Accueil/Astuces/Comment vérifier la sécurité d'un lien : guide complet contre le phishing
Astuces

Comment vérifier la sécurité d'un lien : guide complet contre le phishing

Vérifier un lien avant de cliquer est essentiel pour se protéger des fraudes et du phishing. Découvrez comment analyser une URL, repérer les pièges courants, et utiliser des outils comme VirusTotal pour éviter les liens malveillants, même lorsqu'ils semblent fiables. Suivez nos conseils pratiques pour sécuriser vos comptes et données.

16 sept. 2026
12 min
Comment vérifier la sécurité d'un lien : guide complet contre le phishing

La vérification de la sécurité d'un lien est essentielle avant de cliquer dessus. Un lien malveillant peut mener vers une fausse page bancaire, un formulaire de connexion frauduleux, un site contenant un fichier infecté ou une ressource cherchant à soutirer vos données personnelles.

Le danger réside dans le fait que les sites frauduleux modernes imitent parfaitement les sites officiels. Ils copient le design d'entreprises connues, utilisent le protocole HTTPS et des noms de domaines modifiés d'une seule lettre. Il est donc impossible de juger de la fiabilité d'un lien uniquement par l'apparence du message ou de la page.

Vous pouvez vérifier un lien suspect sans l'ouvrir : commencez par examiner l'URL, puis, si besoin, faites-le analyser via des services spécialisés contre le phishing et les contenus malveillants. Cette précaution est particulièrement utile pour les liens reçus par e-mail, messagerie, SMS, commentaires ou QR codes inconnus.

Comment repérer un lien suspect ?

Le premier réflexe doit être de regarder l'adresse réelle de la page, et non le texte du bouton ou du message. L'intitulé " Accéder au site de la banque " peut masquer une tout autre URL.

Sur ordinateur, il suffit souvent de survoler le lien avec la souris pour voir l'adresse, affichée en bas du navigateur. Sur smartphone, maintenez votre doigt sur le lien pour faire apparaître le menu avec l'URL ou l'option de copie.

Vérifier le nom de domaine et l'adresse du site

La partie la plus importante du lien est le nom de domaine, car c'est lui qui indique sur quel site vous arriverez.

Par exemple, si l'adresse officielle est :

  • example.com

des adresses telles que :

  • example-security.com
  • examp1e.com
  • example.login-check.net

peuvent appartenir à d'autres propriétaires.

Portez une attention particulière au domaine juste avant l'extension (.com, .fr, .net...). Dans :

  • bank.example-login.com

le domaine principal est example-login.com, et " bank " n'est qu'un sous-domaine. La présence du nom d'une marque connue au début de l'URL ne garantit rien.

Les fraudeurs exploitent aussi des caractères proches visuellement : la lettre " o " et le chiffre " 0 ", " l " et " I " peuvent se ressembler selon la police.

Méfiez-vous également des liens très longs remplis de caractères aléatoires. La longueur seule n'est pas forcément suspecte, mais elle peut indiquer une tentative de dissimulation.

Attention aux liens raccourcis ou masqués

Les services de raccourcissement d'URL masquent le domaine final. À la place d'une adresse claire, vous voyez par exemple :

  • short.example/Ab12Cd

Impossible alors de savoir où vous serez redirigé. Même si le service de raccourcissement est légitime, la destination peut ne pas l'être.

Soyez doublement vigilant si le lien vient d'un inconnu, s'il est accompagné d'un message pressant (connexion urgente, confirmation de paiement, téléchargement de fichier inattendu).

Parfois, le texte affiché et l'URL réelle divergent. Vérifiez toujours l'adresse vers laquelle le navigateur ouvrira la page.

Signes fréquents d'un lien de phishing

Les messages de phishing cherchent à pousser l'utilisateur à agir vite. Ils créent un sentiment d'urgence et laissent peu de temps pour vérifier l'adresse.

Exemples de formulations : compte bloqué, paiement à confirmer, colis non livrable, mot de passe prétendument volé, bonus surprenant à encaisser.

Après le clic, la page imite le vrai site et demande login, mot de passe, numéro de carte ou code de validation. Les données saisies sont envoyées aux cybercriminels.

Le message peut même provenir d'une connaissance dont le compte a été piraté et utilisé pour diffuser des liens malveillants.

Pour approfondir les techniques de phishing et leurs indices caractéristiques, consultez l'article Reconnaître et éviter le phishing : guide complet.

Comment vérifier un lien sans l'ouvrir ?

Si une adresse vous paraît douteuse, évitez de la visiter pour la contrôler. L'essentiel de l'analyse s'effectue sur l'URL elle-même : vérification du domaine, dévoilement d'un lien raccourci, et contrôle via des services spécialisés.

Vérification manuelle de l'adresse

Copiez d'abord l'URL sans l'ouvrir (clic droit > Copier le lien sur ordinateur, ou appui long sur smartphone).

Prenez le temps d'examiner l'adresse : identifiez le domaine principal, comparez-le à l'adresse officielle du service. Si le lien semble mener à Google, une banque ou un réseau social, ouvrez leur site via vos favoris ou saisissez l'URL vous-même dans le navigateur.

Analysez les mots ou symboles supplémentaires dans le nom de domaine :

  • account.example.com et example.account-check.com sont des sites différents ; dans le premier, le domaine est example.com, dans le second account-check.com.

Des mots comme " login ", " secure ", " verification ", ou le nom d'une marque ne garantissent rien. N'importe quel propriétaire peut enregistrer un domaine avec ces termes.

Vérifiez également les extensions de l'URL. Les segments après " ? " ou " # " contiennent souvent des paramètres techniques, rarement révélateurs de fraude. Concentrez-vous sur l'identification du domaine principal.

Comment savoir où mène un lien raccourci ?

Un lien raccourci masque l'adresse réelle du site. Cela concerne tous les services de redirection ou de raccourcissement d'URL.

Dans ce cas, copiez le lien et utilisez un service capable de révéler la destination finale ou la chaîne de redirections. Ensuite, appliquez les mêmes règles de vérification du domaine.

Sachez que le domaine final peut comporter plusieurs redirections successives. Le fait qu'un lien provienne d'un service de raccourcissement connu n'est pas une garantie de sécurité.

HTTPS n'est pas un gage de sécurité

Le cadenas ou l'adresse débutant par https:// sont souvent perçus comme un signe de confiance. En réalité, HTTPS signifie uniquement que la connexion entre votre navigateur et le serveur est chiffrée.

Un site de phishing peut tout à fait utiliser HTTPS et posséder un certificat TLS valide. Les données sont alors transmises de façon sécurisée... vers le serveur du fraudeur !

La présence de HTTPS est donc nécessaire mais pas suffisante pour prouver la légitimité d'un site. Continuez de vérifier le domaine, la source du message et le contenu de la page.

Comment vérifier un lien via des services en ligne ?

Même si l'URL semble normale, vous pouvez la soumettre à un service d'analyse de réputation. Ceux-ci comparent l'adresse à des bases de sites de phishing, de malware ou compromis, et évaluent le risque sans que vous visitiez la page.

C'est particulièrement utile pour les liens envoyés par des inconnus, menant à une page de connexion ou proposant un téléchargement.

VirusTotal

VirusTotal est l'un des outils les plus connus pour vérifier si un lien contient des virus. Copiez-collez l'URL sur la plateforme et consultez le résultat de plusieurs moteurs de sécurité.

Le service indique si des systèmes classent le lien comme phishing, malware ou dangereux. Si plusieurs alertes s'affichent, abstenez-vous d'ouvrir le lien.

L'absence d'alerte n'est pas une garantie absolue. Un nouveau domaine frauduleux peut être trop récent pour figurer dans les bases de données.

Considérez donc VirusTotal comme un signal supplémentaire : si aucun problème n'est détecté mais que le domaine paraît suspect ou que le message incite à saisir un mot de passe ou un code, mieux vaut ne pas cliquer.

Google Safe Browsing

Des systèmes de réputation comme Google Safe Browsing servent aussi à détecter le phishing, les logiciels malveillants et autres menaces. Ces listes sont utilisées par de nombreux navigateurs qui affichent parfois un avertissement rouge en cas de danger.

Si l'adresse est déjà connue comme malveillante, le service vous alertera avant d'ouvrir la page.

Cependant, ces bases de données sont constamment mises à jour, et il peut s'écouler un temps entre l'apparition d'un nouveau site frauduleux et sa détection.

Ne pas se fier à un seul service

Ni VirusTotal, ni Safe Browsing, ni un antivirus ne peuvent connaître tous les sites dangereux. Les fraudeurs créent sans cesse de nouveaux domaines, déplacent des pages ou exploitent des sites récemment piratés.

De plus, certaines pages de phishing ne restent actives que quelques heures. Lorsque l'un est bloqué, le site réapparaît ailleurs.

Une vérification fiable combine plusieurs actions : examiner l'URL, la soumettre à des services de sécurité, et évaluer la cohérence du lien avec le contexte du message.

Par exemple, si un message vous presse de cliquer pour confirmer votre carte, mieux vaut ignorer le lien reçu et accéder au site via l'application officielle ou en saisissant l'adresse vous-même.

Cette méthode protège même si le lien frauduleux n'a pas encore été référencé dans les bases de sécurité.

Que faire si vous avez déjà ouvert un lien suspect ?

Le simple fait d'ouvrir un lien douteux ne signifie pas forcément que votre appareil est infecté ou que vos données ont été volées. La suite dépend de ce que vous avez fait après l'ouverture : affichage du site, saisie de données, téléchargement d'un fichier...

Si la page ne fait que s'afficher

Si le site semble douteux, évitez de cliquer, d'accepter les notifications, de télécharger ou de saisir quoi que ce soit. Fermez l'onglet et, si besoin, supprimez les téléchargements du navigateur.

Vérifiez également l'absence de nouvelle extension ou application ou de demande d'installation de profil. Soyez particulièrement vigilant face aux pages qui réclament l'activation de notifications, l'installation d'une " mise à jour du navigateur " ou le téléchargement d'un fichier inconnu.

Si vous avez entré un identifiant ou un mot de passe

Si vous avez saisi vos informations sur un site suspect, changez immédiatement votre mot de passe via le site ou l'application officielle.

Si ce mot de passe est utilisé ailleurs, changez-le également sur ces autres comptes. La réutilisation d'un mot de passe aggrave les conséquences d'un phishing.

Pensez aussi à fermer toutes les sessions actives dans les paramètres du compte et à activer la double authentification si ce n'est pas déjà fait.

En cas de saisie de coordonnées bancaires ou de code de validation, contactez au plus vite votre banque via le numéro ou l'appli officielle.

Si vous avez téléchargé un fichier

N'ouvrez pas un fichier téléchargé si sa provenance est douteuse, même si le nom paraît anodin. Les programmes malveillants se déguisent en documents, archives ou installations.

Analysez le fichier avec un antivirus. Si la source est inconnue ou le doute subsiste, supprimez-le sans l'ouvrir.

Si le fichier a été lancé et que vous observez des comportements inhabituels (nouvelles fenêtres, applications étranges, ralentissements, changements dans le navigateur), lancez une analyse complète de l'appareil.

Pour des conseils plus généraux sur la protection de vos comptes, appareils et données personnelles, consultez : Cybersécurité pour débutants : protégez vos données en 2025.

Comment gérer les liens inconnus à l'avenir ?

La meilleure protection contre les liens malveillants est d'éviter de cliquer par réflexe. Même un logo familier, un nom d'expéditeur connu ou un texte crédible ne garantissent pas la sécurité du lien.

Si un message inattendu exige une connexion, la confirmation d'un paiement, la réinitialisation d'un mot de passe ou le téléchargement d'un document, ouvrez le service concerné par vos propres moyens : appli officielle, favori, ou saisie manuelle de l'adresse.

Avant de saisir un mot de passe, vérifiez toujours le domaine. C'est crucial après avoir cliqué sur un lien reçu par e-mail ou SMS. Un faux formulaire d'identification peut reproduire parfaitement le design du vrai service : ne vous fiez donc jamais à l'apparence.

Un gestionnaire de mots de passe peut aussi servir de protection supplémentaire. Il ne propose vos identifiants que sur le bon domaine. Si le remplissage automatique ne fonctionne pas, vérifiez l'adresse du site.

Ne désactivez pas les alertes du navigateur ni la protection intégrée contre les sites dangereux. Ces outils ne remplacent pas une vérification manuelle, mais ils bloquent l'accès à des sites déjà signalés comme frauduleux.

Redoublez de prudence avec les liens envoyés depuis des comptes compromis. Un message peut venir d'un ami, collègue ou parent, et contenir un URL nocif. Si quelqu'un vous envoie un lien inhabituel sans explication, contactez-le via un autre canal.

Gardez en tête une règle simple : plus un message presse, inquiète ou promet un gain, plus il faut vérifier le lien. Quelques secondes d'examen valent mieux qu'avoir à réparer un vol de mot de passe ou une infection.

FAQ

  1. Peut-on vérifier un lien sans l'ouvrir ?
    Oui. Vous pouvez copier le lien puis l'analyser manuellement : vérifiez le domaine, la présence de caractères suspects et l'adresse de destination. Vous pouvez aussi soumettre l'URL à des services comme VirusTotal ou vérifier sa réputation via Google Safe Browsing.
  2. Comment savoir si un lien mène à un site de phishing ?
    Le phishing se détecte souvent par un nom de domaine ressemblant à l'original mais altéré, une demande inattendue de mot de passe ou de coordonnées bancaires, et des messages à tonalité urgente. Méfiez-vous particulièrement des sites qui exigent une validation immédiate de compte ou de paiement.
  3. VirusTotal peut-il garantir qu'un lien est sûr ?
    Non. L'absence d'alerte sur VirusTotal signifie simplement que les systèmes n'ont pas identifié le lien comme dangereux au moment de l'analyse. Un nouveau site de phishing peut ne pas encore être répertorié : combinez toujours les résultats à une vérification du domaine.
  4. Que faire si j'ai cliqué par erreur sur un lien suspect ?
    Si vous avez seulement ouvert la page sans rien saisir ni télécharger, fermez-la simplement et évitez toute interaction. Si un mot de passe a été saisi, changez-le sur le site officiel. En cas de téléchargement ou d'exécution d'un fichier inconnu, lancez une analyse antivirus.

Conclusion

Mieux vaut contrôler un lien suspect avant de cliquer : examinez l'URL, vérifiez le domaine principal, analysez le contexte du message, et, en cas de doute, soumettez l'adresse à VirusTotal ou un autre service de réputation.

Ni HTTPS, ni l'absence d'alerte antivirus ne garantissent une sécurité totale. Les nouveaux sites de phishing peuvent ne pas figurer dans les bases de données, d'où l'importance de combiner les outils automatiques à une analyse attentive de l'adresse.

Si un lien prétend mener à votre banque, un réseau social, une boutique en ligne ou tout autre service important, le plus sûr est de ne pas l'utiliser. Accédez au site via l'appli officielle ou en saisissant vous-même l'adresse. Cette habitude vous protège de la plupart des arnaques basées sur des pages factices et le vol d'identifiants.

Tags:

cybersécurité
phishing
liens-suspects
virus
protection-en-ligne
analyse-url
virus-total
arnaques

Articles Similaires