Comment vérifier un lien sans cliquer dessus
Le texte d'un lien est écrit par l'expéditeur. Il peut afficher « ameli.fr » et mener ailleurs : ce sont deux choses indépendantes.
Pour vérifier un lien sans l'ouvrir, révélez sa destination réelle : sur ordinateur, survolez-le sans cliquer et lisez l'adresse affichée en bas de la fenêtre ; sur mobile, appuyez longuement dessus jusqu'à ce que l'adresse apparaisse. Lisez ensuite cette adresse de droite à gauche en partant du premier caractère « / » : le domaine réel est ce qui précède immédiatement ce slash, et tout ce qui vient avant n'est qu'un sous-domaine, librement choisi. Un raccourcisseur d'adresse dans un message qui se dit officiel est en soi un motif de méfiance.
01Pourquoi la question se pose
- Le texte visible d'un lien et sa destination sont deux champs séparés. Rien n'oblige le premier à dire la vérité sur le second.
- Sur mobile, l'adresse de destination n'est jamais affichée spontanément, et c'est justement là que la plupart des messages sont lus.
- Le cadenas du navigateur rassure à tort : il indique une connexion chiffrée, pas un site honnête. Un site frauduleux obtient un certificat gratuit en quelques minutes.
02Révéler et lire l'adresse réelle
Sur ordinateur, survolez sans cliquer
Posez le pointeur sur le lien et attendez : l'adresse de destination s'affiche en bas à gauche de la fenêtre, ou dans une infobulle. Ne cliquez pas, ne faites pas de clic droit hasardeux, regardez simplement.
Sur mobile, appuyez longuement
Maintenez le doigt sur le lien environ une seconde, sans relâcher, jusqu'à l'apparition d'un menu qui affiche l'adresse complète en haut. Relâchez ensuite en dehors du menu, ou choisissez « Copier » pour la coller dans un bloc-notes et la lire tranquillement.
Trouver le domaine réel : le premier slash est la frontière
Dans une adresse web, tout ce qui suit le premier « / » après le nom d'hôte n'a aucune valeur d'identité. « https://ameli.fr.securite-compte.xyz/connexion » n'est pas un site d'Ameli : le domaine est « securite-compte.xyz ». Le fragment « ameli.fr » n'y est qu'un sous-domaine, mis là pour être lu de gauche à droite.
Se méfier des caractères qui se ressemblent
Un « l » minuscule et un « I » majuscule, un zéro et un O, ou des caractères d'autres alphabets peuvent produire un domaine visuellement identique à l'original. Copier l'adresse dans un éditeur en police à chasse fixe rend ces substitutions beaucoup plus visibles.
Traiter un lien raccourci comme une information manquante
Un raccourcisseur masque la destination par construction. Dans un message personnel, c'est banal. Dans un message qui se présente comme celui d'une banque ou d'une administration, c'est anormal : ces organisations n'ont aucune raison de masquer leur propre adresse.
03Ce que cette méthode ne dit pas
- Un domaine peut être irréprochable à la lecture et avoir été enregistré la veille pour cette campagne précise.
- Vous ne voyez que la première destination. Une redirection en chaîne vous emmènera ailleurs, et cela ne se lit pas sans ouvrir le lien.
- Dans un message contenant vingt liens, la vigilance s'épuise avant le dernier, qui est souvent le piégé.
04Laisser l'analyse faire le reste
Les contrôles ci-dessus sont ceux que vous pouvez mener seul. Les suivants demandent d'ouvrir le lien ou d'interroger des registres : nous le faisons à votre place, sans que vous ayez à cliquer.
- Il visite le lien à votre place, depuis notre serveur, et suit les redirections et les raccourcisseurs jusqu'à la vraie destination.
- Il lit au registre officiel la date de création du domaine : un site déposé la semaine dernière se voit tout de suite.
- Il cherche le site dans une base collaborative de près de 400 000 sites d'hameçonnage actifs et sur la liste noire de l'AMF.
- Il repère les domaines qui imitent une marque connue, les caractères trompeurs, et les pages qui demandent un mot de passe ou une carte sous un nom qui n'est pas le leur.
Ce que vous obtenez : Un verdict sur le lien, sa vraie destination, l'âge du site, et le motif de chaque signal relevé. Si vous avez l'email entier, son analyse examine aussi tous ses liens et les recoupe avec l'authentification de l'expéditeur.
Vérifier un lien gratuitement05Questions fréquentes
J'ai cliqué sur le lien, est-ce déjà grave ?
Le plus souvent non, tant que vous n'avez rien saisi et rien téléchargé. Le danger commence quand vous remplissez un formulaire ou ouvrez un fichier. Fermez l'onglet, ne saisissez rien, et si vous aviez déjà renseigné un mot de passe, changez-le immédiatement, ainsi que partout où vous le réutilisiez.
Un site en https est-il sûr ?
Non. Le « s » et le cadenas signifient que la connexion est chiffrée entre votre navigateur et le site, rien de plus. Ils ne disent rien de l'honnêteté du site d'en face. La quasi-totalité des sites de hameçonnage sont aujourd'hui en https.
Existe-t-il un outil pour vérifier un lien seul ?
Oui : la vérification de lien d'Antiarnaques, gratuite et sans compte. Collez l'adresse sans l'ouvrir, notre serveur la visite à votre place. Si le lien vient d'un email, faites plutôt analyser l'email entier : ses liens y sont examinés aussi, et le résultat est croisé avec l'authentification de l'expéditeur.
06Pour aller plus loin
Les autres méthodes de vérification :
Si votre message se réclame d'une organisation précise, le dossier correspondant décrit son scénario en détail :