Temps de lecture estimé : 8 minutes
Points clés à retenir
- Clic droit puis Inspecter révèle un mot de passe masqué en 3 étapes sur Chrome/Edge
- Firefox passe par son gestionnaire d’identifiants intégré, pas par l’inspecteur
- Le gestionnaire du navigateur (chrome://settings/passwords) retrouve les mots de passe enregistrés
- L’ANSSI recommande 12 caractères minimum, le NIST 14 à 16
- Un gestionnaire de mots de passe évite d’avoir à revivre cette recherche
Pourquoi un mot de passe est-il caché par des étoiles
Quand vous tapez un mot de passe dans un formulaire, le navigateur affiche des points ou des étoiles à la place des caractères. Ce comportement vient d’un attribut technique tout simple : le champ est déclaré en input type= »password ». C’est cet attribut, et lui seul, qui déclenche le masquage à l’affichage.
Concrètement, ce que ça change c’est que le texte que vous saisissez existe bel et bien en clair dans le code de la page. Le navigateur choisit juste de ne pas l’afficher visuellement. Ce n’est pas un chiffrement, c’est une simple règle d’affichage.
Le masquage protège contre les regards indiscrets : un collègue qui passe derrière votre écran, une capture d’écran partagée par erreur en visioconférence, une photo prise à votre insu. Soyons clairs : c’est une protection visuelle, rien de plus.
Ce que ça ne protège pas, en revanche, c’est votre historique de frappe clavier ou l’historique du navigateur si le mot de passe a été enregistré. Un logiciel espion installé sur la machine, un enregistreur de frappe, ou un accès physique prolongé à l’ordinateur contournent totalement ce masquage. J’ai vu passer ce cas plusieurs fois en mission : des dirigeants persuadés que les étoiles suffisaient à protéger leurs accès, alors que le vrai risque venait d’un poste partagé mal sécurisé.
Voir un mot de passe caché avec l’outil Inspecter (Chrome, Edge)
La méthode la plus rapide pour voir un mot de passe derrière étoile sur Chrome ou Edge repose sur un outil intégré à tout navigateur moderne, accessible à n’importe qui, sans rien installer.
Autant vous le dire tout de suite : ce n’est pas une faille de sécurité ni un piratage. C’est une fonctionnalité native destinée aux développeurs, que n’importe quel utilisateur peut utiliser sur son propre champ de saisie.
Voici la marche à suivre, en trois étapes.
Étape 1 : faites un clic droit directement sur le champ où le mot de passe est saisi et masqué, puis choisissez « Inspecter » dans le menu contextuel. Une fenêtre technique s’ouvre sur le côté ou en bas de l’écran : c’est l’inspecteur de code, aussi appelé DevTools.
Étape 2 : dans le code affiché, repérez la ligne qui contient input type= »password ». Elle est généralement surlignée automatiquement puisque c’est l’élément sur lequel vous avez cliqué.
Étape 3 : double-cliquez sur le mot « password » dans cette ligne et remplacez-le par « text ». Le champ affiche alors immédiatement le mot de passe en clair, à l’écran.
Précision utile : cet effet est temporaire. Dès que vous rafraîchissez la page ou que vous la quittez, le champ revient à son état masqué par défaut. Aucune modification n’est enregistrée où que ce soit.
Voir un mot de passe caché sous Firefox
Firefox fonctionne différemment de Chrome et Edge sur ce point précis : la manipulation ne passe pas par le même menu, même si le résultat final est identique.
Étape 1 : faites un clic droit sur le champ mot de passe et sélectionnez « Renseigner le mot de passe » (ou « Remplir le mot de passe » selon la version). Un sous-menu s’ouvre avec les identifiants enregistrés pour ce site.
Étape 2 : cliquez sur « Afficher les identifiants enregistrés » en bas de ce sous-menu. Firefox ouvre alors son gestionnaire d’identifiants intégré, avec la liste des comptes associés au site en cours.
Étape 3 : dans cette fenêtre, cliquez sur le bouton « Afficher les mots de passe ». Une fenêtre de confirmation peut apparaître, demandant le mot de passe de session Windows ou Mac avant d’afficher les identifiants en clair.
C’est un classique que je retrouve chez mes clients qui basculent entre plusieurs navigateurs : ils cherchent le clic droit « Inspecter » sur Firefox et ne le trouvent jamais au même endroit que sur Chrome, simplement parce que le parcours est différent.
Retrouver un mot de passe enregistré dans le gestionnaire du navigateur
Si le mot de passe a déjà été enregistré par le navigateur lors d’une connexion précédente, inutile de passer par l’inspecteur de code. Le gestionnaire intégré fait le travail plus proprement.
Sur Chrome, tapez chrome://settings/passwords directement dans la barre d’adresse. La liste de tous les sites avec identifiants enregistrés s’affiche. Cliquez sur l’icône en forme d’œil à côté du mot de passe voulu pour le révéler.
Sur mobile comme sur PC, Google Password Manager, accessible via passwords.google.com, centralise les mots de passe liés à votre compte Google, indépendamment du navigateur utilisé sur l’appareil. Pratique quand vous changez de machine ou de téléphone.
Dans les faits, une vérification d’identité est systématiquement demandée avant d’afficher un mot de passe stocké : mot de passe de session Windows ou Mac, empreinte digitale, ou code de déverrouillage sur mobile. C’est un garde-fou logique, puisque n’importe qui accédant physiquement à votre appareil déverrouillé pourrait sinon consulter tous vos accès en quelques clics.
Utiliser une extension pour afficher les mots de passe en un clic
Pour visualiser rapidement un mot de passe sans passer par le code source, cette vidéo d’Emwald85 détaille une méthode alternative accessible aux débutants.
Plusieurs extensions Chrome dédiées, du type « Show Password », ajoutent une icône œil directement dans les champs de saisie de mot de passe, sur pratiquement tous les sites. Selon les données recensées en 2025, un simple clic sur cette icône suffit à afficher le mot de passe en clair sur 98 % des sites équipés de champs standards.
L’avantage est clair : pas de manipulation de code, une interface pensée pour les non-techniciens, et un accès permanent une fois l’extension installée. On oublie souvent un détail qui change tout : la rapidité de cette méthode en fait aussi la plus exposée si l’extension elle-même n’est pas fiable.
La limite tient justement à la source d’installation. Une extension doit venir uniquement du store officiel du navigateur (Chrome Web Store, Microsoft Edge Add-ons). Une extension tierce mal référencée peut, à l’inverse, capter les mots de passe qu’elle est censée révéler. Avant d’installer quoi que ce soit, vérifiez le nombre d’utilisateurs, les avis récents et les permissions demandées.
Cas particulier des logiciels de messagerie (Outlook, clients mail)
Les mots de passe masqués ne se limitent pas aux sites web. Les clients de messagerie comme Outlook stockent eux aussi des identifiants de connexion cachés derrière des étoiles, dans les paramètres de compte.
Dans Outlook, le mot de passe se trouve généralement dans les paramètres du compte, section « Serveur » ou « Informations de connexion ». Contrairement à un navigateur web, ces logiciels n’offrent pas d’inspecteur de code accessible en clic droit : le champ est verrouillé au niveau de l’application elle-même.
Des outils tiers spécialisés existent pour révéler ces mots de passe stockés localement sur la machine, en lisant les données enregistrées dans le système. Ce sont des logiciels utilitaires, distincts des extensions de navigateur, à ne récupérer que sur des sites d’éditeurs reconnus.
Une précaution s’impose avant d’utiliser ce type d’outil : ces logiciels ont accès à l’ensemble des identifiants stockés sur la machine, pas seulement à celui que vous recherchez. Dans mon expérience, je recommande toujours de vérifier la réputation de l’éditeur et de désinstaller l’outil aussitôt l’usage terminé, plutôt que de le laisser tourner en permanence.
Sécuriser ses mots de passe une fois retrouvés
Retrouver un mot de passe oublié est souvent l’occasion de constater qu’il est trop court, trop simple, ou réutilisé sur plusieurs comptes. C’est le bon moment pour le renforcer plutôt que de le ressaisir tel quel.
En France, l’ANSSI recommande depuis 2022 un mot de passe d’au moins 12 caractères, combinant majuscules, minuscules, chiffres et symboles. Le NIST américain va plus loin dans ses recommandations 2025 et conseille une longueur de 14 à 16 caractères, jugée plus robuste face aux outils de cassage actuels.
La CISA, l’agence américaine de cybersécurité, recommande un minimum de 16 caractères pour les comptes sensibles. Selon l’éditeur Psono, cette exigence se gradue selon l’enjeu : 16 à 20 caractères pour les comptes du quotidien, et 20 à 24 caractères pour les comptes à haute valeur comme la messagerie principale, la banque en ligne ou l’administration d’un cloud d’entreprise. À titre de repère haut, les systèmes d’authentification acceptent généralement jusqu’à 30 caractères, selon Polytechnique Montréal.
Le vieux repère de 8 caractères minimum, longtemps considéré comme suffisant, est aujourd’hui jugé obsolète par NordPass. Une étude Specops menée en 2024 sur des bases de mots de passe compromis a mesuré une longueur moyenne inférieure à 12 caractères chez les comptes piratés, un argument concret en faveur de l’allongement.
Pour ma part, je conseille systématiquement à mes clients de passer par un gestionnaire de mots de passe. Il génère des combinaisons longues et complexes, les mémorise à votre place, et évite la tentation de réutiliser le même mot de passe partout, un réflexe qui reste le point faible numéro un que je constate en entreprise.
Dernier point, et pas des moindres : activez l’authentification à deux facteurs sur vos comptes sensibles. Même un mot de passe long et solide finit par être exposé un jour, via une fuite de données chez un tiers. Le second facteur, code envoyé par SMS ou application dédiée, reste la barrière qui bloque l’accès malgré tout.



