Avant de cliquer

Comment savoir si un site est officiel ?

Avant un paiement, une connexion ou une démarche, prenez trente secondes pour vérifier ces cinq points.

Une loupe inspecte la barre d’adresse d’un navigateur avec un bouclier de vérification

Cinq points à vérifier pour reconnaître un site officiel

  1. Lisez l’adresse complète avant de saisir une information.
  2. Contrôlez le domaine complet : .gouv.fr est fréquent, mais des services officiels utilisent aussi leur propre adresse, comme ameli.fr ou caf.fr.
  3. Gardez le cadenas HTTPS comme un minimum, pas comme une preuve suffisante.
  4. Ne choisissez pas un site seulement parce qu’il apparaît en annonce ou en résultat sponsorisé.
  5. Ne transmettez jamais un code SMS, un code PIN, un mot de passe complet ou une validation bancaire inattendue.

Exemples

Trois cas où ralentir

Le bon réflexe consiste souvent à fermer le lien reçu et à repartir d’une adresse connue.

Démarche administrative

Faites plutôt : Partez de Service-Public.fr, puis suivez le lien vers l’organisme indiqué.

Évitez : Évitez de payer depuis une page trouvée au hasard si la démarche est annoncée gratuite ailleurs.

Message de paiement urgent

Faites plutôt : Fermez le lien reçu et ouvrez votre espace client depuis l’adresse que vous utilisez d’habitude.

Évitez : Ne payez pas sous pression parce qu’une page annonce une pénalité immédiate.

Site avec cadenas

Faites plutôt : Vérifiez aussi la fin du nom d’hôte et la demande affichée.

Évitez : Ne supposez pas qu’un cadenas prouve que le site appartient au bon organisme.

Où regarder dans l’adresse ?

Repérez d’abord le nom d’hôte, entre https:// et le premier slash, puis lisez sa fin. Dans https://aide.demarches.example/dossier, le nom d’hôte est aide.demarches.example et le domaine à vérifier est demarches.example.

Un nom officiel peut être placé devant le domaine d’un autre site. Ainsi, service-public.gouv.fr.faux-site.example appartient à faux-site.example, pas à service-public.gouv.fr. En cas de doute, n’essayez pas de deviner : repartez d’une adresse déjà connue ou d’un favori.

De nombreux sites de l’administration utilisent un domaine en .gouv.fr, mais ce n’est pas une règle pour tous les services publics. Ameli utilise ameli.fr, tandis que la CAF utilise caf.fr. Si vous ne connaissez pas l’adresse, repartez de la catégorie Démarches ou d’un document officiel.

Que signifie le cadenas HTTPS ?

Le cadenas indique que l’échange est chiffré. Il ne dit pas qui possède le site. Un faux site peut afficher HTTPS et demander un mot de passe, une carte bancaire ou un code de validation. Vérifiez donc l’adresse et la demande affichée.

Quels détails doivent vous arrêter ?

Une page suspecte joue souvent sur l’urgence, la peur ou un remboursement. Avant de continuer, cherchez ces signaux simples.

  • le nom d’un service connu placé avant le domaine d’un autre site
  • une faute discrète dans le nom du service
  • un remboursement qui demande une carte bancaire
  • un message qui exige une action immédiate
  • un appel qui réclame le code que vous venez de recevoir

Quand refuser un code ou un paiement ?

Refusez si une personne, un message ou une page vous demande un code SMS, un code PIN, un mot de passe complet ou une validation bancaire que vous n’avez pas déclenchée. En cas de doute bancaire, stoppez l’opération et contactez votre banque par son numéro officiel.

Que faire si vous hésitez ?

Fermez la page. Rouvrez le service depuis une adresse connue, Service-Public.fr pour une démarche publique, ou le portail habituel de l’organisme. Si vous avez déjà saisi des informations, changez le mot de passe concerné et contactez votre banque si une donnée de paiement a été donnée.

Pour signaler un SMS suspect, utilisez le 33700. Pour un site d’hameçonnage, utilisez Phishing Initiative. Gardez le message, l’adresse du site et une capture si vous devez signaler les faits.

En bref

Questions fréquentes

Un site officiel finit-il toujours par .gouv.fr ?

Non. De nombreux sites administratifs utilisent .gouv.fr, mais certains services publics ont leur propre domaine : ameli.fr pour l’Assurance Maladie et caf.fr pour la CAF. Contrôlez toujours l’adresse complète.

Le cadenas garantit-il que le site appartient au bon organisme ?

Non. Le cadenas indique que la connexion est chiffrée. Il ne confirme ni l’identité du propriétaire du site ni la légitimité de la demande affichée.

Que faire après avoir transmis un mot de passe ou des données bancaires ?

Changez immédiatement le mot de passe du compte concerné et de tout autre compte où il est réutilisé. Si vous avez communiqué des données bancaires, contactez votre banque par son numéro officiel.

Où signaler un SMS suspect ou un site d’hameçonnage ?

Un SMS indésirable peut être signalé au 33700. L’adresse d’un site d’hameçonnage peut être transmise à Phishing Initiative.