On demande presque jamais à quoi sert votre adresse e-mail personnelle : on la saisit dans un formulaire, tout simplement, parce que c'est plus simple. Inscription sur un forum, remise ponctuelle dans une boutique, accès d'essai à un service : l'adresse part chez des tiers des dizaines de fois par an, et sur le moment, cela semble anodin. Le problème, c'est qu'une adresse mène sa propre vie une fois le formulaire refermé. Voyons où elle va, quels risques elle comporte au-delà du spam et comment mettre en place un système où une seule adresse compromise n'entraîne pas toutes les autres.
Où va votre adresse après une inscription au hasard
Le parcours d'une adresse s'arrête rarement là où vous l'avez laissée. Certains sites intègrent le transfert de données à des partenaires directement dans leurs conditions d'utilisation : l'adresse est alors transmise en toute légalité à des plateformes publicitaires et d'analyse, simplement en petits caractères. D'autres plateformes jouent les intermédiaires et revendent directement des bases d'adresses, une source de revenus distincte, sans rapport avec le service principal du site. Et la troisième voie, c'est la fuite : le site est piraté et la base se retrouve en accès libre, parfois des années après que vous avez oublié son existence. Ces trois scénarios fonctionnent en parallèle.
Les risques au-delà du spam
Le spam est la conséquence la plus bénigne. Votre adresse sert d'identifiant sur presque tous les services à la fois : sur de nombreux sites, le formulaire de récupération du mot de passe indique sans détour si un compte existe avec cette adresse, ce qui permet de dresser la carte de vos comptes à partir d'une seule adresse. Si l'adresse apparaît dans une fuite avec son mot de passe, ce même mot de passe est essayé sur d'autres services : l'attaque par bourrage d'identifiants à partir de bases tierces fonctionne précisément parce que les gens réutilisent leurs mots de passe. Et quand on sait sur quels services vous avez un compte, il est bien plus facile de faire passer un e-mail frauduleux pour un message de ce service qu'un envoi de masse aléatoire.
Une seule adresse pour la banque, le travail, les forums et les remises ponctuelles constitue un point de défaillance unique : une fuite au maillon le plus faible compromet tous les services associés à la même adresse. Retrouver la source est presque impossible, car les inscriptions s'accumulent au fil des années. Et le flux d'e-mails publicitaires finit par noyer les messages vraiment importants : la notification de la banque se perd au milieu des newsletters.
Séparer les adresses selon leur usage
La solution n'est pas de ne donner son adresse à personne, mais de répartir les usages entre plusieurs adresses : plus le périmètre est restreint, plus les dégâts d'une fuite sont limités. En pratique, il y a quatre catégories. L'adresse personnelle sert pour la banque, Gosuslugi (portail russe des services publics) et vos proches, et n'apparaît nulle part ailleurs. L'adresse professionnelle est distincte de la personnelle et liée à l'employeur. L'adresse pour les inscriptions ponctuelles couvre les forums, les accès d'essai et les téléchargements uniques. Enfin, une adresse à part sert aux abonnements et aux newsletters que vous souhaitez réellement recevoir.
Comment l'activation et la location de boîte e-mail résolvent ce problème
Pour les inscriptions ponctuelles, l'adresse personnelle représente un risque excessif : le site peut n'être qu'éphémère, alors que les données d'une adresse laissée une seule fois lui survivront pendant des années. L'activation par e-mail à usage unique répond à ce cas : une boîte temporaire est attribuée pour un site précis et reste active 20 minutes ; durant ce laps de temps, soit vous recevez le code, soit l'activation expire avec un remboursement automatique, et votre adresse personnelle n'apparaît nulle part. Pour des besoins plus longs, il existe la location de boîte pour une durée de 12 heures à 60 jours, avec prolongation ; la boîte ne reçoit que les messages des sites indiqués lors de la commande, et ne se transforme donc pas en dépotoir d'envois indésirables. Dans les deux cas, les domaines proviennent du pool de la plateforme : il n'est pas possible de connecter le vôtre, et cette limite est volontaire : l'adresse reste un outil au service d'une tâche, et non un actif permanent.
Que faire si votre adresse a déjà été exposée
Changer complètement d'adresse est une mesure extrême. Commencez par vérifier dans les bases publiques de fuites si l'adresse y figure et avec quel mot de passe. Si ce mot de passe est utilisé ailleurs, changez-le partout. Ensuite, suivez les étapes ci-dessous.
- Activez l'authentification à deux facteurs partout où elle est disponible, en particulier sur votre adresse personnelle.
- Désabonnez-vous des newsletters inutiles et créez des filtres pour celles dont vous avez besoin.
- Séparez vos adresses selon leur usage : personnelle, professionnelle, inscriptions ponctuelles, abonnements.
- Ne divulguez pas votre adresse personnelle sur les sites auxquels vous ne faites pas confiance : utilisez l'activation à usage unique ou la location de boîte.
- Ne réutilisez pas vos mots de passe : un mot de passe unique par service élimine le risque d'attaque par bourrage d'identifiants à partir de bases tierces.
À partir de maintenant, cessez d'utiliser votre adresse personnelle pour de nouvelles inscriptions ponctuelles, sinon l'examen des anciennes fuites n'aurait plus aucun sens.
Questions fréquentes
Si j'ai laissé une fois mon adresse personnelle sur un site suspect, dois-je la changer immédiatement ?
Pas forcément. Changer d'adresse est une mesure extrême. Il est plus raisonnable de vérifier l'adresse dans les bases de fuites, de changer le mot de passe s'il est identique à celui d'autres services et, dès maintenant, d'utiliser un canal distinct, et non votre adresse personnelle, pour les nouvelles inscriptions ponctuelles.
En quoi l'activation par e-mail à usage unique diffère-t-elle d'une inscription classique avec une adresse personnelle sur le plan de la confidentialité ?
Après l'inscription, votre adresse personnelle reste indéfiniment dans la base du site, que vous ayez encore besoin de ce service ou non. L'activation à usage unique attribue une adresse temporaire valable 20 minutes : une fois le code reçu ou le délai écoulé, la tâche est terminée, et votre véritable adresse n'intervient à aucun moment.
Puis-je utiliser la même boîte louée pour m'inscrire sur plusieurs sites à la fois ?
La boîte ne reçoit que les messages des sites indiqués lors de la commande ; pour plusieurs sites, il faut donc préciser dès le départ la liste des expéditeurs, faute de quoi les messages des sites hors liste ne parviendront tout simplement pas.
Vous pouvez séparer les inscriptions ponctuelles de votre messagerie personnelle dans la rubrique e-mail OTP : activation à usage unique pour un site précis ou location de boîte pour la durée souhaitée.