Aller au contenu principal
antiarnaques.fr
Vérification de lien

Ce lien est-il piégé ?

Collez l'adresse, sans l'ouvrir. Nous la visitons à votre place : où elle mène vraiment, depuis quand le site existe, s'il est déjà signalé ou s'il imite un site officiel.

Sur téléphone, appui long sur le lien puis « Copier le lien ». Sur ordinateur, clic droit puis « Copier l'adresse du lien ». Ne l'ouvrez pas.

C'est notre serveur qui visite le lien, pas vous. Le lien n'est pas conservé.

Votre lien n'est pas conservéSans compte, sans inscriptionHébergé en France
Méthodologie

Les sept contrôles de chaque lien

Chaque lien passe par des détecteurs automatiques, par trois sources publiques et par la lecture de ses mentions légales. Aucun contrôle n'est annoncé ici qui ne soit réellement implémenté, et chacun est expliqué dans le résultat.

La vraie destination

Nous suivons le lien jusqu'au bout depuis notre serveur, raccourcisseurs compris. C'est le site d'arrivée qui est jugé, pas l'adresse affichée.

L'imitation d'un site officiel

Nom de marque glissé dans l'adresse, lettre changée, caractères étrangers qui imitent l'alphabet latin, « @ » qui cache la destination réelle.

L'âge du site

La date de dépôt du nom de domaine, lue au registre officiel de son extension. Un site d'hameçonnage a rarement plus de quelques semaines.

Les signalements

Une base collaborative de près de 400 000 sites d'hameçonnage actifs, et la liste noire de l'AMF pour les faux placements.

Ce que la page demande

Un mot de passe ou un numéro de carte, sous le nom d'une marque dont ce n'est pas le site : c'est la définition d'une fausse page de connexion.

Le nom lui-même

Suite de caractères imprononçable, extension à quelques centimes, numéro collé devant l'adresse : les marques d'un domaine généré puis jeté.

L'éditeur du site

Ses mentions légales lues par RGPD Kit, et le SIREN affiché confronté aux registres : société active, radiée, en liquidation, ou numéro inventé. Sans mentions légales, on vous le dit.

Limites

Ce que cette vérification ne peut pas faire

Un outil qui ne dit pas ses limites vous laisse croire qu'il n'en a pas. Voici les nôtres.

Elle ne connaît pas les sites créés ce matin. Une base de signalements a toujours un temps de retard sur une campagne qui démarre : c'est pour cela que l'âge du domaine et l'imitation d'un site officiel comptent autant que les signalements.

Elle ne voit pas tout ce que voit un navigateur. Nous n'exécutons aucun script de la page visitée, par précaution : une redirection faite en JavaScript n'est donc pas suivie, et certains sites d'escroquerie montrent une page anodine aux visites automatiques.

Elle ne juge que le lien, pas le message qui l'accompagne. Si vous avez le SMS ou l'email entier, l'analyse de SMS ou d'email confronte ses liens à l'expéditeur, au prétexte et à la demande, ce qui en dit plus.

Enfin, un site d'entreprise qui répond ne dit rien de l'entreprise elle-même. Pour savoir si une société existe, si elle est en liquidation ou si son dirigeant enchaîne les faillites, vérifiez l'entreprise.

Questions fréquentes

Ce que l'analyse peut dire, et ce qu'elle ne peut pas

Non. Coller une adresse ne l'ouvre pas. C'est notre serveur qui visite le lien, pas votre téléphone ni votre ordinateur : il lit où le lien redirige et ce que la page demande, sans exécuter aucun script. Si le lien contient un identifiant qui vous est propre, l'expéditeur voit la visite d'un serveur, pas la vôtre.
Nous suivons d'abord le lien jusqu'à sa vraie destination, raccourcisseurs compris. Sur chaque adresse traversée, nous cherchons l'imitation d'un site officiel (nom de marque glissé dans l'adresse, lettre changée, caractères trompeurs), un nom de domaine généré ou jetable, et sa présence dans une base collaborative de près de 400 000 sites d'hameçonnage actifs ainsi que sur la liste noire de l'AMF. Nous lisons la date de création du domaine au registre officiel, et nous regardons si la page d'arrivée demande un mot de passe ou une carte bancaire sous le nom d'une marque dont ce n'est pas le site.
Non. Il est vérifié en mémoire et la réponse vous est rendue dans la foulée : aucune page de résultat n'est créée, et le lien n'est jamais journalisé, pas même en cas d'erreur, car il peut contenir un identifiant personnel ou un jeton de connexion. Seule la lecture des mentions légales est gardée 30 jours, pour le nom du site uniquement (« exemple.fr », sans le reste de l'adresse), afin de ne pas refaire la même analyse à chaque visite.
Il veut dire qu'aucun signal d'alerte n'a été trouvé, pas que le site est sûr. Un site d'escroquerie créé ce matin peut n'être encore connu d'aucune base, et un vrai lien peut accompagner une vraie arnaque, pour gagner votre confiance. La règle ne change pas : ne saisissez vos identifiants ou votre carte que sur un site que vous avez ouvert vous-même, en tapant son adresse.
Tout site professionnel en France doit afficher des mentions légales avec l'identité de son éditeur, et son numéro SIREN pour une entreprise. Nous les faisons lire par RGPD Kit, puis nous confrontons le numéro trouvé aux registres officiels : société active, cessée, radiée ou en liquidation, niveau de vigilance de sa fiche. Un numéro qui ne respecte pas la clé de contrôle des SIREN n'appartient à aucune entreprise : il a été inventé. Et un site qui vous vend quelque chose sans aucune mention légale ne vous laisse personne contre qui vous retourner.
Plusieurs choses possibles : le site a été fermé ou bloqué, ce qui arrive vite aux sites d'hameçonnage, ou il refuse les visites automatiques, ce que font certains escrocs pour échapper aux vérifications. Dans ce cas, seule l'adresse a pu être examinée. Dans le doute, n'y saisissez rien.
Le message entier, si vous l'avez. L'analyse d'un SMS ou d'un email examine aussi ses liens, et les confronte au reste : l'expéditeur, le prétexte, la demande. Pour un email, elle vérifie en plus son authentification d'origine, ce qu'aucun contrôle de lien isolé ne permet. La vérification de lien sert quand vous n'avez que l'adresse, ou pour en savoir plus sur sa destination.
Sur Phishing Initiative, qui fait bloquer le site dans les navigateurs. Si le lien vous est arrivé par SMS, transférez le message au 33700 ; par email, signalez-le sur Signal Spam. Si vous avez saisi des informations, Cybermalveillance.gouv.fr vous dit quoi faire selon le cas.