si récidive)
- Récupération : formulaire dédié par plateforme + pièce d'identité, délai 1 à 14 jours
Introduction
1 Français sur 3 a déjà été victime de piratage de compte en ligne selon Cybermalveillance.gouv.fr. La protection repose sur 3 piliers : un mot de passe unique de 12 caractères minimum par service (recommandation CNIL délibération n°2022-100), l'activation de l'authentification à deux facteurs (2FA) sur chaque plateforme, et la vérification régulière des sessions actives. En cas de piratage, la loi n°2024-449 du 21 mai 2024 permet désormais le bannissement du pirate de la plateforme pendant 6 mois (1 an en cas de récidive). Recommandations CNIL sur les mots de passe.
Les 3 mesures de protection essentielles en 2026
1. Mot de passe unique et robuste par service. La CNIL exige un minimum de 80 bits d'entropie pour un mot de passe seul, soit 12 caractères minimum incluant majuscules, minuscules, chiffres et caractères spéciaux — ou 14 caractères sans caractère spécial obligatoire — ou une phrase de passe de 7 mots minimum. La réutilisation d'un même mot de passe sur plusieurs services est la cause n°1 de piratage en cascade. Utilisez un gestionnaire de mots de passe (Bitwarden, 1Password, KeePassXC) pour générer et stocker des mots de passe uniques sans avoir à les mémoriser. La CNIL recommande de ne plus changer ses mots de passe périodiquement (délibération 2022-100) : changez-les uniquement en cas de compromission avérée.
2. Authentification à deux facteurs (2FA) activée partout. La 2FA ajoute une seconde vérification après le mot de passe : un code SMS (le moins sûr), une notification push sur une app (mieux), ou une clé physique de sécurité U2F/FIDO2 (le plus robuste). Activez la 2FA sur Instagram (Paramètres > Sécurité > Authentification à deux facteurs), Facebook (Paramètres > Sécurité et connexion > Authentification à deux facteurs), X/Twitter (Paramètres > Sécurité > Authentification à deux facteurs), TikTok (Paramètres > Sécurité > Authentification à deux facteurs), LinkedIn (Paramètres > Connexion et sécurité > Authentification à deux facteurs). Préférez une app d'authentification (Google Authenticator, Authy, Microsoft Authenticator) au SMS : les codes SMS peuvent être interceptés par SIM swapping.
3. Vérifier les sessions et applications connectées. Chaque réseau social propose un onglet listant les appareils et applications tiers autorisés. Sur Facebook : Paramètres > Sécurité et connexion > Où êtes-vous connecté. Sur Instagram : Paramètres > Centre de comptes > Connexions password. Sur X : Paramètres > Sécurité > Applications et sessions. Supprimez immédiatement les sessions inconnues et les apps que vous n'utilisez plus. 17Cyber — assistance en ligne 24h/24.
Comment récupérer un compte piraté : procédure par plateforme
Instagram : Sur l'écran de connexion, taper « Obtenir de l'aide pour vous connecter ». Entrer votre nom d'utilisateur ou le numéro associé. Si le pirate a changé l'e-mail et le mot de passe, utiliser le formulaire de signalement de piratage Instagram (help.instagram.com/368997603381477). Vous devrez fournir une pièce d'identité (passeport ou CNI) et un selfie vidéo. Délai de traitement : 1 à 7 jours ouvrés.
Facebook : Accéder à facebook.com/hacked. Cliquer sur « Mon compte a été piraté ». Suivre le parcours automatisé : vérification d'identité par photo de profil + contacts de confiance. Si l'e-mail a été modifié, remplir le formulaire de récupération avec une pièce d'identité. Délai : 24h à 14 jours selon la complexité.
X/Twitter : Utiliser le formulaire de récupération sur help.x.com. Fournir l'e-mail d'inscription, le nom d'utilisateur et des détails sur les derniers tweets. Si la 2FA était active, la récupération est plus rapide. Sans accès à l'e-mail d'inscription, la récupération est quasi impossible.
TikTok : Sur l'écran de connexion, sélectionner « Problème de connexion ? » > « Compte piraté ». Fournir l'e-mail ou le numéro de téléphone d'inscription. TikTok envoie un code de vérification. Si le pirate a changé ces données, contacter le support via feedback.tiktok.com avec une pièce d'identité.
LinkedIn : Accéder à linkedin.com/uas/request-password-reset. Si l'e-mail a été modifié, contacter le support LinkedIn avec une pièce d'identité gouvernementale. Délai : 3 à 10 jours ouvrés.
Que dit la loi en 2026 : sanctions et recours contre le pirate
L'article 226-4-1 du Code pénal punit l'usurpation d'identité numérique de 5 ans d'emprisonnement et 75 000 € d'amende. Depuis la loi n°2024-449 du 21 mai 2024 (article 16), le juge peut ordonner le bannissement du pirate de la plateforme pour 6 mois maximum (1 an en cas de récidive). Les fournisseurs d'accès (Orange, SFR, Bouygues, Free) doivent bloquer les comptes du condamné et empêcher la création de nouveaux comptes. Usurpation d'identité — service-public.gouv.fr.
Porter plainte : 3 voies possibles. (1) En commissariat ou gendarmerie — l'officier est obligé d'enregistrer la plainte. (2) En ligne via THESEE (thesee.gouv.fr) si le piratage a conduit à une usurpation d'identité avec demande d'argent. (3) Par courrier au procureur de la République du tribunal judiciaire du lieu des faits. Délai de prescription : 6 ans (délit). La plainte est gratuite. Le signalement THESEE n'est pas une plainte : il informe les services d'enquête mais ne vous tient pas informé des suites. Seule la plainte permet de recevoir une notice d'information sur les aides (avocat, indemnisation) et d'être informé en cas d'interpellation.
Numéro d'aide : Info Escroqueries — 0 805 805 817 (appel gratuit, lundi au vendredi, 9h-18h30). Assistance en ligne : 17Cyber (17cyber.gouv.fr), service public gratuit 24h/24 proposé par la Police nationale, la Gendarmerie et Cybermalveillance.gouv.fr — diagnostic, recommandations personnalisées et accompagnement par tchat avec un gendarme ou policier.
Erreurs fréquentes qui mènent au piratage et comment les éviter
Erreur 1 : réutiliser le même mot de passe. Si un service est piraté (data breach), les attaquants testent vos identifiants sur toutes les plateformes (credential stuffing). Solution : un mot de passe unique par service, généré par un gestionnaire. Vérifiez si vos identifiants ont fuité sur haveibeenpwned.com.
Erreur 2 : utiliser le SMS comme seul 2FA. Le SIM swapping permet à un attaquant de recevoir vos codes SMS en transférant votre numéro vers une carte SIM qu'il contrôle. Solution : utiliser une app d'authentification (Authy, Google Authenticator) ou idéalement une clé de sécurité FIDO2 (YubiKey, Titan).
Erreur 3 : cliquer sur un lien de connexion envoyé par DM ou e-mail. Le phishing reste la méthode n°1 de piratage de comptes sociaux. Un message « Votre compte va être suspendu, connectez-vous ici » mène vers une fausse page de connexion. Solution : ne cliquez jamais sur un lien de connexion reçu par message. Tapez directement l'URL du réseau social dans votre navigateur.
Checklist mensuelle de sécurité pour vos comptes sociaux
1. Vérifier les sessions actives sur chaque plateforme et déconnecter les appareils inconnus.
2. Contrôler les applications tierces autorisées et révoquer celles inutilisées.
3. Vérifier l'adresse e-mail et le numéro de téléphone associés au compte — s'ils ont été modifiés sans votre accord, votre compte est compromis.
4. Tester vos codes de récupération 2FA : assurez-vous d'avoir les codes de secours stockés dans un endroit sûr (gestionnaire de mots de passe ou coffre physique).
5. Consulter haveibeenpwned.com pour vérifier si vos adresses e-mail apparaissent dans des fuites de données récentes.
Verifier la securite de ses comptes
# Verifier si votre email a ete compromis
curl -s "https://haveibeenpwned.com/api/v3/breachedaccount/votre@email.com" \n -H "hibp-api-key: VOTRE_CLE_API"Étapes à suivre5
Étape 1 — Auditer la sécurité actuelle de vos comptes
Commencez par lister tous vos comptes réseaux sociaux actifs (Instagram, Facebook, X/Twitter, TikTok, LinkedIn, YouTube, Snapchat, Pinterest). Pour chacun, vérifiez trois choses : (1) le mot de passe est-il unique — c'est-à-dire différent de tous vos autres services ? Si vous utilisez le même mot de passe sur 2+ plateformes, changez-le immédiatement. (2) La 2FA est-elle activée ? Sur Instagram : Profil > Menu > Paramètres > Sécurité > Authentification à deux facteurs. Sur Facebook : Paramètres > Sécurité et connexion > Authentification à deux facteurs. Sur X : Paramètres > Sécurité et authentification > Authentification à deux facteurs. Sur TikTok : Profil > Menu > Paramètres > Sécurité > Authentification à deux facteurs. (3) Y a-t-il des sessions ou apps inconnues connectées ? Sur Facebook : Paramètres > Sécurité et connexion > Où êtes-vous connecté. Notez les résultats dans un tableau. Si un compte n'a pas de 2FA, passez à l'étape 2.
Étape 2 — Installer un gestionnaire de mots de passe et créer des mots de passe uniques
Téléchargez un gestionnaire de mots de passe : Bitwarden (gratuit, open source, bitwarden.com), 1Password (payant, 1password.com) ou KeePassXC (gratuit, keepassxc.org). Créez un mot de passe maître robuste : phrase de passe de 7 mots minimum conforme à la recommandation CNIL (délibération n°2022-100, 80 bits d'entropie). Pour chaque réseau social, générez un mot de passe unique de 16 caractères via le gestionnaire (majuscules + minuscules + chiffres + caractères spéciaux). Changez le mot de passe sur chaque plateforme : Instagram (Paramètres > Sécurité > Mot de passe), Facebook (Paramètres > Sécurité et connexion > Changer le mot de passe), X (Paramètres > Mot de passe), TikTok (Profil > Menu > Paramètres > Compte > Mot de passe). Enregistrez chaque nouveau mot de passe dans le gestionnaire. Important : la CNIL recommande de ne PAS changer les mots de passe périodiquement si aucun piratage n'est détecté — changez-les uniquement en cas de compromission.
Étape 3 — Activer la 2FA avec une app d'authentification sur chaque plateforme
Installez une app d'authentification : Authy (gratuit, synchronisation cloud), Google Authenticator (gratuit), ou Microsoft Authenticator (gratuit). La 2FA par app est plus sûre que le SMS car elle résiste au SIM swapping. Configuration par plateforme : Instagram — Paramètres > Sécurité > Authentification à deux facteurs > App d'authentification > scanner le QR code avec votre app. Facebook — Paramètres > Sécurité et connexion > Authentification à deux facteurs > App d'authentification > scanner le QR code. X/Twitter — Paramètres > Sécurité > Authentification à deux facteurs > App d'authentification > scanner le QR code. TikTok — Paramètres > Sécurité > Authentification à deux facteurs > App d'authentification > scanner le QR code. LinkedIn — Paramètres > Connexion et sécurité > Authentification à deux facteurs > App d'authentification. Après chaque activation, l'app affiche un code à 6 chiffres qui change toutes les 30 secondes. Sauvegardez les codes de récupération (backup codes) fournis par chaque plateforme dans votre gestionnaire de mots de passe — ils sont indispensables si vous perdez l'accès à votre app.
Étape 4 — Récupérer un compte piraté avec les formulaires officiels
Si votre compte a été piraté, agissez dans les premières 24h. Instagram : sur l'écran de connexion, tapoter « Obtenir de l'aide pour vous connecter » > entrer nom d'utilisateur ou numéro associé. Si le pirate a changé l'e-mail et le mot de passe, utiliser le formulaire de signalement de piratage (help.instagram.com/368997603381477) — préparer une photo de pièce d'identité (CNI ou passeport) et un selfie vidéo. Délai : 1 à 7 jours. Facebook : accéder à facebook.com/hacked > « Mon compte a été piraté » > parcours automatisé de vérification d'identité. Si l'e-mail a été changé, remplir le formulaire avec pièce d'identité. Délai : 24h à 14 jours. X/Twitter : formulaire help.x.com > fournir e-mail d'inscription + nom d'utilisateur + détails des derniers tweets. Sans accès à l'e-mail d'inscription, la récupération est quasi impossible. TikTok : « Problème de connexion ? » > « Compte piraté » > e-mail ou numéro de téléphone d'inscription > code de vérification. Si données modifiées : feedback.tiktok.com avec pièce d'identité. LinkedIn : linkedin.com/uas/request-password-reset > si e-mail modifié, contacter le support avec pièce d'identité. Délai : 3 à 10 jours. Après récupération, changez immédiatement le mot de passe, activez la 2FA, vérifiez et supprimez les sessions et apps tierces inconnues.
Étape 5 — Porter plainte et signaler le piratage aux autorités
Le piratage de compte avec usurpation d'identité est un délit puni par l'article 226-4-1 du Code pénal (5 ans d'emprisonnement, 75 000 € d'amende). Depuis la loi n°2024-449 du 21 mai 2024, le juge peut bannir le pirate de la plateforme pendant 6 mois (1 an en récidive). Trois voies pour agir : (1) Déposer plainte en commissariat ou gendarmerie — l'officier est obligé d'enregistrer votre plainte. Apportez des preuves : captures d'écran des messages du pirate, e-mail de modification de mot de passe que vous n'avez pas demandée, historique des connexions suspectes. (2) Signaler en ligne sur THESEE (thesee.gouv.fr) si le piratage a conduit à une usurpation d'identité avec demande d'argent à vos contacts. Attention : un signalement THESEE n'est pas une plainte — il informe les services d'enquête mais ne vous tient pas informé. (3) Envoyer une lettre au procureur de la République du tribunal judiciaire du lieu des faits. Délai de prescription : 6 ans. Pour une assistance immédiate, contactez le 17Cyber (17cyber.gouv.fr) — service public gratuit 24h/24 avec diagnostic, recommandations personnalisées et tchat avec un gendarme ou policier. Ou appelez Info Escroqueries au 0 805 805 817 (gratuit, lundi-vendredi 9h-18h30).
Conseils pratiques
- Utilisez haveibeenpwned.com pour vérifier si vos adresses e-mail et mots de passe ont fuité dans des data breaches connus. Si oui, changez immédiatement le mot de passe sur le service concerné et sur tout autre service où vous utilisiez le même.
- Préférez une clé de sécurité physique FIDO2/U2F (YubiKey à partir de 45 €, Google Titan à 30 €) pour la 2FA : elle résiste au phishing car le site doit correspondre au domaine enregistré dans la clé. Instagram, Facebook, X et LinkedIn supportent les clés de sécurité.
- Activez les alertes de connexion sur chaque plateforme (Facebook : Paramètres > Sécurité et connexion > Alertes de connexion non reconnues ; Instagram : Paramètres > Sécurité > E-mails de connexion). Vous recevrez un e-mail immédiat si quelqu'un se connecte depuis un appareil ou navigateur inconnu.
Points d'attention
- Réutiliser le même mot de passe sur plusieurs réseaux sociaux : si un seul service est piraté, les attaquants testent vos identifiants partout (credential stuffing). En 2024, plus de 10 milliards de mots de passe ont fuité selon haveibeenpwned.com. Conséquence : perte simultanée de tous vos comptes.
- Utiliser le SMS comme seule 2FA : le SIM swapping permet à un attaquant de recevoir vos codes en transférant votre numéro vers une carte SIM sous son contrôle. L'opération prend moins de 10 minutes chez certains opérateurs. Conséquence : le pirate reçoit vos codes 2FA et verrouille votre compte. Solution : utiliser une app d'authentification ou une clé FIDO2.
- Cliquer sur un lien de connexion reçu par DM ou e-mail (« Votre compte sera suspendu ») : c'est du phishing, la méthode n°1 de piratage. La fausse page capture votre mot de passe et votre code 2FA en temps réel (attaque AiTM). Conséquence : le pirate entre simultanément sur votre compte et change le mot de passe avant vous. Solution : ne cliquez jamais sur un lien de connexion reçu par message, tapez directement l'URL dans le navigateur.
Questions fréquentes5
Quelle est la meilleure méthode de 2FA pour les réseaux sociaux ?
La clé de sécurité physique FIDO2/U2F (YubiKey, Google Titan) est la plus sûre : elle résiste au phishing et au SIM swapping. En second choix, une app d'authentification (Authy, Google Authenticator). Le SMS est le moins sûr en raison du SIM swapping.
Combien de temps faut-il pour récupérer un compte Instagram piraté ?
Entre 1 et 7 jours ouvrés si vous utilisez le formulaire de signalement de piratage (help.instagram.com/368997603381477) avec une pièce d'identité valide. Sans pièce d'identité, la récupération est impossible.
Que dit la loi française sur le piratage de compte en 2026 ?
L'article 226-4-1 du Code pénal punit l'usurpation d'identité numérique de 5 ans d'emprisonnement et 75 000 € d'amende. La loi n°2024-449 du 21 mai 2024 permet en plus le bannissement du pirate de la plateforme pendant 6 mois (1 an en cas de récidive).
Comment savoir si mon compte a été piraté ?
Signaux d'alerte : e-mail de modification de mot de passe que vous n'avez pas demandée, publications ou messages envoyés sans votre accord, connexions depuis des appareils ou lieux inconnus (vérifier dans Paramètres > Sécurité), abonnements ou abonnés modifiés. Vérifiez aussi sur haveibeenpwned.com si vos identifiants ont fuité.
Le gestionnaire de mots de passe Bitwarden est-il fiable et gratuit ?
Oui. Bitwarden est open source, audité par des tiers, et sa version gratuite inclut le stockage illimité de mots de passe, le générateur de mots de passe et la synchronisation entre appareils. La version premium (10 €/an) ajoute le stockage de fichiers et l'authentification 2FA YubiKey.
Guides Technologie & IA
Voir toutConstruire un chatbot local avec Ollama et Python en 30 minutes
Utiliser DeepSeek V4 en 2026 pour améliorer la recherche
Utiliser Claude Opus 4.7 en 2026 pour améliorer la productivité
Comment créer et gérer ses mots de passe de manière sécurisée en 2026
Comment utiliser Ollama en 2026
Poursuivez votre lecture
Multi-catégoriesÉquipe éditoriale GuidePratiquefr
Rédacteurs spécialisés en droit, fiscalité et finances
Rédigé et vérifié par notre équipe de rédacteurs spécialisés. Sources officielles consultées : service-public.fr, legifrance.gouv.fr, impots.gouv.fr, ameli.fr. Dernière vérification : 16 mai 2026.
Sources officielles consultées
Les informations contenues dans ce guide sont fournies à titre indicatif et ne remplacent pas un conseil professionnel personnalisé.