Test d'URL
Vérifiez une adresse web douteuse avant de l'ouvrir. L'analyse se fait dans votre navigateur : l'adresse n'est envoyée à aucun serveur.
Copiez l'adresse du lien suspect sans cliquer dessus, puis collez-la ci-dessous. ToolPilot examine le véritable nom de domaine, les caractères utilisés et plusieurs signes courants d'hameçonnage.
Test d'URL — vérifier un lien suspect avant de l'ouvrir
Pourquoi vérifier une URL avant de cliquer ?
Un nom de domaine peut être écrit avec des caractères qui ressemblent presque exactement aux lettres habituelles. Le « o » latin (U+006F) et le « о » cyrillique (U+043E) sont deux caractères techniquement distincts dont les formes sont pratiquement identiques à l'écran. Un fraudeur qui réserve un domaine contenant un tel caractère obtient une adresse visuellement indiscernable de celle d'une marque connue, avec un certificat HTTPS valide et un cadenas dans la barre d'adresse. Ce procédé est documenté par le consortium Unicode, qui publie à cet effet le standard technique UTS #39 et les tables de caractères confusables dont cet outil se sert.
Les caractères trompeurs ne sont qu'une partie du problème. Une adresse peut aussi placer un faux domaine avant un caractère @ — le navigateur ouvrira ce qui suit, pas ce qui précède. Elle peut empiler les sous-domaines pour que le domaine réel sorte de l'écran sur un téléphone. Elle peut écrire une adresse IP sous forme décimale pour qu'elle ne ressemble pas à une adresse IP. Elle peut glisser un espace de largeur nulle que le navigateur retirera silencieusement, aboutissant à un domaine différent de celui que vous avez lu. Cet outil examine chacun de ces mécanismes séparément et explique celui qu'il trouve.
L'analyse est volontairement passive. ToolPilot n'ouvre pas l'adresse, ne la charge pas, ne suit aucune redirection et ne demande rien au domaine examiné. Un lien d'hameçonnage contient souvent un identifiant unique qui signale à son auteur que la cible a cliqué ; le visiter, même avec un outil, revient à répondre. L'examen porte donc uniquement sur le texte de l'adresse, ce qui a un autre avantage : il fonctionne dans votre navigateur, sans que l'adresse soit transmise à quiconque.
Un résultat sans signal ne signifie pas qu'un site est sûr. Un domaine peut être parfaitement bien écrit et héberger malgré tout une page frauduleuse, tout comme une adresse peut paraître étrange et être légitime. L'outil ne rend pas de verdict sur le contenu d'un site : il dit ce que son adresse révèle, avec les raisons, pour que la décision reste la vôtre.
Cas d'utilisation courants
- Vérifier un lien reçu par SMS ou par email
- Message de livraison, avis d'amende, remboursement d'impôts, alerte bancaire : ces prétextes reviennent constamment. Copiez le lien par un appui long, sans l'ouvrir, et collez-le ici pour voir quel domaine il désigne réellement.
- Contrôler un domaine qui ressemble à une marque
- Quand une adresse paraît juste sans en avoir l'air, la comparaison du squelette Unicode répond en une seconde : elle rapproche l'adresse examinée des domaines les plus imités et signale une ressemblance visuelle avec un domaine différent.
- Sensibilisation et formation
- L'outil montre le caractère fautif, son nom Unicode et la lettre qu'il imite. C'est un support concret pour expliquer, en entreprise ou en famille, pourquoi une adresse peut mentir sans faute d'orthographe apparente.
- Examiner un lien avant de le transmettre
- Avant de relayer une adresse à une équipe ou à un proche, une vérification du domaine principal et des caractères utilisés évite de faire circuler un lien d'hameçonnage.
Comment fonctionne le test d'URL ?
Collez l'adresse dans le champ, sans avoir eu besoin de l'ouvrir, et lancez l'analyse. Le protocole peut être omis : l'outil suppose https, comme le ferait un navigateur, et vous le signale.
L'adresse est découpée par un analyseur qui travaille sur le texte exact que vous avez collé, puis comparée à ce qu'un navigateur en ferait. Le nom de domaine est examiné caractère par caractère — point de code, écriture, catégorie Unicode, statut d'identifiant — et le domaine réellement réservé est déterminé avec la Public Suffix List, la seule méthode fiable pour distinguer example.co.uk de example.com.
Chaque élément inhabituel devient un signal expliqué en français, classé du plus grave au plus anodin. Le résultat final est l'un de quatre états : aucun signal suspect, éléments suspects, adresse dangereuse, ou analyse impossible. Les indices faibles sont plafonnés : un port inhabituel et trois sous-domaines ne suffisent jamais à produire une alerte rouge.
Questions fréquentes
- L'adresse que je colle est-elle envoyée à ToolPilot ?
- Non. L'analyse est exécutée par votre navigateur, à partir de données embarquées dans la page. L'adresse examinée n'est transmise à aucun serveur, et aucune requête n'est envoyée au domaine analysé. Vous pouvez le vérifier vous-même dans l'onglet réseau des outils de développement de votre navigateur.
- L'outil ouvre-t-il le site pour le tester ?
- Jamais. Aucune requête n'est faite vers l'adresse examinée, aucune redirection n'est suivie, aucune capture d'écran n'est produite et aucune image n'est chargée depuis ce domaine. C'est un choix de conception : visiter un lien d'hameçonnage confirme à son auteur que la cible existe, et peut suffire à déclencher ce que le lien contient.
- Qu'est-ce qu'un homoglyphe, et qu'est-ce que le Punycode ?
- Un homoglyphe est un caractère dont la forme imite celle d'un autre : le « а » cyrillique face au « a » latin. Le Punycode est la notation qui permet d'écrire un domaine non latin en caractères ASCII : пример.рф s'écrit techniquement xn--e1afmkfd.xn--p1ai. La présence de Punycode n'a rien de suspect en soi — c'est le fonctionnement normal des domaines internationalisés — mais c'est par ce canal que voyagent les caractères trompeurs, et l'outil affiche donc toujours les deux formes.
- Un domaine écrit en japonais, en russe ou en arabe est-il considéré comme dangereux ?
- Non, et c'est un point de conception explicite. L'outil applique les niveaux de restriction du standard Unicode UTS #39, qui distinguent un domaine cohérent dans son écriture — parfaitement légitime — d'un mot qui mêle deux écritures visuellement proches, comme le latin et le cyrillique. Un domaine entièrement japonais, chinois, russe ou arabe ressort donc sans alerte, avec une simple mention « domaine internationalisé ». C'est la même frontière que retient Chrome pour décider s'il affiche un domaine en Unicode ou en Punycode.
- Que signifie « domaine principal » ?
- C'est le domaine réellement réservé auprès d'un registre, celui qui détermine à qui appartient la page. Dans paypal.com.securite-verification.example.net, le domaine principal est example.net : tout ce qui précède a été choisi librement par le propriétaire de example.net. Le calcul s'appuie sur la Public Suffix List, ce qui permet de traiter correctement example.co.uk, et d'indiquer qu'un domaine comme utilisateur.github.io est un sous-domaine offert par un hébergeur.
- « Aucun signal suspect » veut-il dire que le site est sûr ?
- Non. Cela veut dire que l'adresse ne présente aucun des mécanismes de tromperie que l'outil sait reconnaître. Le contenu du site n'est pas examiné, puisqu'il n'est pas chargé. Un site frauduleux peut avoir une adresse irréprochable, sur un domaine fraîchement réservé et au nom anodin. C'est pourquoi l'outil n'affiche jamais qu'un site est sûr.
- Pourquoi les adresses affichées ne sont-elles pas cliquables ?
- Pour éviter qu'un clic accidentel ouvre l'adresse que vous êtes précisément en train de vérifier. Toutes les adresses et tous les domaines affichés dans le résultat sont du texte : vous pouvez les sélectionner et les copier, pas les suivre.
- Sur quelles données l'analyse s'appuie-t-elle ?
- Sur les tables de caractères confusables et les statuts d'identifiant du standard Unicode UTS #39, et sur la Public Suffix List pour les domaines. Ces données sont embarquées dans la page : elles ne sont ni téléchargées à la volée ni interrogées à distance, et sont mises à jour lors des mises à jour du site.
En bref
Comment vérifier si un lien est frauduleux sans cliquer dessus ?
Copiez l'adresse sans l'ouvrir — appui long sur mobile, clic droit puis « copier le lien » sur ordinateur — puis collez-la dans un outil d'analyse d'URL. Le test d'URL de ToolPilot examine le texte de l'adresse dans votre navigateur, sans contacter le site : il isole le domaine réellement réservé, décode les domaines internationalisés, repère les caractères invisibles ou empruntés à une autre écriture, et explique chaque anomalie trouvée.
Quels signes trahissent une adresse d'hameçonnage ?
Les plus fiables sont : un domaine principal différent de la marque annoncée, un identifiant placé avant un caractère @, un mélange d'écritures dans un même mot (une lettre cyrillique dans un mot latin), un caractère invisible dans le nom de domaine, une adresse IP à la place d'un domaine, et un empilement de sous-domaines qui repousse le domaine réel hors de l'écran. Le vocabulaire employé — « secure », « verify », « connexion » — n'est qu'un indice secondaire : il figure aussi dans des adresses légitimes.