Comprendre la demande avant le lien

Demandez-vous quelle action est attendue : consulter un programme, payer, se connecter ou autoriser un appareil. Le NCSC décrit la pression et l’usurpation comme des moyens de provoquer une action rapide. Un message soigné peut aussi être trompeur. Faites une pause si l’expéditeur invoque une urgence inhabituelle, surtout lorsque l’action proposée diffère de votre relation normale avec lui.

Lire la destination sans la confondre avec le texte

Le libellé visible d’un lien n’est pas nécessairement son adresse. Quand l’interface propose un aperçu de destination, examinez-le avant de poursuivre ; un lien raccourci peut masquer la destination finale. Une marque dans le chemin de l’adresse ne suffit pas à identifier l’éditeur du site. Le cadenas indique une connexion chiffrée, pas une validation de l’organisation. N’ouvrez pas une destination douteuse simplement pour enquêter.

Traiter le QR code comme une invitation

Le QR code simplifie l’ouverture d’une adresse, mais ne valide pas son auteur. Le NCSC signale son utilisation dans des messages de phishing et recommande le lecteur intégré au téléphone plutôt qu’une application téléchargée uniquement pour cela. Consultez la destination proposée lorsque votre appareil le permet. Une demande de paiement ou de connexion après le scan mérite le même contrôle que celle arrivée par message.

Revenir au service par un chemin connu

En cas de doute, ouvrez l’application habituelle ou retrouvez le site officiel indépendamment du message. Contactez l’organisation avec ses coordonnées officielles, comme le recommande le NCSC. N’utilisez pas le numéro fourni dans le message suspect pour le faire valider. Si vous avez déjà communiqué des accès, passez au parcours de récupération et de sécurité du compte ; une simple fermeture de l’onglet ne retire pas les informations envoyées.

Un cas fictif pour appliquer la démarche

Exemple fictif : un membre reçoit un QR code annonçant une suspension de son compte associatif. Il n’effectue pas la connexion proposée et ouvre le service par son application habituelle. Il recherche l’alerte dans le compte et contacte l’assistance depuis ce chemin indépendant.

Modèle à adapter

Copiez ce canevas dans votre document de travail, sans mots de passe ni données personnelles inutiles.

Message reçu, sans donnée sensible :
Action demandée :
Destination visible :
Motif du doute :
Chemin officiel indépendant :
Confirmation obtenue :
Information éventuellement communiquée :
Prochaine action :

Votre contrôle avant utilisation

Points à contrôler

0 / 4

Questions utiles

Un QR code est-il forcément dangereux ?

Non. Examinez son contexte et la demande qui suit. Il ne constitue pas une preuve d’identité ou une garantie sur la destination.

Peut-on demander à un outil de vérifier un lien privé ?

Évitez de soumettre des liens contenant un accès personnel, un jeton ou un document privé à un service tiers. Retrouvez plutôt le service par son accès officiel.

Sources et portée

Sources consultées le 10 octobre 2026 pour les points précisés ci-dessous. La méthode, le modèle et l’exemple sont des propositions éditoriales ; ils ne constituent pas un test des services.