FrançaisEnglishEspañolالعربيةहिन्दीবাংলা中文

← Retour au blog

Publié le 2026-07-25

Les questions secrètes protègent-elles vraiment un compte ?


Nom de votre premier animal, ville de naissance : ces questions censées vous protéger ont souvent leur réponse déjà publiée sur vos propres réseaux sociaux.

Mot de passe oublié : le site propose de répondre à une « question secrète » pour récupérer l'accès. Nom de votre premier animal de compagnie ? Ville où vous êtes né ? Vous répondez sans hésiter, un peu rassuré même : voilà une information que vous seul pouvez connaître. Sauf que, la plupart du temps, ce n'est pas vrai du tout.

Cherchez votre propre profil comme le ferait un inconnu. Le prénom du chien apparaît sur trois publications avec des cœurs en commentaire. La ville de naissance figure dans la rubrique « à propos ». Le nom de l'école primaire est mentionné sous une photo souvenir taguée par un camarade de classe. Aucune de ces réponses n'est secrète : elle est juste rangée dans un coin qu'on ne pense pas à regarder comme une clé de coffre-fort.

L'illusion tient à un mélange de deux sentiments qui n'ont rien à voir : l'intimité du souvenir, et la confidentialité de l'information. Le nom du premier animal appartient à votre histoire personnelle, c'est un souvenir tendre, presque privé par nature. Mais rien n'empêche ce même souvenir d'avoir été raconté publiquement, il y a des années, dans un post dont on a oublié jusqu'à l'existence. Le sentiment d'intimité reste intact ; la confidentialité, elle, a disparu depuis longtemps.

Ce qu'une étude de Google a mis au jour

En 2015, une équipe de chercheurs de Google, emmenée par Joseph Bonneau et Elie Bursztein, a publié à la conférence internationale World Wide Web (WWW) une analyse portant sur des millions de tentatives réelles de récupération de compte par question secrète. Le résultat tient en une phrase de leur propre conclusion : ce mécanisme offre un niveau de sécurité largement inférieur à celui d'un mot de passe choisi par l'utilisateur.

Le détail est encore plus parlant. Près de 40 % des utilisateurs anglophones américains étudiés ont été incapables de retrouver leur propre réponse au moment d'en avoir besoin, alors qu'un simple code envoyé par SMS affichait, lui, un taux de réussite supérieur à 80 %. Et parmi ceux qui avaient choisi de mentir volontairement à la question pour se protéger, une bonne partie a menti de façon si prévisible (variations attendues autour de la vraie réponse) que le mensonge n'ajoutait presque aucune sécurité.

Une question censée vous protéger perd tout son intérêt le jour où sa réponse tient dans une bio publique.

Pourquoi ce système a été abandonné

Ce constat n'est pas resté sans suite. La CNIL, l'autorité française chargée de la protection des données, a mis à jour en 2022 sa recommandation sur les mots de passe : elle y retire explicitement le cas d'usage qui permettait de s'appuyer sur une information secrète, comme une question de ce type, pour alléger les exigences de sécurité sur un compte. La faiblesse des questions secrètes comme méthode de récupération y est citée parmi les facteurs de risque à corriger en priorité.

Le problème ne vient donc pas d'une question mal choisie ici ou là. Il vient du principe même : une information censée rester secrète, mais suffisamment mémorable pour qu'on la retrouve des années plus tard, a de très bonnes chances d'être aussi mémorable pour un inconnu qui fouille un profil quelques minutes. Plus une information est facile à se rappeler pour vous, plus elle l'est souvent aussi à deviner ou à trouver pour quelqu'un d'autre.

De nombreux services continuent pourtant à proposer ce type de question, parfois faute d'avoir mis à jour leurs formulaires depuis des années. Ce n'est pas parce qu'un site vous la pose encore qu'elle protège quoi que ce soit : elle sert surtout, aujourd'hui, de filet de secours minimal, à traiter avec la même prudence qu'un vieux mot de passe jamais changé.

Rien de tout cela ne demande un talent particulier pour la sécurité informatique. Juste un petit décalage : traiter cette question comme ce qu'elle est vraiment, une deuxième serrure, et non comme une simple formalité à remplir avec la première réponse honnête qui vient à l'esprit.

Sujets : mots de passe sécurité données personnelles

Sources

Raccourcis clavier

?Ouvrir cette aide
ÉchapFermer le panneau ou l'aide
1-3Choisir une réponse pendant le quiz
EntréeCas suivant, une fois la réponse lue
TabNaviguer de lien en lien : tout le site se parcourt au clavier