Comprendre
Credential stuffing (bourrage d'identifiants) : définition et protection
Un mot de passe volé sur un site peut ouvrir vos autres comptes. C'est le principe du credential stuffing. Voici pourquoi la réutilisation de mot de passe est si risquée et comment vous protéger.

Le credential stuffing, ou « bourrage d'identifiants » en français, est une attaque très répandue mais peu connue du grand public. Le principe est simple : des pirates récupèrent des identifiants volés lors d'une fuite. Puis ils les testent automatiquement sur des centaines d'autres sites. Si vous utilisez le même mot de passe partout, un seul piratage suffit à ouvrir plusieurs de vos comptes. La bonne nouvelle, c'est que la parade est simple et à la portée de tous.
Pour le contexte général, lisez notre page pilier : qu'est-ce qu'une fuite de données ?
Qu'est-ce que le credential stuffing ?
Selon la CNIL, le credential stuffing consiste à réaliser des tentatives de connexion massives sur des sites et services web. Ces tentatives se font à l'aide de logiciels ou à la main. Elles utilisent des couples identifiant/mot de passe obtenus auparavant, en général une adresse e-mail et un mot de passe.
En clair, c'est un peu comme un voleur qui trouve un trousseau de clés. Il ne sait pas quelles portes elles ouvrent. Alors il les essaie sur toutes les portes du quartier. Avec un robot, il peut essayer des milliers de portes très rapidement.
Le mot anglais credentials désigne les identifiants de connexion. Stuffing signifie « bourrage ». D'où la traduction « bourrage d'identifiants ».
Credential stuffing et force brute : quelle différence ?
On confond souvent ces deux attaques. La CNIL les distingue clairement.
| Credential stuffing | Attaque par force brute | |
|---|---|---|
| Point de départ | De vrais identifiants volés lors de fuites | Des listes de mots de passe courants ou des combinaisons |
| Principe | Tester le même couple e-mail/mot de passe sur d'autres sites | Deviner un mot de passe en essayant beaucoup de possibilités |
| Qui est vulnérable ? | Ceux qui réutilisent leurs mots de passe | Ceux qui ont un mot de passe trop simple |
Le credential stuffing ne cherche pas à deviner votre mot de passe. Il l'a déjà. Il cherche seulement où d'autre il fonctionne.
Pourquoi le credential stuffing fonctionne-t-il si bien ?
Parce que beaucoup de gens réutilisent le même mot de passe sur plusieurs sites. C'est compréhensible : il est difficile de retenir des dizaines de mots de passe différents. Mais c'est exactement la faille qu'exploitent les pirates.
La CNIL l'explique simplement : les attaquants partent du principe que de nombreux utilisateurs réutilisent les mêmes identifiants d'un service à l'autre.
D'où viennent les identifiants testés ?
Ils proviennent surtout des fuites de données. Après une fuite, les identifiants peuvent être revendus ou partagés. Ils finissent souvent dans d'immenses compilations qui regroupent des fuites anciennes et récentes. Nous expliquons ce parcours dans notre article dark web : où finissent les données volées.
Ils peuvent aussi venir de l'hameçonnage (phishing), quand une victime saisit son mot de passe sur un faux site.
Conséquence importante : une fuite qui date de plusieurs années peut encore vous toucher aujourd'hui. Il suffit que vous utilisiez toujours le même mot de passe.
Pourquoi réutiliser son mot de passe est-il dangereux ?
Prenons un exemple concret. Vous utilisez le même mot de passe pour :
- un petit site de recettes de cuisine ;
- votre boîte mail ;
- votre compte sur un site de vente en ligne.
Le site de recettes est piraté. Il était peu protégé, et votre mot de passe a fuité. Un robot teste alors votre e-mail et ce mot de passe sur des centaines de sites. Il réussit à entrer dans votre boîte mail et sur le site marchand.
Les conséquences peuvent être lourdes. La CNIL cite notamment deux risques :
- le pirate change votre mot de passe et vous ne pouvez plus accéder à votre compte ;
- il fait des achats si une carte bancaire est enregistrée sur le site.
Pourquoi la boîte mail est-elle la cible la plus précieuse ?
Votre adresse e-mail sert à réinitialiser presque tous vos autres comptes. Un pirate qui y accède peut cliquer sur « mot de passe oublié » partout. Il peut ainsi prendre le contrôle de beaucoup de services en chaîne. Si c'est votre cas, lisez notre guide adresse e-mail piratée.
Le credential stuffing touche-t-il vraiment des sites français ?
Oui. En janvier 2021, la CNIL a annoncé avoir sanctionné deux entreprises pour leur réaction trop lente face à ce type d'attaque. Il s'agissait d'un site de vente en ligne et de son prestataire. Les amendes s'élevaient à 150 000 euros pour l'un et 75 000 euros pour l'autre.
Selon le compte rendu de cette décision, environ 40 000 comptes clients ont été consultés par des tiers non autorisés. Les données exposées comprenaient notamment l'identité, l'adresse e-mail, la date de naissance et le détail des commandes. La CNIL a reproché aux entreprises d'avoir tardé à mettre en place des mesures pour bloquer les robots.
Cette affaire montre deux choses. D'une part, les entreprises ont des obligations de sécurité, détaillées dans notre fiche sur les obligations en cas de violation de données. D'autre part, les utilisateurs restent la première ligne de défense.
Comment savoir si l'on est victime de credential stuffing ?
Plusieurs signes doivent vous alerter :
- une alerte de connexion depuis un appareil ou un lieu inconnu ;
- un e-mail de changement de mot de passe que vous n'avez pas demandé ;
- un mot de passe qui ne fonctionne plus soudainement ;
- des commandes ou des messages que vous n'avez pas envoyés ;
- des points de fidélité ou un solde qui disparaissent.
Pour savoir si votre adresse e-mail figure dans une fuite connue, suivez notre guide vérifier si mes données ont fuité. Vous pouvez aussi consulter la liste des fuites récentes.
Que faire si un compte a été piraté par credential stuffing ?
Agissez vite, mais dans l'ordre. Voici les étapes conseillées par la CNIL, complétées par les bons réflexes habituels.
- Changez le mot de passe du compte concerné. Si vous n'y avez plus accès, utilisez la procédure de récupération officielle du service.
- Changez-le aussi partout où vous l'utilisiez. C'est l'étape la plus importante, et la plus souvent oubliée.
- Déconnectez les appareils inconnus. Beaucoup de services listent les appareils connectés dans les paramètres de sécurité.
- Faites opposition sur votre carte bancaire si elle était enregistrée sur le site piraté.
- Activez la double authentification sur vos comptes importants.
- Prévenez le service concerné et gardez des preuves (captures d'écran, e-mails d'alerte).
Si vous subissez une perte financière, vous pouvez porter plainte. Notre guide mot de passe piraté : que faire ? détaille chaque étape.
Comment se protéger du credential stuffing ?
La protection repose sur trois habitudes simples. Ensemble, elles rendent cette attaque presque inefficace.
1. Un mot de passe différent pour chaque site
C'est la règle d'or. Si chaque compte a son propre mot de passe, une fuite ne touche qu'un seul compte. Le robot du pirate ne trouvera rien ailleurs.
2. Un gestionnaire de mots de passe
Retenir des dizaines de mots de passe est impossible. Un gestionnaire de mots de passe s'en charge pour vous. C'est un coffre-fort numérique qui crée et retient des mots de passe solides. Vous n'avez plus qu'un seul mot de passe principal à mémoriser. Cybermalveillance.gouv.fr recommande ce type d'outil dans ses fiches sur les mots de passe.
3. La double authentification
La double authentification ajoute une seconde preuve d'identité au mot de passe. Il peut s'agir d'un code temporaire ou d'une validation dans une application. Même avec votre mot de passe, le pirate est bloqué sans cette seconde étape.
Préférez une application d'authentification au SMS quand c'est possible. Le SMS peut être détourné, par exemple par un vol de numéro de téléphone (sim swapping).
Tout est expliqué dans notre fiche mots de passe et double authentification.
Et les clés d'accès (passkeys) ?
De plus en plus de services proposent des clés d'accès, aussi appelées passkeys. Elles remplacent le mot de passe par une validation sur votre téléphone ou votre ordinateur, par exemple avec votre empreinte. Comme il n'y a plus de mot de passe à voler, le credential stuffing ne fonctionne pas. Si un service vous le propose, c'est une bonne option.
Récapitulatif des protections
| Protection | Efficacité contre le credential stuffing | Difficulté |
|---|---|---|
| Mot de passe unique par site | Très élevée | Moyenne sans outil |
| Gestionnaire de mots de passe | Très élevée | Faible une fois installé |
| Double authentification par application | Très élevée | Faible |
| Double authentification par SMS | Bonne | Très faible |
| Changer de mot de passe après une fuite | Indispensable | Faible |
Pour aller plus loin, consultez notre guide protéger ses données personnelles et notre lexique de la cybersécurité.
Questions fréquentes
Comment dit-on credential stuffing en français ?
On parle de « bourrage d'identifiants ». C'est la traduction utilisée par la CNIL. Le terme anglais reste toutefois le plus employé, y compris dans les médias.
Un mot de passe très compliqué protège-t-il du credential stuffing ?
Pas s'il est réutilisé. Un mot de passe complexe protège contre les tentatives de devinette. Mais s'il a fuité, sa complexité ne sert à rien : le pirate le connaît déjà. Seul un mot de passe unique par site protège vraiment.
Changer légèrement son mot de passe suffit-il ?
Non. Ajouter un chiffre ou changer une lettre ne suffit pas. Des variantes proches restent faciles à deviner pour un pirate qui connaît déjà l'ancienne version. Créez plutôt un mot de passe entièrement nouveau.
Les gestionnaires de mots de passe sont-ils sûrs ?
Ils sont recommandés par les autorités, comme Cybermalveillance.gouv.fr. Protégez-le avec un mot de passe principal solide et la double authentification. C'est bien plus sûr que de réutiliser le même mot de passe partout.
Mon compte n'a rien de précieux, dois-je m'inquiéter ?
Oui, car un compte « sans importance » peut fuiter et exposer votre mot de passe. Si ce mot de passe sert ailleurs, vos comptes importants sont menacés. C'est pourquoi chaque compte mérite un mot de passe unique.
Que fait l'entreprise si elle subit du credential stuffing ?
Elle doit protéger ses utilisateurs, par exemple en bloquant les robots. Si des données personnelles ont été exposées, elle doit le notifier à la CNIL. La CNIL a déjà sanctionné des entreprises qui avaient tardé à réagir.



