Accueil Mot de passe Force Nettoyer URL Usage unique Chiffrer

Chiffrement local et mots de passe

Quels champs masquer dans un ticket avant l’envoi, quels paramètres d’URL supprimer, en quoi une liste locale de fuites diffère de Have I Been Pwned, et comment vérifier dans Réseau que le chiffrement n’envoie pas le texte clair. Un sujet par texte, plus des étapes à vérifier sur place.

Après avoir installé LastPass Authenticator depuis un résultat de recherche, qui peut encore lire les mots de passe, sessions et portefeuilles enregistrés dans le navigateur

Le 17 sept. 2026, LastPass et Delphos : l’authenticator officiel ne vient que de lastpass.com et des boutiques. Coffres officiels intacts. Un installateur Windows hors store a déjà lu mots de passe, sessions et portefeuilles du navigateur. Changez les mots de passe sur un appareil propre. Une clé vivante passe par un lien à usage unique. Ne vous entraînez pas avec un mot de passe principal.

Après avoir ouvert un dépôt dans Zhipu ZCode, qui emballe encore et envoie le .env, les clés déjà supprimées et tout l’historique Git

Le 18 septembre 2026, un chercheur a contrôlé ZCode 3.12.3 : après connexion, un instantané d’espace de travail listait 42 411 fichiers, près de 87 % de .git. Zhipu a reconnu l’envoi le soir même et a dit le problème corrigé. Contrôlez les checkpoints locaux et un dépôt de test. Une clé vivante passe par un lien à usage unique. Ne vous entraînez pas avec un mot de passe de production.

Si vous envoyez une capture avec mot de passe sur Gyazo, ce que le hash, la session et le texte d’image gardent encore

Avis Helpfeel du 16 septembre 2026 : environ 23,62 millions de fiches Gyazo tenaient un hash de mot de passe et un ID de session ; environ 490 millions de métadonnées d’image tenaient Image ID et texte OCR. Contrôlez la liste officielle, puis votre bibliothèque et les mots réutilisés avec une capture de test. Un secret vivant passe par un lien à usage unique. Ne vous entraînez pas avec un mot de passe principal en service.

Après avoir changé le mot de passe et le code, qui peut encore entrer par la session IA du navigateur

Archive infostealer de 7 Go analysée par Okta en septembre 2026 : un jeton de session IA encore valable contourne mot de passe et MFA. Anthropic a écrit à une partie des utilisateurs Claude : se déconnecter des anciennes sessions n’empêche pas un cheval de Troie local de voler la suivante. Contrôlez les chiffres officiels et votre propre liste avec un compte de test. Une clé vivante passe par un lien à usage unique. Ne vous entraînez pas avec un mot de passe principal en service.

Si vous écrivez un mot de passe temporaire dans le chat de réunion, ce que l’historique, l’enregistrement et l’export gardent encore

Quitter la visio ne fait pas disparaître le mot de passe. Contrôlez le fil Teams après l’appel, le chat continu d’une série, l’historique Tencent Meeting et le TXT Zoom qui ne garde que les messages à tout le monde. Vérifiez liste de conversations, réunions passées et dossier Zoom avec un mot de test. Un secret vivant passe par un lien à usage unique. Ne vous entraînez pas avec un mot de passe principal en service.

Si vous écrivez un mot de passe temporaire dans un document partagé, ce que l’historique des versions, les droits et l’export gardent encore

Vider une cellule ne fait pas disparaître le mot de passe. L’historique des versions exige le droit de modification. Le Lecteur peut télécharger par défaut. Une version enregistrée Lark ou Feishu reste ouverte à la lecture. Contrôlez historique, droits et export avec un mot de test. Un secret vivant passe par un lien à usage unique. Ne vous entraînez pas avec un mot de passe principal en service.

Si vous écrivez le code d’une visio dans l’invitation d’agenda, ce que les rappels, le partage et la synchro gardent encore

Supprimer votre événement après la réunion ne fait pas disparaître le code. Contrôlez « Voir les détails des événements » (la description est incluse), Privé qui ne masque pas les invités, et l’exception délégué Outlook. Vérifiez sur votre agenda, la vue partagée et l’écran verrouillé avec un mot de test. Un secret vivant passe par un lien à usage unique. Ne vous entraînez pas avec un mot de passe principal en service.

Si vous écrivez un mot de passe temporaire dans un e-mail, ce que Envoyés, le transfert et l’aperçu mobile gardent encore

L’envoyer à soi-même ou à un collègue, puis vider Envoyés, ne fait pas disparaître le mot de passe. Annuler l’envoi Gmail : 5 à 30 secondes. Le rappel Outlook reste interne. Le mode confidentiel n’empêche pas une capture. Contrôlez Envoyés et l’aperçu de notification avec une chaîne de test. Un secret vivant passe par un lien à usage unique. Ne vous entraînez pas avec un mot de passe principal en service.

Quels mots masquer avant de coller un mot de passe dans ChatGPT ou Gemini

Demander une classe d’erreur, oui. Coller mot de passe, clé API ou URL unique encore utilisable dans ChatGPT ou Gemini, non. Contrôlez l’entraînement, le chat temporaire (30 jours ou 72 heures) et les liens publics. Masquez d’abord une chaîne de test ; une clé vivante passe par un lien à usage unique. Ne vous entraînez pas avec un mot de passe principal en service.

Qui peut encore voir un mot de passe — et la clé après # — sur une capture d’écran ou un partage

Une capture plein écran et un partage d’écran copient des pixels, pas la ligne de requête HTTP. Contrôlez un PNG sur le Bureau Mac, le dossier Images\Captures d’écran, l’album Captures d’écran, un partage de tout l’écran ou l’enregistrement de réunion. Utilisez un mot de passe de test, puis supprimez. Ne vous entraînez pas avec un mot de passe principal en service.

Liste locale de fuites et Have I Been Pwned : ce que chaque contrôle prouve

Certains vérificateurs envoient le mot de passe en POST. D’autres n’envoient qu’un préfixe SHA-1 à Have I Been Pwned. Un contrôle local charge une liste publique de mots faibles et garde le candidat dans le champ. Une correspondance prouve un mot faible courant ; un échec n’est pas « jamais fuité ».