À propos des sources de cette page. Les paramètres, les chemins de navigation et les règles ci-dessous proviennent du Centre d'aide d'Instagram et de la salle de presse de Meta, et chaque section renvoie vers la page exacte dont elle est tirée. Deux affirmations proviennent de sources externes à Meta et sont identifiées comme telles : Check Point Research, pour la fréquence à laquelle Instagram est usurpé, et l'équipe de cybersécurité de l'université Masaryk, pour ce que fait réellement un gestionnaire de mots de passe. SocialGuardian est notre propre produit — lorsqu'il apparaît, il est marqué comme une promotion, et la seule chose qu'il prétend faire est de sauvegarder votre contenu.

La version en 30 secondes

  • Activez l'authentification à deux facteurs et conservez vos codes de récupération.
  • Choisissez un mot de passe Instagram long, unique et que vous n'avez utilisé nulle part ailleurs.
  • Examinez tous les appareils actuellement connectés et déconnectez ceux que vous ne reconnaissez pas.
  • Lancez la Vérification de sécurité si quelque chose semble anormal.
  • Tenez pour acquis que tout message direct (DM) concernant votre compte est une arnaque — Instagram n'en envoie pas.
  • Révoquez les applications tierces auxquelles vous ne faites pas confiance.
  • Conservez une copie de votre contenu dans un endroit où Instagram ne peut pas vous bloquer l'accès.

Ce qui cause réellement le piratage des comptes Instagram

Instagram lui-même signale qu'un compte est à risque dans trois situations : votre mot de passe est faible, votre mot de passe a pu être exposé ou compromis par une source externe, ou votre compte est synchronisé avec une application tierce non autorisée. Le cas le plus courant est la réutilisation d'un mot de passe — vous avez utilisé le même mot de passe sur un autre site, et c'est ce site qui a subi la fuite, selon Instagram.

L'autre grand vecteur est l'hameçonnage (phishing) : un message ou un lien suspect qui vous demande vos renseignements personnels, souvent en prétendant que votre compte sera désactivé ou supprimé si vous n'agissez pas, comme Instagram le décrit.

Ce n'est pas une hypothèse. Dans le rapport de Check Point Research sur le hameçonnage de marques du T2 2024, Instagram est réapparu dans le top 10 des marques les plus usurpées lors d'attaques de hameçonnage — 10e rang, 0,7 % des événements de hameçonnage de marques — pour la première fois depuis 2022, les chercheurs ayant observé de fausses pages de connexion Instagram conçues spécifiquement pour voler des identifiants.

Chaque étape de cette page protège le compte. Aucune d'elles ne protège le travail qui s'y trouve — pour cela, il vous faut une copie qui n'habite pas sur Instagram. SocialGuardian sauvegarde automatiquement vos publications, stories et vidéos, à partir uniquement de votre @nom d'utilisateur public. Commencez un essai gratuit de 30 jours

Étape 1 — Activez l'authentification à deux facteurs

Instagram qualifie l'authentification à deux facteurs de « la mesure la plus efficace pour protéger votre compte contre les pirates » et affirme l'avoir activée par défaut pour les comptes de créateurs — si vous en avez un, vérifiez que vous ne l'avez pas désactivée à un moment donné, selon les consignes de sécurité d'Instagram.

Voici ce qui piège bien des gens : la 2FA ne vous demande pas un code à chaque fois que vous ouvrez l'application. Elle exige un code seulement s'il y a une tentative de connexion depuis un appareil qu'Instagram ne reconnaît pas, selon le Centre d'aide d'Instagram. Au quotidien, sur votre propre téléphone, vous ne le remarquerez pas.

Pour l'activer : Plus → Paramètres → Voir plus dans le Centre des comptes → Mot de passe et sécurité → Authentification à deux facteurs.

Il y a un deuxième avantage qui ne saute pas aux yeux depuis l'écran des paramètres. Avec la 2FA activée, vous recevez une alerte chaque fois que quelqu'un tente de se connecter depuis un appareil ou un navigateur web qu'Instagram ne reconnaît pas. L'alerte indique quel appareil a tenté la connexion et où il se trouve, et vous pouvez approuver ou refuser la demande immédiatement depuis un appareil où vous êtes déjà connecté, comme Meta l'explique. Cela transforme une tentative de détournement en une notification que vous pouvez faire disparaître d'un simple toucher.

Quelle méthode de 2FA devriez-vous choisir ?

Lorsque vous configurez l'authentification à deux facteurs, Instagram vous demande de choisir l'une de trois méthodes de sécurité — et le courriel n'en fait pas partie, selon Instagram.

Méthode Ce qu'en dit Instagram À savoir
Application d'authentification Recommandée par Instagram Des applications comme Duo Mobile ou Google Authenticator; plusieurs appareils peuvent recevoir les codes
Message texte (SMS) Prise en charge Les codes arrivent par texto au numéro que vous avez confirmé
WhatsApp Prise en charge Vous devez d'abord activer la méthode par message texte

Si vous n'avez pas de préférence marquée, suivez la recommandation d'Instagram et utilisez une application d'authentification.

Étape 2 — Conservez vos codes de récupération

Si vous perdez l'accès à votre téléphone ou à votre adresse courriel et que vous ne pouvez pas obtenir de codes de connexion, un code de récupération est ce qui vous permet de revenir dans votre compte, dit Instagram. Générez-les lorsque vous activez la 2FA et conservez-les dans un endroit qui n'est pas le téléphone qu'ils protègent.

Ne cochez pas « Approuver cet appareil » sur un ordinateur public ou partagé. Les appareils approuvés n'exigent pas de code de 2FA lors des connexions ultérieures — soit exactement la protection que vous venez d'activer.

Étape 3 — Renforcez votre mot de passe

Les règles de mot de passe publiées par Instagram sont précises, les voici donc sans fioritures. Votre mot de passe doit compter au moins six caractères, mais Instagram recommande au moins huit caractères pour une sécurité accrue, en combinant chiffres, lettres et caractères spéciaux. Il doit différer des mots de passe que vous utilisez pour d'autres comptes, comme votre courriel ou votre compte bancaire, et vous devriez éviter les renseignements faciles à deviner, comme votre date de naissance ou votre numéro de téléphone — c'est la consigne même d'Instagram.

La page de sécurité d'Instagram ajoute deux autres règles : utilisez une combinaison d'au moins six chiffres, lettres et caractères spéciaux (comme !$@%) en évitant les répétitions, et ne donnez jamais votre mot de passe à une personne que vous ne connaissez pas et en qui vous n'avez pas confiance. Elle recommande aussi d'utiliser un gestionnaire de mots de passe tiers, en nommant LastPass et 1Password, dans le même article d'aide.

Si vous ne voyez pas en quoi un gestionnaire de mots de passe aide : il stocke et chiffre vos identifiants afin que vous n'ayez à retenir qu'un seul mot de passe principal fort, il génère des mots de passe sécurisés et les remplit automatiquement à la connexion — selon l'équipe de cybersécurité de l'université Masaryk, une source externe à Instagram. C'est le remède pratique à la réutilisation de mots de passe qui fait signaler les comptes en premier lieu.

Changer votre mot de passe fait plus que changer votre mot de passe : dès que vous le mettez à jour, vous êtes déconnecté de tous les autres appareils, selon Instagram. Si quelqu'un d'autre avait une session ouverte, cette session prend fin.

Étape 4 — Vérifiez où vous êtes connecté

Vous pouvez consulter à tout moment la liste des appareils qui se sont récemment connectés à votre compte Instagram. Si vous ne reconnaissez pas une connexion récente, vous pouvez vous déconnecter de cet emplacement ou de cet appareil et signaler à Instagram que ce n'était pas vous, comme le décrit le Centre d'aide.

Deux chemins pour arriver à la même liste :

  • Paramètres → Centre des comptes → Mot de passe et sécurité → « Où vous êtes connecté »
  • Paramètres → Activité de connexion

Pour chaque connexion, vous pouvez confirmer C'était moi ou indiquer Ce n'était pas moi — et le fait d'indiquer « Ce n'était pas moi » déclenche une réinitialisation du mot de passe. Vous pouvez aussi déconnecter n'importe quel appareil à distance. Faites cette vérification avant de changer votre mot de passe, afin de savoir à quoi vous avez affaire.

Étape 5 — Lancez la Vérification de sécurité d'Instagram

La Vérification de sécurité est un parcours dédié aux comptes qui ont peut-être été piratés. Lancée en juillet 2021, elle vous guide à travers la consultation de l'activité de connexion, la révision des renseignements du profil, la confirmation des comptes qui partagent vos informations de connexion et la mise à jour des coordonnées de récupération du compte, comme le numéro de téléphone ou l'adresse courriel, selon la salle de presse de Meta.

C'est le moyen le plus rapide de couvrir les étapes 1, 4 et 6 en une seule fois si vous soupçonnez que quelque chose s'est déjà produit.

Étape 6 — Apprenez à reconnaître un vrai message d'Instagram

C'est l'élément le plus utile de cette page, car il fait échouer la plupart des tentatives d'hameçonnage dès le premier coup d'œil :

Instagram ne vous enverra jamais de message direct (DM) au sujet de votre compte. Les messages qui prétendent que votre compte risque d'être désactivé ou qu'il enfreint les règles sont des arnaques. Si Instagram veut vous joindre au sujet de votre compte, il le fait au moyen de l'onglet « Courriels d'Instagram » de vos paramètres — le seul endroit où vous trouverez des communications directes et authentiques d'Instagram dans l'application, selon Meta.

Cela vous donne une vérification en une étape pour tout message alarmant : ouvrez Paramètres, consultez l'onglet « Courriels d'Instagram » et voyez si le message s'y trouve. S'il n'y est pas, il ne vient pas d'Instagram.

Pour les courriels, vous pouvez confirmer que l'expéditeur est affilié à Meta en vérifiant l'adresse, qui peut inclure [email protected], [email protected], @fb.com, @meta.com ou @account.meta.com. Ne vous fiez pas aux messages qui exigent de l'argent, offrent des cadeaux ou menacent de supprimer ou de désactiver votre compte, et ne cliquez jamais sur des liens suspects ni ne répondez avec votre mot de passe, votre numéro d'assurance sociale ou vos renseignements de carte de crédit — les consignes d'Instagram sur l'hameçonnage couvrent tout cela.

Si vous avez déjà été victime d'hameçonnage : réinitialisez votre mot de passe, déconnectez-vous des appareils qui ne vous appartiennent pas et signalez le courriel suspect à [email protected].

Étape 7 — Révoquez l'accès des applications tierces non fiables

Soyez prudent lorsque vous autorisez une application tierce et ne partagez jamais vos informations de connexion avec une application en laquelle vous n'avez pas confiance. Si vous donnez vos informations de connexion à une application — que ce soit par un jeton d'accès ou en remettant votre nom d'utilisateur et votre mot de passe — elle peut obtenir un accès complet à votre compte, prévient Instagram.

Pour faire le ménage parmi celles dont vous doutez, révoquez l'accès de toute application tierce suspecte à l'adresse instagram.com/accounts/manage_access, le chemin qu'Instagram propose pour les comptes piratés ou à risque.

Les services qui promettent des abonnés, des mentions « J'aime » ou de la « croissance » en échange de vos identifiants Instagram demandent exactement l'accès contre lequel Instagram met en garde. Un outil légitime n'a jamais besoin de votre mot de passe.

Étape 8 — Déconnectez-vous des appareils partagés

Déconnectez-vous d'Instagram lorsque vous utilisez un ordinateur ou un téléphone que vous partagez avec d'autres personnes, et ne cochez pas la case « Se souvenir de moi » lors d'une connexion sur un ordinateur public — elle vous garde connecté même après la fermeture de la fenêtre du navigateur, dit Instagram.

Étape 9 — Conservez une copie de votre contenu en dehors d'Instagram

Les étapes 1 à 8 protègent l'accès au compte. Aucune d'elles ne protège ce que vous avez mis des années à créer.

Instagram vous permet tout de même d'emporter vos données : allez dans Centre des comptes → Vos informations et autorisations → Télécharger vos informations et exportez-les vers votre appareil ou vers un service externe. L'exportation est un processus protégé par mot de passe — et il peut s'écouler jusqu'à 30 jours avant qu'Instagram ne vous envoie par courriel le lien d'exportation, selon Instagram.

Un délai pouvant atteindre 30 jours est acceptable pour une archive planifiée. Il ne l'est pas comme plan de récupération le jour où vous êtes verrouillé hors de votre compte, car vous devez demander l'exportation après avoir perdu l'accès — précisément au moment où vous ne le pouvez pas.

Une sauvegarde continue se fait avant l'incident, pas après. SocialGuardian sauvegarde automatiquement vos publications, stories et vidéos — ainsi que les Reels, légendes, métadonnées et listes d'abonnés — depuis Instagram et sept autres réseaux, en utilisant uniquement votre @nom d'utilisateur public : pas de mot de passe, pas d'OAuth, pas de « Se connecter avec Instagram ». Configurez-la en une minute environ

Si votre compte a déjà été piraté

Commencez par instagram.com/hacked dans votre navigateur de bureau ou mobile pour sécuriser le compte, et assurez-vous que votre compte de courriel est également sécurisé — quiconque peut lire votre courriel peut probablement aussi accéder à votre compte Instagram, selon Instagram.

Ensuite, les consignes de récupération d'Instagram vous offrent plusieurs options, et il vaut la peine de toutes les connaître avant d'en avoir besoin :

  • Vérifiez votre courriel pour un message de [email protected]. Si l'attaquant a changé l'adresse courriel du compte, ce message peut vous permettre d'annuler le changement.
  • Demandez un lien de connexion envoyé à votre adresse courriel ou à votre numéro de téléphone via « Mot de passe oublié » afin qu'Instagram puisse confirmer que vous êtes le propriétaire du compte.
  • Demandez un code de sécurité ou de l'aide si le lien de connexion ne vous parvient pas.
  • Vérifiez votre identité au moyen d'une vidéo selfie. Si vous demandez de l'aide pour un compte contenant des photos de vous, on vous demandera d'enregistrer une vidéo selfie en tournant la tête dans différentes directions. La vidéo n'est jamais visible sur Instagram et est supprimée dans les 30 jours.

Si vous pouvez encore vous connecter, suivez plutôt cette liste — même source :

  • Changez votre mot de passe ou envoyez-vous un courriel de réinitialisation du mot de passe (instagram.com/accounts/password/change/).
  • Activez l'authentification à deux facteurs.
  • Confirmez que votre numéro de téléphone et votre adresse courriel dans les paramètres du compte sont exacts.
  • Vérifiez le Centre des comptes et retirez tout compte lié que vous ne reconnaissez pas.
  • Révoquez l'accès de toute application tierce suspecte.

Récupérer un compte est un problème. Récupérer vos publications en est un autre — et si le compte disparaît, elles disparaissent aussi, à moins qu'une copie n'existe ailleurs. SocialGuardian conserve une copie sûre et indépendante pour que vous puissiez télécharger ou restaurer en un clic. Protégez vos archives gratuitement pendant 30 jours

Comptes à haut risque : la Protection avancée d'Instagram

Certains comptes Instagram sont considérés comme particulièrement vulnérables à la fraude et aux tentatives de piratage — les abonnés Meta Verified, les propriétaires d'entreprise, les personnalités politiques, les journalistes et les annonceurs. Pour eux, l'authentification à deux facteurs n'est pas facultative : la Protection avancée d'Instagram la rend obligatoire, et si vous ne vous inscrivez pas dans le délai de grâce accordé, votre compte sera verrouillé jusqu'à ce que l'inscription soit terminée, selon Instagram. Les méthodes disponibles sont les mêmes trois : application d'authentification (recommandée), SMS ou WhatsApp.

Si vous faites partie de l'une de ces catégories, inscrivez-vous avant la fin du délai de grâce plutôt que de subir le verrouillage.

Référence rapide : où se trouve chaque paramètre

Ce que vous voulez faire Où aller Source
Activer l'authentification à deux facteurs Plus → Paramètres → Voir plus dans le Centre des comptes → Mot de passe et sécurité → Authentification à deux facteurs Instagram
Voir les appareils connectés à votre compte Paramètres → Centre des comptes → Mot de passe et sécurité → « Où vous êtes connecté », ou Paramètres → Activité de connexion Instagram
Vérifier si un message vient vraiment d'Instagram Paramètres → onglet « Courriels d'Instagram » Meta
Révoquer l'accès d'une application tierce instagram.com/accounts/manage_access Instagram
Changer votre mot de passe instagram.com/accounts/password/change/ Instagram
Exporter vos données Instagram Centre des comptes → Vos informations et autorisations → Télécharger vos informations Instagram
Sécuriser un compte piraté instagram.com/hacked Instagram
Signaler un courriel d'hameçonnage [email protected] Instagram

La seule habitude à garder

Les paramètres de sécurité sont un travail ponctuel que vous devriez revérifier deux fois par an : la 2FA toujours activée, aucun appareil inconnu dans la liste des connexions, aucune application tierce non reconnue, un mot de passe toujours utilisé uniquement pour Instagram.

La sauvegarde, elle, doit continuer de fonctionner toute seule, car le jour où vous en aurez besoin est le jour où vous ne pourrez pas la mettre en place.

SocialGuardian a sauvegardé plus de 50 millions de publications pour plus de 1 200 créateurs, marques et agences — des sauvegardes privées, accessibles uniquement depuis votre compte, exportables en tout temps, avec chiffrement SSL de bout en bout et conformité UE/RGPD. Pas de mot de passe. Pas d'OAuth. Pas de « Se connecter avec Instagram ». Commencez votre essai gratuit