Comprendre la demande avant le lien
Demandez-vous quelle action est attendue : consulter un programme, payer, se connecter ou autoriser un appareil. Le NCSC décrit la pression et l’usurpation comme des moyens de provoquer une action rapide. Un message soigné peut aussi être trompeur. Faites une pause si l’expéditeur invoque une urgence inhabituelle, surtout lorsque l’action proposée diffère de votre relation normale avec lui.
Lire la destination sans la confondre avec le texte
Le libellé visible d’un lien n’est pas nécessairement son adresse. Quand l’interface propose un aperçu de destination, examinez-le avant de poursuivre ; un lien raccourci peut masquer la destination finale. Une marque dans le chemin de l’adresse ne suffit pas à identifier l’éditeur du site. Le cadenas indique une connexion chiffrée, pas une validation de l’organisation. N’ouvrez pas une destination douteuse simplement pour enquêter.
Traiter le QR code comme une invitation
Le QR code simplifie l’ouverture d’une adresse, mais ne valide pas son auteur. Le NCSC signale son utilisation dans des messages de phishing et recommande le lecteur intégré au téléphone plutôt qu’une application téléchargée uniquement pour cela. Consultez la destination proposée lorsque votre appareil le permet. Une demande de paiement ou de connexion après le scan mérite le même contrôle que celle arrivée par message.
Revenir au service par un chemin connu
En cas de doute, ouvrez l’application habituelle ou retrouvez le site officiel indépendamment du message. Contactez l’organisation avec ses coordonnées officielles, comme le recommande le NCSC. N’utilisez pas le numéro fourni dans le message suspect pour le faire valider. Si vous avez déjà communiqué des accès, passez au parcours de récupération et de sécurité du compte ; une simple fermeture de l’onglet ne retire pas les informations envoyées.
Un cas fictif pour appliquer la démarche
Exemple fictif : un membre reçoit un QR code annonçant une suspension de son compte associatif. Il n’effectue pas la connexion proposée et ouvre le service par son application habituelle. Il recherche l’alerte dans le compte et contacte l’assistance depuis ce chemin indépendant.
Modèle à adapter
Copiez ce canevas dans votre document de travail, sans mots de passe ni données personnelles inutiles.
Message reçu, sans donnée sensible : Action demandée : Destination visible : Motif du doute : Chemin officiel indépendant : Confirmation obtenue : Information éventuellement communiquée : Prochaine action :
Votre contrôle avant utilisation
0 / 4
Questions utiles
Un QR code est-il forcément dangereux ?
Non. Examinez son contexte et la demande qui suit. Il ne constitue pas une preuve d’identité ou une garantie sur la destination.
Peut-on demander à un outil de vérifier un lien privé ?
Évitez de soumettre des liens contenant un accès personnel, un jeton ou un document privé à un service tiers. Retrouvez plutôt le service par son accès officiel.
Étapes complémentaires
Sources et portée
Sources consultées le 10 octobre 2026 pour les points précisés ci-dessous. La méthode, le modèle et l’exemple sont des propositions éditoriales ; ils ne constituent pas un test des services.
- NCSC — Spot scams — Pression et usurpation dans les messages ; vérification par un contact officiel indépendant.
- NCSC — QR Codes: what is the real risk? — QR codes utilisés dans des messages de phishing et intérêt du lecteur intégré au téléphone.
- Mozilla — Connection security — L’indicateur de sécurité concerne le chiffrement de la connexion au site affiché.