Analyse d'en-têtes e-mail
Un message vous semble suspect ? Collez ses en-têtes : SPF, DKIM, DMARC et le trajet réel du message.
12 e-mails fictifs mais réalistes, comme dans votre messagerie : faux remboursement d'impôt, colis bloqué en douane, changement de RIB, faux président, partage de document… Hameçonnage ou légitime ? Chaque indice est surligné et expliqué, en français, en arabe ou en anglais.
Des messages réalistes, mais entièrement inventés, pour s'entraîner sans risque. Le score mesure vos réponses à ce quiz, rien de plus.
Les 7 hameçonnages reprennent des procédés répandus : nom affiché trompeur, domaine sosie, sous-domaine trompeur, lien raccourci, pièce jointe à double extension, fraude au RIB, fraude au président, petit paiement pour obtenir une carte. Les 5 messages légitimes évitent le réflexe « tout est suspect », qui ne protège pas mieux et bloque le travail.
Aucune marque, banque, administration ni entreprise réelle n'est imitée. Les adresses utilisent les noms de domaine .example et .test, réservés par les RFC 2606 et 6761 : ils ne peuvent pas être enregistrés, donc aucun lien du quiz ne peut mener vers un vrai site. Les liens et pièces jointes sont simulés : rien ne s'ouvre.
Un point par bonne réponse, sur 12, sans pénalité. Le détail distingue les hameçonnages repérés (sur 7) et les messages légitimes reconnus (sur 5). L'ordre des messages est tiré au hasard à chaque partie avec le générateur cryptographique du navigateur.
L'hameçonnage par SMS, par téléphone, par messagerie instantanée ou par QR code, ni les messages très ciblés préparés pour une personne précise. Un bon score ne mesure pas le niveau de sécurité d'une organisation : c'est un entraînement individuel.
Si votre domaine n'est pas protégé par SPF, DKIM et DMARC, un escroc peut envoyer des e-mails avec votre adresse exacte. Vérifiez-le avec le score de sécurité du domaine, et analysez un vrai message suspect avec l'analyse d'en-têtes e-mail (liens ci-dessous).
Oui, librement. À la fin du quiz, « Testez vos équipes » donne un lien à copier dans la langue choisie (par exemple en arabe). Chacun fait le quiz dans son propre navigateur : vous ne recevez aucun résultat. Pour une campagne avec suivi des résultats, voyez la version Pro.
Si vous avez saisi un mot de passe, changez-le tout de suite depuis l'adresse officielle du service (tapée vous-même), ainsi que partout où vous l'utilisiez. S'il s'agit de données bancaires, appelez votre banque au numéro habituel. Prévenez votre service informatique, même si rien ne semble s'être passé. En entreprise, la fiche de déclaration d'incident aide à consigner les faits.
Non. « Banque Atlas Exemple », « Livraisons Rapides », « NuageDoc » ou « Société Exemple » sont inventés pour ce quiz, comme toutes les adresses. Les techniques, elles, sont réelles : ce sont celles qu'il faut savoir reconnaître.
Un message vous semble suspect ? Collez ses en-têtes : SPF, DKIM, DMARC et le trajet réel du message.
Votre domaine peut-il être usurpé ? Une note de A à F pour SPF, DMARC, DNSSEC et MTA-STS.
Quelqu'un a cliqué ? Qualifiez l'incident et préparez une fiche structurée.
Simulation d'hameçonnage et parcours de sensibilisation pour votre organisation : sur demande, en accès anticipé.