Simulateur · gratuit · calcul dans ton navigateur

Un compte vaut son chemin le plus faible.

Un compte ne vaut pas la somme de ses protections : il vaut le moyen le moins coûteux d'y entrer, et ce moyen n'est pas le même pour un script, pour quelqu'un qui te vise, ou pour quelqu'un qui vit avec toi. Coche ce que tu as en place ; le simulateur énumère les portes, les évalue pour trois attaquants, et te dit quoi changer d'abord.

Rien ne quitte ton navigateur tant que tu ne le demandes pas. Connecté, tu peux enregistrer chaque compte simulé dans ton espace et mesurer ce qui a bougé la fois suivante.

Simuler un compte// deux notes : résistance et récupérabilité

Résistance

Un attaquant arrive-t-il à entrer ?

Trois attaquants, chaque chemin d'entrée, chaque obstacle. La note suit la porte la moins chère, pas la serrure la plus belle.

Récupérabilité

Et toi, y entres-tu encore ?

Téléphone perdu, ordinateur volé, clé égarée, incendie, compte de plateforme suspendu, accident. Six scénarios sans attaquant.

À changer en premier

Le gain rapporté à l'effort

Chaque geste est simulé sur ta configuration. Tu vois ce qu'il rapporte, ce qu'il coûte, et dans quel ordre les faire.

cocher ce que j'ai en place

Ce que tu as en place

effort 12
Partir d'une configuration type
01Identifiantemail nominatifcomprendre
Avec quoi te connectes-tu ?
Un alias par service casse la paire identifiant + mot de passe que les fuites font circuler, et trahit les leurres envoyés à la mauvaise adresse.
02Mot de passelong, gestionnairecomprendre
Quel mot de passe ?
Où vit-il ?
Autre façon de se connecter
03Deuxième facteur et clés d'accèscode applicomprendre
Code temporaire à six chiffres
Autres seconds facteurs
Clés d'accès (passkeys)
Clés physiques enregistrées
Une seule clé protège contre l'attaquant et t'enferme dehors le jour où tu la perds.
04Récupérationemail, supportcomprendre
Voies ouvertes
Comment ta boîte email est-elle protégée ?
Tout ce qui passe par l'email vaut exactement ce que vaut la boîte.
Codes de secours
05Compte tiersaucuncomprendre
Connexion « avec Google / Apple / Microsoft »
06Appareils2 appareils, chiffréscomprendre
Appareils indépendants portant un facteur
07Ce que fait le service, lui2 / 4comprendre

Verdict

3 chemins d'entrée
Le moyen le moins coûteux d'entrer

Réinitialisation du mot de passe par email.

Coût pour l'attaquant : faible, outil public, ciblage individuel. Le plus exposé : quelqu'un de proche (56 % de réussite). 3 chemins au total ; celui-ci pèse le plus.

Résistance
49/100
PerméableUn attaquant arrive-t-il à entrer ?
Récupérabilité
55/100
PerméableEt toi, y entres-tu encore ?
Opportuniste×0.50
29 % entre
Ciblé, à distance×0.35
73 % entre
Proche, accès physique×0.15
72 % entre
01Réinitialisation du mot de passe par emailFaibleObstacles : identifiant + boîte email. Quelqu'un de proche passe surtout par la prise de la boîte email : 56 %.
02Réinitialisation par le supportFaibleObstacles : identifiant + support humain. Quelqu'un qui te vise passe surtout par les obstacles un à un : 45 %.
03Mot de passe puis second facteurModéréObstacles : identifiant + mot de passe + code temporaire (appli). Quelqu'un de proche passe surtout par un appareil pris déverrouillé : 26 %.

À changer en premier

gain mesuré, rapporté à l'effort
1
Poser une clé d'accès, puis retirer le mot de passe
La seule méthode qui résiste au relais en temps réel, si elle est le seul chemin.
+30 ptssans effort
2
Exiger le second facteur même après réinitialisation
La réinitialisation par email cesse d'être une porte de service.
+17 ptseffort 1
3
Utiliser un alias dédié à ce service
Casse la paire identifiant + mot de passe que les fuites font circuler.
+19 ptseffort 2
4
Protéger la boîte email par une clé d'accès
Ta boîte réinitialise ce compte : elle en est la vraie serrure.
+18 ptseffort 3
5
Interdire la récupération assistée par le support
Plus personne ne peut contourner ta configuration par téléphone.
+5 ptssans effort

Le meilleur pour un effort donné

15 paliers
12 points
0 · rien16 · tout
Toi : effort 12, résistance 49, récupérabilité 55.
99Résistance
90Récupérabilité
12Effort
pseudonymesans mot de passede tête1 clé physiquepas de reset emailboîte fortecodes papier hors site1 appareilappareils non chiffrés

Calculé hors ligne sur l'ensemble des choix qui dépendent de toi, avec un service typique (essais limités, avertissement, pas de compte tiers) et les recours gratuits fermés. Une unité d'effort vaut environ dix minutes, dix euros, ou une friction quotidienne légère. Les choix en couleur diffèrent de ta configuration actuelle.

Pour moins d'effort que le tien, cette configuration fait +50 en résistance et +35 en récupérabilité.

Ce que ta configuration arrête

13 menaces
Rejeu d'identifiants fuitésSans prise

Aucun mot de passe réutilisé.

lire : Le mot de passe : ce qu'il tient encore
Fausse page de connexionBloqué
surtout quelqu'un qui te vise · 4 % via « mot de passe puis second facteur »

Aucun secret recopiable n'ouvre ce compte : la fausse page n'a rien à récolter.

lire : Le mot de passe : ce qu'il tient encore
Code demandé par téléphoneBloqué

Rien à dicter : aucun code, aucune notification.

lire : Les scénarios d'attaque, du script de masse au proche
Détournement de la ligne mobileSans prise

Aucun code ne transite par ton numéro : ton opérateur ne fait pas partie de ta surface d'attaque.

lire : Le code par SMS : le plancher du second facteur
Réponses secrètes retrouvéesSans prise

Aucune question secrète active.

lire : Les portes de service : récupération, questions, support
Harcèlement par notificationsSans prise

Aucune approbation par notification.

lire : L'approbation par notification : le facteur qu'on valide par réflexe
Essais répétés sur le formulaireSans prise

Rien à deviner : aucun mot de passe court.

lire : Le mot de passe : ce qu'il tient encore
Cassage hors ligne après fuite du serviceSans prise

Aucun mot de passe stocké côté service.

lire : Le mot de passe : ce qu'il tient encore
Mot de passe de la boîte email fuité ailleursSans prise

Mot de passe distinct de celui de la boîte.

lire : L'email comme facteur : code, lien, réinitialisation
Lien de connexion détournéSans prise

Aucun lien de connexion par email.

lire : L'email comme facteur : code, lien, réinitialisation
SMS lu ou interceptéSans prise

Aucun SMS en jeu.

lire : Le code par SMS : le plancher du second facteur
Prise de contrôle du trousseau synchroniséSans prise

Aucune clé synchronisée.

lire : Les clés d'accès (passkeys)
Clé physique voléeSans prise

Aucune clé physique en jeu.

lire : La clé physique

Ce qu'elle laisse passer

9 points
Page relais en temps réelRalentit
surtout quelqu'un qui te vise · 20 % via « mot de passe puis second facteur »

Le relais fonctionne, mais le gestionnaire ou l'habitude de la clé lui font manquer une partie des cibles.

Ce qu'il faut faireFerme les chemins recopiables pour que la clé devienne la seule entrée.

lire : Les scénarios d'attaque, du script de masse au proche
Prise de contrôle de la boîte emailPasse
surtout quelqu'un qui te vise · 55 % via « réinitialisation du mot de passe par email »

Qui entre dans ta boîte réinitialise ce compte, puis efface l'avertissement avant que tu ne le lises. Tu découvres la perte en essayant de te connecter.

Ce qu'il faut faireLa boîte email est le compte le plus critique que tu possèdes. Pose-y une clé d'accès avant tout le reste.

lire : L'email comme facteur : code, lien, réinitialisation
Ingénierie sociale du supportPasse
surtout quelqu'un qui te vise · 45 % via « réinitialisation par le support »

Un opérateur autorisé à rendre l'accès est un facteur d'authentification non déclaré, dont la solidité tient à la formation d'une personne un jour donné.

Ce qu'il faut faireCherche le réglage qui interdit la récupération assistée. Sans lui, ta configuration n'est pas mesurable.

lire : Les portes de service : récupération, questions, support
Ouverture du gestionnaire de mots de passeRalentit
surtout quelqu'un de proche · 8 % via « mot de passe puis second facteur »

Le coffre est une cible en soi ; sa protection décide de tout ce qu'il contient.

Ce qu'il faut faireUn second facteur sur le coffre lui-même ferme presque ce chemin.

lire : Le coffre : navigateur, gestionnaire, deux facteurs
Appareil pris déverrouilléRalentit
surtout quelqu'un de proche · 18 % via « réinitialisation du mot de passe par email »

L'appareil porte une partie de tes facteurs, pas tous : l'accès n'est pas immédiat.

Ce qu'il faut faireSache d'avance comment révoquer cet appareil depuis un autre.

lire : Les scénarios d'attaque, du script de masse au proche
Appareil volé verrouilléRalentit
surtout quelqu'un de proche · 10 % via « réinitialisation du mot de passe par email »

Le disque chiffré tient ; une session laissée ouverte reste le point faible.

Ce qu'il faut faireVerrouille la session dès que tu te lèves.

lire : Les scénarios d'attaque, du script de masse au proche
Une porte de service plus faible que l'entrée principaleStructure

Ta connexion (mot de passe puis second facteur) est nettement plus solide que « réinitialisation du mot de passe par email ». L'attaquant choisit toujours la porte la moins chère : ton effort principal ne compte pas.

Ce qu'il faut faireFerme ou renforce « réinitialisation du mot de passe par email ». C'est le geste qui déplace vraiment la note.

lire : Les portes de service : récupération, questions, support
Averti après coup, sans droit d'oppositionStructure

Tu es prévenu, mais le changement est déjà fait. Si l'attaquant tient le canal de l'avis, il l'efface.

Ce qu'il faut faireUn délai avant qu'un nouveau facteur devienne actif transforme l'avertissement en droit d'opposition.

lire : Les portes de service : récupération, questions, support
Vol de session déjà ouverte : aucune priseStructure

Un logiciel voleur copie le jeton de session du navigateur et le rejoue : aucun facteur ne se représente à ce stade. Sans journal, tu ne le vois jamais.

Ce qu'il faut faireActive le journal des accès et la révocation de session. C'est la seule prise sur cette attaque.

lire : Les portes de service : récupération, questions, support

Et si tu perds quelque chose, sans attaquant

1 perte irréversible
Tu perds ton téléphoneRattrapable

Le téléphone portait un facteur, mais un autre moyen permet de rentrer.

Le remèdeRentre sans attendre par l'autre moyen, retire le téléphone perdu de la liste, régénère les codes de secours.

lire : Le code temporaire (TOTP) : six chiffres, trente secondes
Tu perds ton ordinateurRattrapable

Le coffre existe ailleurs : les secrets survivent à la machine.

Le remèdeRévoque les sessions ouvertes depuis cet ordinateur.

lire : Le coffre : navigateur, gestionnaire, deux facteurs
Tu perds ta clé physiqueTu rentres

Aucune clé physique en jeu.

lire : La clé physique
Ton domicile brûle ou est cambrioléRattrapable

Tout le matériel est sur place. Il reste un chemin non matériel, plus faible par construction.

Le remèdeDépose une seconde clé ou des codes de secours hors du domicile, puis ferme le chemin faible.

lire : Les portes de service : récupération, questions, support
Ton compte Google ou Apple est suspenduTu rentres

Ton accès ne dépend d'aucun compte de plateforme.

lire : Se connecter avec Google, Apple ou Microsoft
Tu deviens incapable de te connecterCompte perdu

Aucun moyen n'existe hors de toi. En cas d'accident, le compte devient inaccessible à tes proches.

Le remèdeDépose des codes de secours scellés chez un notaire ou dans un coffre, avec la consigne de qui peut les ouvrir.

lire : Les portes de service : récupération, questions, support

Garder cette simulation dans ton espace

Connecte-toi pour retrouver cette configuration dans ton espace, la nommer, et mesurer ce qui a bougé la prochaine fois. Ta configuration reste dans ce navigateur en attendant.

Comment la note est calculée

  • Trois attaquants, pas un. L'opportuniste automatisé (la moitié du risque), celui qui te vise à distance (un tiers), celui qui a accès à tes objets (le reste). Un SMS arrête le premier et pas le deuxième ; c'est compté ainsi.
  • Chaque porte compte. Un chemin d'entrée est une suite d'obstacles ; chaque technique a une chance de franchir chaque obstacle, par attaquant. Les chances se cumulent entre techniques et entre chemins : ajouter une porte n'améliore jamais rien, en fermer une améliore toujours.
  • Un facteur qui vit au même endroit qu'un autre n'en est pas un. Mot de passe et code dans le même coffre, ou sur le même téléphone : un seul geste prend les deux.

Ce qui reste hors du calcul

Le modèle porte sur l'authentification. Il ne juge ni le service, ni le chiffrement des données, ni ce qui arrive après l'ouverture de session.

Trois angles restent dehors : la compromission complète du poste (un logiciel espion persistant rend tous les facteurs équivalents), le vol de session déjà ouverte, et la contrainte physique ou judiciaire. Les cartes marquées « hors note » les signalent sans les compter.

Toutes les probabilités sont des règles écrites, pas une estimation statistique : la même configuration rend toujours la même sortie, et chaque nombre peut se lire et se contester.

// mon écosystème

Connexion

Tape ton email, on t'envoie un lien magique sécurisé + un code à 6 chiffres. Pas de mot de passe à retenir.