Vérifier un lien avant de cliquer est essentiel pour se protéger des fraudes et du phishing. Découvrez comment analyser une URL, repérer les pièges courants, et utiliser des outils comme VirusTotal pour éviter les liens malveillants, même lorsqu'ils semblent fiables. Suivez nos conseils pratiques pour sécuriser vos comptes et données.
La vérification de la sécurité d'un lien est essentielle avant de cliquer dessus. Un lien malveillant peut mener vers une fausse page bancaire, un formulaire de connexion frauduleux, un site contenant un fichier infecté ou une ressource cherchant à soutirer vos données personnelles.
Le danger réside dans le fait que les sites frauduleux modernes imitent parfaitement les sites officiels. Ils copient le design d'entreprises connues, utilisent le protocole HTTPS et des noms de domaines modifiés d'une seule lettre. Il est donc impossible de juger de la fiabilité d'un lien uniquement par l'apparence du message ou de la page.
Vous pouvez vérifier un lien suspect sans l'ouvrir : commencez par examiner l'URL, puis, si besoin, faites-le analyser via des services spécialisés contre le phishing et les contenus malveillants. Cette précaution est particulièrement utile pour les liens reçus par e-mail, messagerie, SMS, commentaires ou QR codes inconnus.
Le premier réflexe doit être de regarder l'adresse réelle de la page, et non le texte du bouton ou du message. L'intitulé " Accéder au site de la banque " peut masquer une tout autre URL.
Sur ordinateur, il suffit souvent de survoler le lien avec la souris pour voir l'adresse, affichée en bas du navigateur. Sur smartphone, maintenez votre doigt sur le lien pour faire apparaître le menu avec l'URL ou l'option de copie.
La partie la plus importante du lien est le nom de domaine, car c'est lui qui indique sur quel site vous arriverez.
Par exemple, si l'adresse officielle est :
des adresses telles que :
peuvent appartenir à d'autres propriétaires.
Portez une attention particulière au domaine juste avant l'extension (.com, .fr, .net...). Dans :
le domaine principal est example-login.com, et " bank " n'est qu'un sous-domaine. La présence du nom d'une marque connue au début de l'URL ne garantit rien.
Les fraudeurs exploitent aussi des caractères proches visuellement : la lettre " o " et le chiffre " 0 ", " l " et " I " peuvent se ressembler selon la police.
Méfiez-vous également des liens très longs remplis de caractères aléatoires. La longueur seule n'est pas forcément suspecte, mais elle peut indiquer une tentative de dissimulation.
Les services de raccourcissement d'URL masquent le domaine final. À la place d'une adresse claire, vous voyez par exemple :
Impossible alors de savoir où vous serez redirigé. Même si le service de raccourcissement est légitime, la destination peut ne pas l'être.
Soyez doublement vigilant si le lien vient d'un inconnu, s'il est accompagné d'un message pressant (connexion urgente, confirmation de paiement, téléchargement de fichier inattendu).
Parfois, le texte affiché et l'URL réelle divergent. Vérifiez toujours l'adresse vers laquelle le navigateur ouvrira la page.
Les messages de phishing cherchent à pousser l'utilisateur à agir vite. Ils créent un sentiment d'urgence et laissent peu de temps pour vérifier l'adresse.
Exemples de formulations : compte bloqué, paiement à confirmer, colis non livrable, mot de passe prétendument volé, bonus surprenant à encaisser.
Après le clic, la page imite le vrai site et demande login, mot de passe, numéro de carte ou code de validation. Les données saisies sont envoyées aux cybercriminels.
Le message peut même provenir d'une connaissance dont le compte a été piraté et utilisé pour diffuser des liens malveillants.
Pour approfondir les techniques de phishing et leurs indices caractéristiques, consultez l'article Reconnaître et éviter le phishing : guide complet.
Si une adresse vous paraît douteuse, évitez de la visiter pour la contrôler. L'essentiel de l'analyse s'effectue sur l'URL elle-même : vérification du domaine, dévoilement d'un lien raccourci, et contrôle via des services spécialisés.
Copiez d'abord l'URL sans l'ouvrir (clic droit > Copier le lien sur ordinateur, ou appui long sur smartphone).
Prenez le temps d'examiner l'adresse : identifiez le domaine principal, comparez-le à l'adresse officielle du service. Si le lien semble mener à Google, une banque ou un réseau social, ouvrez leur site via vos favoris ou saisissez l'URL vous-même dans le navigateur.
Analysez les mots ou symboles supplémentaires dans le nom de domaine :
Des mots comme " login ", " secure ", " verification ", ou le nom d'une marque ne garantissent rien. N'importe quel propriétaire peut enregistrer un domaine avec ces termes.
Vérifiez également les extensions de l'URL. Les segments après " ? " ou " # " contiennent souvent des paramètres techniques, rarement révélateurs de fraude. Concentrez-vous sur l'identification du domaine principal.
Un lien raccourci masque l'adresse réelle du site. Cela concerne tous les services de redirection ou de raccourcissement d'URL.
Dans ce cas, copiez le lien et utilisez un service capable de révéler la destination finale ou la chaîne de redirections. Ensuite, appliquez les mêmes règles de vérification du domaine.
Sachez que le domaine final peut comporter plusieurs redirections successives. Le fait qu'un lien provienne d'un service de raccourcissement connu n'est pas une garantie de sécurité.
Le cadenas ou l'adresse débutant par https:// sont souvent perçus comme un signe de confiance. En réalité, HTTPS signifie uniquement que la connexion entre votre navigateur et le serveur est chiffrée.
Un site de phishing peut tout à fait utiliser HTTPS et posséder un certificat TLS valide. Les données sont alors transmises de façon sécurisée... vers le serveur du fraudeur !
La présence de HTTPS est donc nécessaire mais pas suffisante pour prouver la légitimité d'un site. Continuez de vérifier le domaine, la source du message et le contenu de la page.
Même si l'URL semble normale, vous pouvez la soumettre à un service d'analyse de réputation. Ceux-ci comparent l'adresse à des bases de sites de phishing, de malware ou compromis, et évaluent le risque sans que vous visitiez la page.
C'est particulièrement utile pour les liens envoyés par des inconnus, menant à une page de connexion ou proposant un téléchargement.
VirusTotal est l'un des outils les plus connus pour vérifier si un lien contient des virus. Copiez-collez l'URL sur la plateforme et consultez le résultat de plusieurs moteurs de sécurité.
Le service indique si des systèmes classent le lien comme phishing, malware ou dangereux. Si plusieurs alertes s'affichent, abstenez-vous d'ouvrir le lien.
L'absence d'alerte n'est pas une garantie absolue. Un nouveau domaine frauduleux peut être trop récent pour figurer dans les bases de données.
Considérez donc VirusTotal comme un signal supplémentaire : si aucun problème n'est détecté mais que le domaine paraît suspect ou que le message incite à saisir un mot de passe ou un code, mieux vaut ne pas cliquer.
Des systèmes de réputation comme Google Safe Browsing servent aussi à détecter le phishing, les logiciels malveillants et autres menaces. Ces listes sont utilisées par de nombreux navigateurs qui affichent parfois un avertissement rouge en cas de danger.
Si l'adresse est déjà connue comme malveillante, le service vous alertera avant d'ouvrir la page.
Cependant, ces bases de données sont constamment mises à jour, et il peut s'écouler un temps entre l'apparition d'un nouveau site frauduleux et sa détection.
Ni VirusTotal, ni Safe Browsing, ni un antivirus ne peuvent connaître tous les sites dangereux. Les fraudeurs créent sans cesse de nouveaux domaines, déplacent des pages ou exploitent des sites récemment piratés.
De plus, certaines pages de phishing ne restent actives que quelques heures. Lorsque l'un est bloqué, le site réapparaît ailleurs.
Une vérification fiable combine plusieurs actions : examiner l'URL, la soumettre à des services de sécurité, et évaluer la cohérence du lien avec le contexte du message.
Par exemple, si un message vous presse de cliquer pour confirmer votre carte, mieux vaut ignorer le lien reçu et accéder au site via l'application officielle ou en saisissant l'adresse vous-même.
Cette méthode protège même si le lien frauduleux n'a pas encore été référencé dans les bases de sécurité.
Le simple fait d'ouvrir un lien douteux ne signifie pas forcément que votre appareil est infecté ou que vos données ont été volées. La suite dépend de ce que vous avez fait après l'ouverture : affichage du site, saisie de données, téléchargement d'un fichier...
Si le site semble douteux, évitez de cliquer, d'accepter les notifications, de télécharger ou de saisir quoi que ce soit. Fermez l'onglet et, si besoin, supprimez les téléchargements du navigateur.
Vérifiez également l'absence de nouvelle extension ou application ou de demande d'installation de profil. Soyez particulièrement vigilant face aux pages qui réclament l'activation de notifications, l'installation d'une " mise à jour du navigateur " ou le téléchargement d'un fichier inconnu.
Si vous avez saisi vos informations sur un site suspect, changez immédiatement votre mot de passe via le site ou l'application officielle.
Si ce mot de passe est utilisé ailleurs, changez-le également sur ces autres comptes. La réutilisation d'un mot de passe aggrave les conséquences d'un phishing.
Pensez aussi à fermer toutes les sessions actives dans les paramètres du compte et à activer la double authentification si ce n'est pas déjà fait.
En cas de saisie de coordonnées bancaires ou de code de validation, contactez au plus vite votre banque via le numéro ou l'appli officielle.
N'ouvrez pas un fichier téléchargé si sa provenance est douteuse, même si le nom paraît anodin. Les programmes malveillants se déguisent en documents, archives ou installations.
Analysez le fichier avec un antivirus. Si la source est inconnue ou le doute subsiste, supprimez-le sans l'ouvrir.
Si le fichier a été lancé et que vous observez des comportements inhabituels (nouvelles fenêtres, applications étranges, ralentissements, changements dans le navigateur), lancez une analyse complète de l'appareil.
Pour des conseils plus généraux sur la protection de vos comptes, appareils et données personnelles, consultez : Cybersécurité pour débutants : protégez vos données en 2025.
La meilleure protection contre les liens malveillants est d'éviter de cliquer par réflexe. Même un logo familier, un nom d'expéditeur connu ou un texte crédible ne garantissent pas la sécurité du lien.
Si un message inattendu exige une connexion, la confirmation d'un paiement, la réinitialisation d'un mot de passe ou le téléchargement d'un document, ouvrez le service concerné par vos propres moyens : appli officielle, favori, ou saisie manuelle de l'adresse.
Avant de saisir un mot de passe, vérifiez toujours le domaine. C'est crucial après avoir cliqué sur un lien reçu par e-mail ou SMS. Un faux formulaire d'identification peut reproduire parfaitement le design du vrai service : ne vous fiez donc jamais à l'apparence.
Un gestionnaire de mots de passe peut aussi servir de protection supplémentaire. Il ne propose vos identifiants que sur le bon domaine. Si le remplissage automatique ne fonctionne pas, vérifiez l'adresse du site.
Ne désactivez pas les alertes du navigateur ni la protection intégrée contre les sites dangereux. Ces outils ne remplacent pas une vérification manuelle, mais ils bloquent l'accès à des sites déjà signalés comme frauduleux.
Redoublez de prudence avec les liens envoyés depuis des comptes compromis. Un message peut venir d'un ami, collègue ou parent, et contenir un URL nocif. Si quelqu'un vous envoie un lien inhabituel sans explication, contactez-le via un autre canal.
Gardez en tête une règle simple : plus un message presse, inquiète ou promet un gain, plus il faut vérifier le lien. Quelques secondes d'examen valent mieux qu'avoir à réparer un vol de mot de passe ou une infection.
Mieux vaut contrôler un lien suspect avant de cliquer : examinez l'URL, vérifiez le domaine principal, analysez le contexte du message, et, en cas de doute, soumettez l'adresse à VirusTotal ou un autre service de réputation.
Ni HTTPS, ni l'absence d'alerte antivirus ne garantissent une sécurité totale. Les nouveaux sites de phishing peuvent ne pas figurer dans les bases de données, d'où l'importance de combiner les outils automatiques à une analyse attentive de l'adresse.
Si un lien prétend mener à votre banque, un réseau social, une boutique en ligne ou tout autre service important, le plus sûr est de ne pas l'utiliser. Accédez au site via l'appli officielle ou en saisissant vous-même l'adresse. Cette habitude vous protège de la plupart des arnaques basées sur des pages factices et le vol d'identifiants.