Sécuriser son compte Google : le grand ménage en 10 minutes
Check-up Sécurité, appareils connectés, apps tierces, passkeys : la checklist pour sécuriser votre compte Google en 10 minutes chrono.
Par Jean Weber

Sommaire
Votre compte Google ouvre votre mail, vos photos, votre agenda et des dizaines de services connectés. Dix minutes suffisent pour vérifier qui y a accès et fermer les portes qui traînent. Voilà la checklist, dans l'ordre.
Par où commencer ? Le Check-up Sécurité officiel
Le Check-up Sécurité est l'outil gratuit de Google qui audite votre compte en quelques minutes : appareils connectés, événements récents, apps tierces, état de vos protections, avec des recommandations personnalisées. Il se lance sur myaccount.google.com/security-checkup. Tapez l'adresse vous-même, ou passez par votre photo de profil puis « Actions recommandées ». Jamais depuis un lien reçu par mail : les faux « contrôles de sécurité Google » sont un grand classique du phishing, et la vraie page vit toujours sur le domaine myaccount.google.com.
Une fois dedans, chaque carte jaune ou rouge est une action à traiter. Les sections qui suivent reprennent les plus importantes.
Qui a accès à votre compte ? Appareils et apps tierces
Deux listes méritent une vraie lecture, pas un survol. La première, « Vos appareils » (myaccount.google.com/device-activity), affiche chaque téléphone, PC ou tablette où votre session est ouverte. Un appareil que vous ne reconnaissez pas ? Le portable revendu il y a deux ans, encore connecté ? Cliquez dessus, puis « Se déconnecter ». La session est coupée immédiatement.
La seconde liste, les connexions tierces (myaccount.google.com/connections), recense les apps et sites qui ont obtenu un accès à votre compte : « Se connecter avec Google », lecture de votre Drive, parfois de votre Gmail. Supprimez tout ce que vous n'utilisez plus. Chaque accès qui traîne est une porte d'entrée de plus, et la révocation prend deux clics.
Passkeys ou validation en deux étapes : le vrai verrou
Un mot de passe seul ne protège plus un compte en 2026. Une étude de Google avec NYU et UC San Diego l'a chiffré : le simple ajout d'un numéro de récupération bloque 100 % des bots automatisés et 99 % du phishing de masse. La validation en deux étapes va plus loin en exigeant une confirmation sur votre téléphone à chaque connexion inhabituelle.
Mieux encore : les passkeys, que Google propose par défaut depuis octobre 2023. Vous vous connectez avec votre empreinte, votre visage ou le code de déverrouillage de l'appareil. Il n'y a plus rien à voler par hameçonnage : la clé ne quitte jamais votre appareil et ne fonctionne que sur le vrai site Google. Si le Check-up vous propose d'en créer une, c'est la meilleure minute de toute cette checklist.
Récupération et Protection renforcée : les derniers réflexes
Vérifiez votre adresse mail et votre numéro de téléphone de récupération. C'est ce qui vous permet de reprendre la main si le compte est verrouillé ou compromis (on a détaillé les 6 réflexes si votre compte est piraté). Un numéro obsolète, et la récupération échoue, ou pire : elle aboutit chez le nouveau titulaire de votre ancien numéro.
Dernier point, pour les profils exposés : journalistes, élus, admins IT, dirigeants. Google propose le programme Protection renforcée, qui verrouille la connexion sur une passkey ou une clé de sécurité physique (les passkeys y sont acceptées depuis juillet 2024) et durcit les contrôles sur les téléchargements et les apps tierces. C'est gratuit mais contraignant au quotidien : à réserver aux comptes réellement à risque. Pour tous les autres, la checklist ci-dessus couvre l'essentiel, et nos guides vie privée et cybersécurité prennent le relais.
FAQ
À quelle fréquence refaire ce ménage ?
Deux fois par an pour un usage normal, plus une passe immédiate après une alerte de connexion suspecte ou la perte d'un appareil.
Les passkeys remplacent-elles complètement le mot de passe ?
Pas encore : le mot de passe reste en secours sur votre compte Google. L'option « Ignorer le mot de passe dans la mesure du possible », activée par défaut, fait simplement de la passkey le chemin principal de connexion.
La validation en deux étapes par SMS, c'est suffisant ?
C'est déjà un vrai progrès, mais le SMS reste vulnérable au détournement de carte SIM. Préférez la notification Google ou une passkey dès que possible.
Sources
- Google : Faire un Check-up Sécurité : documentation officielle de l'outil d'audit du compte Google
- Google : Passkeys are now enabled by default : annonce officielle des passkeys par défaut (octobre 2023)
- Google Security Blog : How effective is basic account hygiene : étude Google, NYU et UC San Diego sur l'efficacité des protections de base
- Google : Passkeys for high risk users in Advanced Protection : ouverture du programme Protection renforcée aux passkeys (juillet 2024)


