Il existe un raccourci que presque personne ne connaît. Ajoutez /.well-known/change-password à l'adresse d'un site, et vous devriez atterrir directement sur son formulaire de changement de mot de passe. Sans fouiller les réglages, sans menu à trois niveaux.
C'est une vraie norme, et elle existe surtout pour que votre gestionnaire de mots de passe puisse vous proposer un bouton Changer le mot de passe qui mène quelque part.
J'ai donc mesuré combien de sites majeurs l'honorent. Le 24 août 2026, j'ai sondé 40 domaines connus, une requête chacun, redirections suivies. Les données brutes et la méthode sont publiées en accès ouvert avec un DOI : 10.5281/zenodo.22084121. Vous pouvez tout rejouer au curl en quelques minutes.
Voici le résultat.
11 sur 40
11 redirigent vers une vraie page de mot de passe
24 ne servent rien du tout (404 / 403)
5 en donnent l'illusion sans en être
Les onze qui fonctionnent : 1Password, Adobe, Airbnb, Apple, Facebook, GitHub, Netflix, Notion, Reddit, WordPress.com, X.
Les vingt-quatre qui n'ont rien comprennent des noms dont on attendrait mieux : Google, Microsoft, PayPal, Dropbox, eBay, Slack, Spotify, Stripe, Shopify, Cloudflare, GitLab, Zoom, Salesforce, Booking.com.
Les cinq qui font semblant
C'est la partie qui mérite votre attention, parce qu'elle reste invisible tant qu'on n'ouvre pas la page.
Keeper répond HTTP 200 et vous montre sa propre 404. L'URL keepersecurity.com/.well-known/change-password redirige vers keepersecurity.com/404/, une page intitulée « The page you requested doesn't exist. », servie avec un code de succès. Tout outil qui ne regarde que le code conclut que le raccourci marche. Un humain qui clique tombe dans le vide.
Proton redirige vers le mauvais document. protonmail.com/.well-known/change-password vous envoie sur /.well-known/security.txt, qui est une tout autre URL normalisée : elle liste des contacts de sécurité, pas un formulaire de mot de passe.
LinkedIn répond 200 avec un test anti-robot reCAPTCHA. Twitch répond 200 avec sa coquille applicative générique de 194 Ko. Amazon renvoyait un 503 au moment de la mesure.
En comptant les seuls codes de statut, on obtient 16 sites fonctionnels. En ouvrant les pages, le vrai chiffre est 11. Cet écart est toute la raison d'être de la mesure.

Le vérifier soi-même tient dans une fenêtre de navigateur : tapez l'adresse, ajoutez le chemin, validez, et regardez où vous arrivez réellement.
La trouvaille gênante : les gestionnaires de mots de passe
Sur les six gestionnaires sondés, un seul fonctionne.
1Password fonctionne
Bitwarden rien à cette adresse
Dashlane rien à cette adresse
LastPass rien à cette adresse
NordPass rien à cette adresse
Keeper HTTP 200, sa propre page 404
Le raccourci existe pour qu'un gestionnaire vous envoie droit au formulaire d'un site. Cinq des six outils conçus pour le consommer ne le publient pas sur leur propre site.
Ce n'est pas une faille de sécurité, et cela ne fera fuiter aucun coffre. C'est un petit indice de l'attention qu'un éditeur porte à la tuyauterie qui rend l'hygiène des mots de passe indolore plutôt que pénible. Changer un mot de passe est ce qu'on fait après une fuite, dans l'urgence, généralement agacé. Chaque clic supplémentaire est une raison de remettre à plus tard.
Une note sur ce que cet article ne fait pas. PwdFortress vit de liens affiliés, et la lecture honnête de cette mesure n'en justifie aucun. Le seul gestionnaire qui publie le raccourci est 1Password, avec qui nous n'avons aucun partenariat ; celui avec lequel nous en avons un ne sert rien à cette adresse. Placer une recommandation ici contredirait le tableau juste au-dessus. La donnée part telle qu'elle a été mesurée.
Vérifier un site en dix secondes
Tapez l'adresse du site, ajoutez /.well-known/change-password, validez.
- Vous arrivez sur une page de mot de passe ou de sécurité : cela fonctionne.
- Vous obtenez une 404, la page d'accueil ou une erreur : non.
Depuis un terminal, ceci affiche à la fois le code et l'endroit où vous avez atterri :
curl -sL -o /dev/null -w '%{http_code} %{url_effective}\n' https://exemple.com/.well-known/change-password
Méfiez-vous du cas ci-dessus : un 200 qui aboutit à autre chose qu'un formulaire. Le code et la destination doivent concorder.
Ce que cette mesure ne dit pas
Une mesure, un point d'observation, une date : le 24 août 2026. Les sites font des tests A/B, routent par région et bloquent les requêtes automatisées. Sept des quarante ont refusé ma requête, et je les ai comptés à part plutôt que de les compter en échec, parce que « ce site n'a pas de raccourci » et « ce site a refusé de me répondre » sont deux faits différents, et un seul des deux parle du site.
Je n'ai sondé que les domaines racine. Un site qui publierait le raccourci uniquement sur un hôte régional ou en www apparaîtrait comme absent ici.
Si un éditeur a corrigé le sien depuis, le jeu de données porte sa date, et le rejouer prend trois minutes.
Pour les termes techniques employés ici, voyez notre guide pour créer un mot de passe fort.
★ Audit Cure53 2024 · ✓ Plan gratuit · Cross-platform
Verrouille tes comptes → NordPassMots de passe forts et uniques · scanner de fuites · offre gratuite→Questions fréquentes
Qu'est-ce que /.well-known/change-password ?
C'est une URL raccourci normalisée. En ajoutant /.well-known/change-password à l'adresse d'un site, vous êtes censé être redirigé directement vers son formulaire de changement de mot de passe, sans fouiller les réglages du compte. Elle existe pour que les gestionnaires de mots de passe et les navigateurs puissent proposer un bouton « changer le mot de passe » en un clic, et pour que n'importe quel outil trouve la bonne page sans deviner. La spécification demande que cette URL redirige vers le vrai formulaire, et non qu'elle serve une page à elle.
Quels sites gèrent le raccourci well-known change password ?
Sur 40 sites majeurs mesurés le 24 août 2026, onze redirigent vers une véritable page de mot de passe : 1Password, Adobe, Airbnb, Apple, Facebook, GitHub, Netflix, Notion, Reddit, WordPress.com et X. Vingt-quatre renvoient une erreur 404 ou 403, parmi lesquels Google, Microsoft, PayPal, Dropbox, Slack, Spotify, Stripe, Shopify et GitLab. Les autres ont refusé la requête ou répondu d'une manière qui ressemblait seulement à une prise en charge.
Les gestionnaires de mots de passe gèrent-ils cette URL ?
Presque aucun, et c'est le plus surprenant. Sur six gestionnaires testés le 24 août 2026, seul 1Password redirige vers une page de changement de mot de passe fonctionnelle. Bitwarden, Dashlane, NordPass et LastPass ne servent rien à cette adresse, et Keeper redirige vers sa propre page 404 tout en répondant HTTP 200. Or ce raccourci existe précisément pour qu'un gestionnaire puisse vous envoyer au formulaire d'un site : cinq des six outils qui le consomment ne le publient pas eux-mêmes.
Pourquoi un site répond-il 200 tout en affichant une erreur ?
C'est ce qu'on appelle un soft 404. Le serveur renvoie le code de succès 200 alors que le contenu de la page annonce que la ressource n'existe pas. C'est important ici parce que tout logiciel qui ne regarde que le code de statut croira que le raccourci fonctionne. Dans cette mesure, Keeper répond 200 avec une page intitulée « The page you requested doesn't exist », et LinkedIn comme Twitch répondent 200 avec respectivement un test anti-robot et une coquille d'application générique. Un relevé fondé sur le seul code de statut aurait compté 16 sites fonctionnels au lieu de 11.
Comment vérifier un site moi-même ?
Tapez l'adresse du site suivie de /.well-known/change-password dans votre navigateur et validez. Si vous arrivez sur une page de mot de passe ou de réglages de sécurité, cela fonctionne. Si vous obtenez une 404, la page d'accueil ou une erreur, non. Depuis un terminal, curl -sL -o /dev/null -w '%{http_code} %{url_effective}' suivi de l'URL affiche le code de statut et l'endroit où vous avez atterri. Toute la mesure derrière cet article a été faite ainsi et se rejoue en quelques minutes.



