Publié le 12 Nov. 2020. Mis à jour le 4 juillet 2026.
Piratage, fuite de données, rétorsion, vandalisme… Les activités informatiques malveillantes coûtent cher aux entreprises et à l’économie. Les piratages et fuites de données ont coûté à l’économie américaine entre 57 et 109 milliards de dollars en 2016. Pour les petites entreprises, le coût et les dommages d’un piratage de données peuvent être irréversibles. 81 % des fuites de données d’entreprise proviennent de mauvaises pratiques de mots de passe. La bonne nouvelle est qu’en respectant des bonnes pratiques simples mais efficaces pour la gestion des accès, les entreprises peuvent contribuer à se protéger contre les ravages et les dommages que peuvent causer les violations de données.

Mise à jour juillet 2026 : ce qui a changé
Quand j’ai écrit cet article en 2020, les risques étaient déjà réels. Six ans plus tard, ils ont changé de nature.
Le coût des attaques s’est effondré
En 2020, une attaque demandait du talent et du temps. En 2026, les modèles d’IA font le travail. Ils génèrent des mails de phishing indiscernables du vrai, à l’échelle, pour quelques centimes (+1 265 % en un an, Hoxhunt 2025). Mais ils font bien plus : les modèles frontier (Fable, Mythos, GPT-5) découvrent des vulnérabilités dans du code, écrivent des exploits fonctionnels, et enchaînent les étapes d’une attaque de bout en bout. Le gouvernement américain a suspendu l’accès à certains de ces modèles en juin pour cette raison. Le coût d’une attaque sophistiquée a été divisé par 100. Le volume a suivi. Et chaque trimestre sort un modèle plus capable. Ce qui aide vos campagnes aide aussi ceux qui les ciblent.
La surface d’attaque a explosé
En 2020, un compte Google Ads avait 2-3 utilisateurs et zéro outil connecté. Aujourd’hui, entre les outils d’automatisation, les scripts IA, les plateformes de reporting et les agents connectés, chaque compte a 5 à 10 portes d’entrée indépendantes :
- Utilisateurs directs : mot de passe ou session volée
- Liens MCC (agence, outil tiers) : accès hérité sur tous les comptes enfants
- Tokens API : accès programmatique permanent
- Apps OAuth (outils tiers, scripts) : accès conservé même après résiliation de l’outil
- Compte Google lui-même : si celui-ci tombe, tout le reste suit
Chaque surface se compromet indépendamment. Votre 2FA ne protège pas contre un lien MCC compromis. Votre mot de passe fort ne sert à rien si un outil résilié il y a 3 ans a toujours son accès.
Un cas concret : 21 comptes compromis via un outil oublié
En juin 2026, une agence a découvert qu’un outil anti-fraude au clic, connecté via MCC en 2018 et jamais révoqué, avait été compromis. L’attaquant a hérité de l’accès manager et touché 21 comptes Google Ads. Admins révoqués, campagnes frauduleuses lancées, 9 comptes orphelins sans aucun utilisateur direct. Le vecteur : pas un mot de passe volé, pas la 2FA contournée. Un lien MCC oublié depuis huit ans. Des centaines d’agences ont été touchées par des hijackings MCC similaires depuis fin 2024.
La réponse de Google : passkeys obligatoires
À partir du 15 juillet 2026, Google exigera un passkey pour ajouter un utilisateur ou modifier la facturation sur Google Ads. Google a aussi lancé l’approbation multi-parties (Multi-Party Approval) : chaque ajout ou suppression d’utilisateur nécessite la validation d’un second admin. Gratuit, 2 minutes à activer, la mesure la plus efficace contre le hijacking.
Scénarios Malheureux déjà vus
Nous sommes dans ce métier depuis assez longtemps pour avoir déjà pu observer chacun de ces cas, en vrai
- hack de wordpress contre rançon
- hack de wordpress pour spam
- nom de domaine verrouillé par un ancien associé
- nom de domaine redirigé par une ancienne agence contre paiement
- erreur ou malveillance d’une ancienne agence ou d’un freelance sur un compte publicitaire Google Ads ou Facebook Ads
- compromission d’un outil tiers connecté en MCC, 21 comptes Google Ads touchés (nouveau, 2026)
- phishing IA indiscernable du vrai, identifiants volés en un clic (nouveau, 2026)
- perte de temps pour lancer un nouveau projet
- perte de données analytics précieuses
- compte twitter irrécupérable faute de mot de passe
- compte instagram perdu
- compte facebook bloqué
- 3 semaines de retard sur des travaux SEO pour identifier le propriétaire de la Google Search Console
Vérifiez vos Accès
Vérifiez vos accès régulièrement. En début de projet, lorsque vous démarrez avec un nouveau prestataire ou embauchez un responsable marketing, vous devrez partager vos accès. Profitez de cette étape pour vérifier que vous contrôlez le compte principal de chaque outil !
Ajout 2026 : vérifiez aussi les outils que vous n’utilisez plus. Chaque outil connecté conserve son accès jusqu’à révocation manuelle. Un abonnement résilié ≠ un accès révoqué. Utilisez notre outil de checklist interactif, ou téléchargez notre fichier « déclaration d’indépendance ».
Les Méthodes de Partage
Envoyer les identifiants et mot de passe de l’administrateur par mail ou dans un excel ? 😱 Toutes les méthodes ne se valent pas. Privilégiez les méthodes suivantes pour partager vos accès.
Idéal : Partage de Compte Maître (MCC / Business Manager)
Les outils les plus matures sont adaptés au partage avec les agences.
- « partenaires » dans le Facebook Business Manager
- partage aux comptes « MCC » dans Google Ads
- partage agence dans Mailchimp
- etc.
Cette solution est idéale : vous partagez une fois, l’agence gère les accès en interne de façon granulaire. Si vous devez couper TOUS les accès de l’agence, c’est fait en 1 fois, en quelques secondes.
Attention (2026) : ce système est aussi le vecteur d’attaque le plus puissant. Un lien MCC compromis donne accès à tous les comptes enfants. Auditez vos liens MCC (Google Ads → Admin → Gestionnaires) au moins une fois par trimestre. Supprimez tout outil ou agence avec qui vous ne travaillez plus.
2 : Ajout d’Utilisateurs
à défaut de système pour gérer les agences partenaires, ajoutez chaque membre de l’équipe, avec les niveaux d’accès nécessaires. Chacun a son propre compte, et son propre mot de passe. Cette solution offre un bon contrôle, et permet aussi de détecter la cause de problèmes ou malveillances grâce à l’historique des modifications offert par de nombreux outils. Ajout 2026 : appliquez le principe du moindre privilège, accès lecture seule quand l’écriture n’est pas nécessaire. Activez l’approbation multi-parties (Multi-Party Approval) sur Google Ads pour qu’aucun changement d’accès ne passe sans double validation.
3 : Gestionnaire de Mots de Passe
à défaut de pouvoir créer un compte par utilisateur, utilisez un Gestionnaire de Mots de Passe. Nous vous recommandons d’installer et d’apprendre à utiliser un Gestionnaire de Mots de Passe dès maintenant : nous privilégions 1Password ou Bitwarden. Note 2026 : nous recommandions LastPass en 2020. LastPass a subi une fuite de données majeure en 2022, nous ne le recommandons plus.
4 : Transmission sécurisée temporaire
à défaut de Gestionnaire de mot de Passe (pour quelle raison ? ???) https://quickforget.com est bien plus sûr qu’un envoi en clair.
Bonnes Pratiques pour les partages d’Identifiants
Comment éviter de se faire pirater ?
1. Ne révélez à personne votre mot de passe
Chacun son compte et les données seront bien gardées.
2. N’envoyez jamais de mots de passe en clair
si vous devez absolument partager un même compte, utilisez un gestionnaire de mot de passe.
3. Changez les Mots de Passe
quand vous changez d’agence, d’employé, de freelance.
4. Evitez les mots de passe faibles
les mots du dictionnaire (noms propres et communs), les dates, les suite de nombres 12345 ou de lettres azertyu. Les mots de passe trop courts…
5. Des Mots de Passe Différents
entre les différents outils
6. Protégez vos appareils mobiles
Si vous perdez votre téléphone pouvez vous le déconnecter rapidement de tous les outils sensibles ? Idem pour votre équipe ? Vos agences ?
7. Difficile à deviner mais faciles à se rappeler
Checklist 2026 : 10 minutes pour sécuriser vos accès
Les 7 bonnes pratiques ci-dessus restent valables. Mais en 2026, il faut aller plus loin.
1. Auditez vos apps connectées
Ouvrez myaccount.google.com/permissions sur chaque compte Google lié à vos ads. Révoquez ce que vous ne reconnaissez pas.
2. Auditez vos gestionnaires MCC
Dans Google Ads → Admin → Gestionnaires : vérifiez qu’aucun MCC inconnu n’est lié à vos comptes. Supprimez les outils et agences avec qui vous ne travaillez plus.
3. Activez l’approbation multi-parties
Multi-Party Approval : chaque ajout d’utilisateur nécessite la validation d’un second admin. Gratuit, 2 minutes.
4. Passez aux passkeys
Avant le 15 juillet 2026, configurez un passkey sur vos comptes Google Ads.
5. Vérifiez vos comptes enfants
Assurez-vous que chaque compte Google Ads a au moins un admin direct (pas uniquement un accès hérité via MCC). Un compte sans admin direct = un compte orphelin si le lien MCC casse.
Déclarez votre Indépendance
qui contrôle vos comptes ? faites le tour de la question grâce à notre outil gratuit jikko.co Un doute sur un accès ? Un outil oublié ? Un MCC mystérieux ?
Contactez-nous, on vérifie ensemble.




