Cinq paliers pour décider avant d’ouvrir un lien de conversation
Un lien glissé dans une conversation amicale peut néanmoins mener vers une imitation de page de connexion, un téléchargement inattendu ou une redirection opaque. Le ton rassurant du message ne suffit donc pas. Avancez selon cinq paliers : contexte du message, destination visible, destination officielle atteinte indépendamment, action demandée, puis frontière d’authentification. À chaque palier, vous pouvez continuer, vérifier par une autre voie, signaler ou vous arrêter. Ne transmettez jamais un mot de passe, un code à usage unique, un lien de récupération, une invitation privée ou le texte d’une conversation à un scanner d’URL public. Le lien lui-même peut contenir un jeton qui ouvre un accès réservé.
Premier palier : repérer le moment où la conversation change de tâche
Considérez comme une nouvelle tâche toute demande soudaine de connexion, de correction de paiement, de récupération de cadeau, d’ouverture de fichier, d’installation d’extension, de lecture de QR code ou de déplacement vers une autre plateforme. Cette coupure reste pertinente même si le fil de discussion existe depuis longtemps. Les recommandations de la CISA sur le phishing attirent l’attention sur les demandes inattendues, l’urgence et les liens ou pièces jointes douteux ; elles invitent à utiliser une voie de signalement fiable plutôt qu’à poursuivre l’échange. Vérifiez la cohérence de l’expéditeur, du moment et de la demande avec la conversation, sans prendre le nom affiché ou l’avatar pour une preuve d’identité. Le compte d’une connaissance peut aussi envoyer un contenu qu’elle n’a pas voulu transmettre. Si une confirmation est nécessaire, contactez la personne par un numéro déjà enregistré ou par un canal utilisé auparavant, et non par la nouvelle coordonnée fournie dans le message à contrôler.
Deuxième et troisième paliers : lire l’hôte, puis rejoindre le service autrement
Utilisez les détails du lien proposés par l’application, un appui long ou l’aperçu de destination sur ordinateur pour lire le nom d’hôte sans charger la page. Examinez les substitutions de caractères, les sous-domaines interminables qui contiennent une marque, les raccourcisseurs, les adresses IP, les ports inattendus, les paramètres de redirection et l’écart entre le texte affiché et l’adresse réelle. HTTPS et le cadenas décrivent la protection de la connexion jusqu’au site ; ils ne démontrent pas que son exploitant est l’organisme annoncé. Si le message se réclame d’un service connu, ne corrigez pas l’adresse douteuse et ne tentez pas plusieurs variantes. Fermez-la, puis ouvrez l’application officielle déjà installée, un favori enregistré ou la page officielle que vous avez retrouvée et vérifiée séparément. Cherchez-y la même notification. Un lien d’invitation ou de récupération muni d’un jeton ne doit pas être envoyé à un service d’analyse public, car sa diffusion peut élargir l’accès qu’il accorde.
Quatrième et cinquième paliers : nommer l’action et protéger la connexion
Une page qui affiche une information publique n’a pas le même enjeu qu’une demande de connexion, de code temporaire, de récupération de compte, de paiement, de téléchargement, d’autorisation du navigateur, d’installation de profil ou d’application hors boutique officielle. Avant d’avancer, formulez précisément ce que la page veut obtenir. Pour une authentification, repartez toujours de l’entrée officielle que vous avez rejointe vous-même, jamais du lien reçu dans le chat. Le NIST décrit la résistance au phishing par la liaison entre l’authentification et un vérificateur légitime ou un canal protégé, plutôt que par la seule capacité humaine à reconnaître une copie. Un mot de passe courant ou un code à usage unique recopié manuellement ne possède pas cette propriété. Même si votre compte propose une méthode plus résistante, refusez une approbation que vous n’avez pas déclenchée. Annulez-la et recommencez depuis l’application officielle ou votre favori connu.
L’application doit rendre la destination lisible sans dramatiser
Une application compagnon peut afficher le nom d’hôte effectif à côté du lien, annoncer une redirection, demander confirmation avant de sortir et distinguer nettement une navigation d’un téléchargement. Elle peut également limiter les aperçus enrichis qui iraient chercher une URL privée depuis un serveur. Le formulaire de signalement devrait indiquer quelles données seront envoyées — heure, compte affiché, hôte, version de l’appareil ou extrait de conversation — et permettre d’exclure le texte privé lorsqu’il n’est pas nécessaire. En revanche, qualifier tout lien externe de dangereux ou imposer un compte à rebours ne produit pas une meilleure décision. Pour les redirections qu’un service contrôle, l’OWASP privilégie une correspondance vers des destinations sûres ou une validation stricte, plutôt qu’un paramètre d’URL arbitraire. Ces protections réduisent l’ambiguïté, mais l’absence d’avertissement ne transforme pas une destination inconnue en destination certifiée.
Limiter le signalement et vérifier l’annulation avec un exemple inoffensif
Si vous n’avez pas ouvert le lien, utilisez le signalement actuel de l’application ou le contact du service imité trouvé sur son site officiel atteint séparément. Conservez seulement l’heure, l’expéditeur affiché, le nom d’hôte visible et la référence du signalement, sans recopier toute la conversation. Si la page a été ouverte sans saisie, fermez-la, annulez les téléchargements et consultez l’état des téléchargements et autorisations du navigateur. Si vous avez fourni un identifiant ou approuvé une connexion inattendue, accédez au vrai service par une route connue et suivez son processus de sécurité de compte en vigueur pour examiner les sessions et les éléments d’authentification concernés. Pour tester l’interface, choisissez uniquement une page officielle publique sans jeton et, si vous en avez l’autorisation, une redirection inoffensive que vous contrôlez. Ne créez pas de domaine ressemblant, n’envoyez pas de message trompeur et ne testez pas d’URL réellement malveillante. Faites enfin un test négatif : annulez la demande d’ouverture externe et vérifiez qu’aucun onglet, téléchargement ni écran de connexion ne subsiste. Notez la version de l’application, l’appareil, la classe du lien, le résultat attendu et le résultat observé.
Questions fréquentes
HTTPS prouve-t-il qu’un lien est légitime ?
Non. HTTPS protège la connexion au site, mais ne prouve pas que son exploitant est l’organisation qu’il prétend représenter.
Puis-je coller un lien douteux dans un scanner en ligne ?
Évitez-le s’il peut contenir une invitation privée, un jeton de compte ou un identifiant de conversation ; utilisez le signalement de l’application et une route officielle indépendante.
Que faire si le lien exige une connexion ?
Fermez la page et ouvrez le service depuis son application officielle, un favori déjà enregistré ou une page officielle vérifiée séparément.
