29 juillet 20264 min de lecture
3 milliards de dollars de pertes en un an : pourquoi votre adresse email mérite d'être masquée
En 2025, la fraude par compromission d'email professionnel (BEC) a coûté 3,04 milliards de dollars rien qu'aux États-Unis, sur seulement 24 768 plaintes enregistrées par le FBI, soit environ 123 000 dollars de perte moyenne par dossier. Ce chiffre n'est qu'une facette d'un problème plus large : selon le rapport annuel Verizon sur les compromissions de données (DBIR 2025), le vol d'identifiants reste, pour la deuxième année consécutive, le principal point d'entrée des cyberattaques, à l'origine de 22 % des compromissions confirmées et jusqu'à 88 % des attaques visant des applications web. Le point commun à la quasi-totalité de ces scénarios : une adresse email, une fois connue d'un attaquant, devient une clé réutilisable indéfiniment. Firefox Relay, le service gratuit de Mozilla, s'attaque au problème à la racine, en évitant tout simplement de la donner.
Comment ça marche
Le principe est simple à comprendre et tient en un clic : plutôt que de renseigner sa vraie adresse sur un site, Firefox Relay génère un alias aléatoire en @mozmail.com qui retransmet automatiquement les messages reçus vers la boîte réelle, sans jamais l'exposer au site en question. Le code de l'extension et du service est publié sous licence libre MPL 2.0 par Mozilla sur GitHub, une transparence de bon aloi, même si le service lui-même reste centralisé et géré par Mozilla, pas auto-hébergeable comme peut l'être un Vaultwarden ou un Nextcloud. Lancé en bêta en 2020, Firefox Relay est sorti avec une offre payante Premium le 16 novembre 2021, ajoutant réponse depuis l'alias, sous-domaine personnalisé et masquage de numéro de téléphone à l'offre gratuite de base.
Le premier bénéfice concret touche le spam. Firefox Relay ne filtre pas lui-même les messages indésirables, c'est son partenaire technique, Amazon SES, qui bloque le spam et les logiciels malveillants en amont, mais l'intérêt réel est ailleurs : chaque site reçoit un alias différent, ce qui permet d'identifier précisément lequel a fini par revendre ou laisser fuiter l'adresse dès que le spam commence à arriver sur ce seul alias. Il suffit alors de le désactiver depuis le tableau de bord, sans toucher à sa vraie adresse ni devoir la changer partout ailleurs, une bascule immédiate et gratuite qui n'existe tout simplement pas avec une adresse unique partagée à des dizaines de services différents.
L'autre bénéfice : repérer le phishing
Le second bénéfice, moins souvent mis en avant, concerne directement le phishing. Un alias donné uniquement à un site de vente en ligne ne devrait, par construction, jamais recevoir de message prétendant venir de sa banque, de son employeur ou d'une administration : tout message de ce type sur cet alias précis est un signal d'alerte immédiat, impossible à obtenir avec une boîte email unique où les communications légitimes et frauduleuses se mélangent sans distinction. Compte tenu du poids des identifiants volés dans les compromissions actuelles, cloisonner chaque service derrière un alias distinct limite aussi la casse en cas de fuite : un mot de passe réutilisé associé à un alias dédié à un seul site ne permet pas de relier ce compte à l'adresse réelle ni aux autres comptes de la même personne.
Les limites assumées par Mozilla
L'outil a néanmoins des limites assumées par Mozilla elle-même. L'offre gratuite est plafonnée à 5 alias au total ; l'offre Premium, elle, n'est disponible que dans une liste précise de pays, dont la France, l'essentiel de l'Union européenne, le Royaume-Uni, les États-Unis et le Canada, mais pas le monde entier. Firefox Relay journalise par ailleurs les sites sur lesquels chaque alias a été utilisé, pour permettre de les identifier facilement dans le tableau de bord ; ce suivi peut être désactivé dans les réglages, mais tant qu'il reste actif, Mozilla conserve cette métadonnée, même si le contenu des messages, lui, n'est jamais stocké au-delà de trois jours en cas de panne temporaire du service.
Mozilla déconseille explicitement d'utiliser un alias pour tout ce qui exige une identité vérifiée ou une réception garantie : une banque, un médecin, un avocat, une carte d'embarquement.
Un effet secondaire contre le pistage publicitaire
Le bénéfice s'étend enfin au-delà de la seule sécurité. Un email identique donné à des dizaines de sites différents est aussi un identifiant de choix pour les courtiers en données et les réseaux publicitaires, qui l'utilisent pour recouper les profils d'un même internaute d'un service à l'autre. Un alias différent par site casse ce recoupement par construction, sans qu'aucune configuration supplémentaire ne soit nécessaire, un effet secondaire bienvenu pour qui cherche à limiter son empreinte auprès des grandes régies publicitaires, sans même avoir à y penser à chaque inscription.
Changer une habitude aussi ancrée que taper sa vraie adresse email dans chaque formulaire demande un peu de discipline au départ, mais l'extension automatise l'essentiel : un clic suffit pour générer un alias au moment de s'inscrire quelque part. Pour un coût nul dans son usage de base, l'effet cumulé sur deux des vecteurs d'attaque les plus courants, le spam et le phishing, est largement disproportionné par rapport à l'effort que ça demande. Une preuve de plus qu'une informatique mieux maîtrisée ne repose pas toujours sur des outils complexes, mais parfois simplement sur un réflexe différent.
Sources & références
- Firefox Relay — FAQ officielle
- Mozilla Blog — Introducing Firefox Relay Premium (16 novembre 2021)
- GitHub — mozilla/fx-private-relay (licence MPL 2.0)
- Verizon — 2025 DBIR, Credential Stuffing Attacks Research
- FBI IC3 — 2025 Internet Crime Report (rapport officiel)
- gHacks — Firefox Private Relay is Mozilla's latest experimental service
Discutons de votre projet
Accompagnement entièrement gratuit, sans engagement — professionnel ou particulier, la démarche est la même.

