La plupart des conseils sur la sécurité des médias sociaux tiennent en un paragraphe : activez l'authentification à deux facteurs, n'utilisez pas la même passe-partout, c'est réglé. C'est un bon conseil, mais incomplet — parce qu'il ne tient pas compte de ce qui se passe quand vous faites tout correctement et perdez quand même le compte. Les plateformes font des erreurs, les opérateurs émettent des cartes SIM à des fraudeurs et les systèmes de détection d'abus signalent parfois le mauvais compte par accident. Ce guide explique comment les comptes se perdent réellement, comment renforcer chaque grande plateforme, quoi faire durant la première heure après une compromission — et pourquoi la seule chose qui survit à tout ce qui précède est une sauvegarde indépendante de votre contenu.
Comment les comptes se perdent réellement
« J'ai été piraté » signifie habituellement l'une d'une poignée de choses précises, et la distinction compte — se défendre contre une voie ne sert souvent à rien contre une autre.

Hameçonnage : fausses pages de connexion et messages
La voie la plus courante pour perdre un compte ne commence pas par quoi que ce soit de technique — elle commence par un message qui semble venir de la plateforme elle-même. « Votre compte sera désactivé, vérifiez-vous ici » dans un DM, un courriel ou un texto mène à une page identique à l'écran de connexion d'Instagram ou de Facebook, mais hébergée sur un domaine étranger. Tout ce que vous tapez va directement à l'attaquant. Les plateformes répètent qu'elles ne demandent jamais vos identifiants par un lien externe — Google est explicite : il ne vous appellera jamais pour vérifier un code au téléphone.
Détournement de session : accès sans mot de passe
L'attaquant n'a pas besoin de votre mot de passe s'il peut voler un jeton de connexion actif — par un logiciel malveillant dans le navigateur, une extension compromise ou un Wi-Fi public non sécurisé. Ce jeton agit comme substitut de connexion jusqu'à ce que la plateforme le détecte ou que vous terminiez la session manuellement. C'est pourquoi vérifier régulièrement les sessions actives et les appareils connectés — pas seulement changer le mot de passe — fait partie essentielle de la défense du compte.
SIM swapping : pourquoi un code texto n'est pas un recours sûr
Le SIM swapping est une attaque où quelqu'un se fait passer pour vous auprès de votre opérateur mobile et transfère votre numéro sur une carte SIM qu'il contrôle. Une fois qu'il a votre numéro, il reçoit tous les codes texto destinés à protéger vos comptes — y compris ceux à deux facteurs pour vos médias sociaux. Google le dit directement : toucher une invite Google sur un appareil de confiance « peut aussi aider à se protéger contre le SIM swap et d'autres attaques basées sur le numéro de téléphone », parce qu'une invite, contrairement à un code texto, ne peut pas être redirigée en transférant le numéro.
Un code texto vaut mieux que rien comme authentification à deux facteurs, mais c'est l'option la plus faible que toute plateforme offre. Partout où une plateforme propose une appli d'authentification, une clé d'accès (passkey) ou une clé de sécurité matérielle, utilisez-en une plutôt que le texto — le SIM swapping contourne entièrement la vérification par texto, sans aucune erreur de votre part.
Mots de passe réutilisés et credential stuffing
Quand des identifiants fuient d'un service — une boutique en ligne, un forum, une petite appli — les attaquants les testent automatiquement sur les grandes plateformes, pariant que vous avez réutilisé le même mot de passe. On appelle ça le credential stuffing, et c'est purement statistique : ça fonctionne parce qu'assez de gens réutilisent leurs mots de passe entre services. La seule défense fiable est un mot de passe unique par service, idéalement généré et stocké dans un gestionnaire de mots de passe.
Applications tierces avec accès au compte
Chaque appli à laquelle vous avez accordé l'accès au compte — planificateur de publications, tableau d'analytiques, appli « qui ne vous suit plus » — détient un jeton d'accès valide jusqu'à ce que vous le révoquiez manuellement. Changer le mot de passe n'invalide pas ce jeton à lui seul. Si l'appli ferme, fuit sa base de données ou est rachetée par quelqu'un de peu fiable, celui qui se retrouve avec le jeton obtient aussi l'accès à votre compte — sans aucune action supplémentaire de votre part.
Tous les quelques mois, passez en revue la liste des applis et sites web ayant accès à votre compte (dans Paramètres → Applis et sites web sur Instagram et Facebook, de façon similaire sur les autres plateformes) et retirez tout ce que vous n'utilisez plus ou ne reconnaissez pas. Ce n'est pas une étape unique — c'est un entretien continu.
Bannissements par faux positif de la plateforme
Tout compte perdu n'est pas une attaque. Les systèmes automatisés de détection d'abus signalent parfois le comportement normal d'une vraie personne comme suspect — se connecter d'un autre pays en voyage, une poussée d'activité après les vacances ou simplement correspondre à un motif vu sur d'anciens comptes frauduleux. Le résultat ressemble à un piratage : le compte devient inaccessible, sauf que l'« attaquant » est un faux positif. Les appels sur les grandes plateformes passent par un formulaire dans l'appli ou le centre d'aide et peuvent prendre des jours ou des semaines — et sans sauvegarde de contenu faite avant, vous n'avez rien sur quoi vous appuyer pendant ce délai, même si le compte revient éventuellement.
Comment renforcer chaque plateforme
Le libellé exact des menus change avec le temps, mais le principe reste le même : préférez une appli d'authentification ou une clé d'accès au texto, gardez les codes de secours ailleurs que le compte qu'ils protègent et vérifiez périodiquement ce qui a accès au compte.
| Plateforme | Option 2FA la plus forte | Supporte aussi | Si vous êtes bloqué |
|---|---|---|---|
| Appli d'authentification (option recommandée par la plateforme) | Texto, WhatsApp | Flux « Besoin d'aide pour vous connecter » dans l'appli | |
| Appli d'authentification ou clé de sécurité | Texto, WhatsApp, codes de secours imprimés | facebook.com/hacked et le flux de récupération | |
| TikTok | Vérification en deux étapes / connexion par clé d'accès | Dépend des paramètres du compte | Article d'aide « Mon compte a été piraté » dans l'appli |
| YouTube / Compte Google | Clé d'accès ou clé de sécurité matérielle | Invite Google, appli d'authentification, code texto/voix, codes de secours | Formulaire de récupération (g.co/recover) |
| X (Twitter) | Appli d'authentification ou clé de sécurité | Texto (abonnés payants seulement) | Formulaire d'aide pour comptes compromis |
| Appli d'authentification | Texto | Centre d'aide LinkedIn — connexion et sécurité |
Instagram offre trois méthodes à deux facteurs : une appli d'authentification (explicitement indiquée comme option recommandée dans les paramètres), un message texte et WhatsApp. Configurer le 2FA par appli exige l'appli mobile Instagram — ce n'est pas faisable depuis le web seul. Au-delà du 2FA, vérifiez périodiquement la section Applis et sites web des paramètres du compte et retirez les accès dont vous n'avez plus besoin. Pour savoir quoi faire si vous perdez quand même le compte, consultez notre sauvegarde Instagram.
Facebook vous laisse choisir entre une appli d'authentification (option recommandée), une clé de sécurité physique et des codes texto ou WhatsApp comme méthode principale. Quand vous activez le 2FA, téléchargez aussi le jeu de codes de secours imprimés au cas où vous perdriez votre téléphone — c'est la seule méthode qui fonctionne sans signal ni appli. Facebook maintient un point d'entrée dédié pour signaler un compte compromis à facebook.com/hacked. Les détails pour sauvegarder votre propre contenu sont dans le guide de sauvegarde Facebook.
TikTok
Les paramètres du compte TikTok incluent la vérification en deux étapes, et la plateforme supporte aussi la connexion par clé d'accès comme alternative au mot de passe. L'ensemble exact des méthodes peut varier selon la version de l'appli et la région, donc la vérification la plus fiable est votre propre menu Paramètres → Sécurité du compte. TikTok a un flux d'assistance dédié pour signaler un compte piraté, accessible depuis l'Aide dans l'appli. Plus sur la sauvegarde du contenu dans le guide de sauvegarde TikTok.
YouTube et votre Compte Google
Comme YouTube fonctionne avec un Compte Google, la sécurité de YouTube, c'est tout le système de Validation en deux étapes de Google : clés d'accès et clés de sécurité matérielles comme défense la plus forte contre l'hameçonnage, invite Google (toucher une notification push sur un appareil de confiance) comme deuxième meilleure option, appli d'authentification pour générer des codes hors ligne, et codes texto ou vocaux comme option la plus faible — mais toujours mieux que rien. Google recommande aussi de garder un jeu de codes de secours téléchargé. Les signes d'une chaîne YouTube compromise incluent des vidéos, commentaires ou changements de détails de chaîne que vous n'avez pas faits vous-même. Notre guide de sauvegarde YouTube couvre la sauvegarde des vidéos et des métadonnées.
X (Twitter)
X supporte une appli d'authentification et une clé de sécurité matérielle ; le texto comme méthode de vérification est actuellement réservé aux abonnés payants, donc les comptes sans abonnement devraient compter sur une appli d'authentification ou une clé de sécurité. Un compte compromis se signale par le formulaire d'aide sécurité du compte de X. Plus de détails dans le guide de sauvegarde X / Twitter.
LinkedIn offre la vérification en deux étapes par code texto ou appli d'authentification dans les paramètres Connexion et sécurité. Comme un compte LinkedIn est souvent lié à une identité professionnelle, il vaut la peine de revoir aussi la liste des applis qui utilisent « Se connecter avec LinkedIn » ailleurs. Les détails pour sauvegarder votre profil et vos publications sont dans le guide de sauvegarde LinkedIn.
Les mêmes règles — appli d'authentification plutôt que texto, revue régulière des applis connectées, codes de secours stockés loin du compte — s'appliquent aussi à Twitch et Pinterest, même si nous ne détaillons pas leurs paramètres de sécurité ici.
Ce qu'une exportation native vous donne — et ce qu'elle ne donne pas
Chaque grande plateforme offre un outil pour télécharger vos propres données (Instagram et Facebook l'appellent « Télécharger vos renseignements », TikTok « Télécharger vos données », X « Télécharger une archive de vos données », Google offre Google Takeout et LinkedIn « Obtenir une copie de vos données »). Comprendre exactement ce que ces outils règlent — et ce qu'ils ne règlent pas — compte, parce que cet écart est la raison pour laquelle une sauvegarde indépendante n'est pas redondante.
| Ce que l'exportation vous donne | Ce qu'elle ne vous donne pas |
|---|---|
| Une copie de vos publications, photos et vidéos au moment de la demande | Un accès de retour à un compte compromis ou verrouillé |
| Un fichier ponctuel que vous devez redemander manuellement à chaque fois | Une protection continue et automatique à l'avenir |
| Des données au format de la plateforme (habituellement ZIP/JSON), pas du contenu prêt à republier | Une liste fonctionnelle d'abonnés et de connexions — votre vraie audience |
| Une fonction standard de confidentialité sur toutes les plateformes ci-dessus | Rien, si vous ne la demandez pas avant d'avoir des problèmes |
Une exportation sur demande ne fonctionne que si vous pouvez encore accéder au compte et vous en souvenir à temps. La sauvegarde continue règle exactement ce problème — elle fonctionne que vous vous en rappeliez ou non, ou que vous puissiez encore accéder au compte.
Les 60 premières minutes après une compromission
Si vous soupçonnez qu'un compte a été compromis, l'ordre de ces étapes compte — chacune suppose que la précédente est déjà faite.
- Sécurisez d'abord l'adresse courriel liée au compte. La plupart des flux de récupération de mot de passe passent par le courriel — s'il est aussi compromis, rien ci-dessous ne tiendra. Changez le mot de passe du courriel depuis un autre appareil de confiance.
- Changez le mot de passe du compte depuis un autre appareil, pas celui qui a pu être compromis (logiciel malveillant, session volée).
- Terminez toutes les sessions actives et déconnectez les appareils inconnus — changer le mot de passe seul n'invalide pas un jeton de connexion actif.
- Passez en revue et retirez les applis tierces inconnues ayant accès au compte — c'est souvent ainsi que l'attaquant garde l'accès après un changement de mot de passe.
- Activez (ou revérifiez) l'authentification à deux facteurs, idéalement par appli d'authentification ou clé d'accès plutôt que texto.
- Vérifiez ce qui a réellement changé sur le compte — téléphone et courriel de récupération, nom affiché, modes de paiement liés. Des changements inconnus sont le signal le plus clair que quelqu'un d'autre avait accès.
- Signalez le compte compromis par le formulaire officiel de la plateforme — le « soutien » qui vous contacte par DM ou courriel est lui-même un truc d'hameçonnage courant.
- Vérifiez que votre dernière sauvegarde de contenu est intacte — à ce stade, c'est la seule partie de toute la situation entièrement sous votre contrôle.
Rangez les codes de secours à deux facteurs ailleurs que le compte qu'ils protègent — pas une capture d'écran dans la galerie du téléphone qui se synchronise au même compte infonuagique, pas un courriel avec le même mot de passe que le compte social. Une copie imprimée gardée en lieu sûr, ou une entrée dans un gestionnaire de mots de passe, tient beaucoup mieux.
Pourquoi une sauvegarde est le seul filet de sécurité qui survit à tout
Soyons directs : SocialGuardian ne peut pas récupérer un compte compromis pour vous. Il n'a pas votre mot de passe, ne se connecte pas en votre nom et n'a aucun canal spécial pour négocier avec une plateforme. Tout outil qui prétend le contraire ment ou fait quelque chose que vous ne voudriez pas — c'est exactement pourquoi SocialGuardian ne demande jamais de mot de passe ni de connexion sociale. Un @handle public suffit.

Renforcer un compte — 2FA par appli, mots de passe uniques, revue régulière des applis connectées — réduit réellement les chances de le perdre. Ça ne les ramène pas à zéro. Le SIM swapping ne peut pas être bloqué de votre côté seul, puisqu'il dépend des processus de l'opérateur. Un bannissement par faux positif relève purement de la plateforme. Et même un compte parfaitement renforcé reste un seul système qui peut vous coûter des années de contenu en quelques minutes.
Renforcer réduit les chances de perdre un compte. Une sauvegarde garantit que même si vous le perdez, le contenu lui-même ne disparaît pas avec.
C'est toute la distinction. Une sauvegarde ne règle pas l'accès au compte — elle fait en sorte que l'existence de votre contenu ne dépende pas de si vous gardez ce compte. SocialGuardian télécharge continuellement le contenu publiquement disponible lié à votre @handle, donc l'archive existe indépendamment de ce qui arrive au compte — sans mot de passe, sans connexion, sans accès aux messages privés ni aux données non publiques.
Résumé
Les comptes se perdent par hameçonnage, détournement de session, SIM swapping, mots de passe réutilisés, applis tierces malveillantes ou erreur de la plateforme — et seuls les quatre premiers sont sous votre contrôle. Activez un 2FA plus fort, nettoyez les applis connectées, gardez les codes de secours séparément et sachez exactement quoi faire durant la première heure après une compromission suspectée. Et comme rien de tout ça ne ramène le risque à zéro, gardez une sauvegarde indépendante du contenu qui fonctionne peu importe ce qui arrive au compte.