Compte RiotSécuritéGuidePatch 18.19 min

Sécuriser son compte Riot : double authentification, hameçonnage et récupération

Mis à jour le · L’équipe OS FIGHT TACTICS

Tout ce qui compte dans Teamfight Tactics vit dans un seul endroit : le compte Riot. Le rang et les points de ligue, la collection de tacticiens et d’arènes, la progression du pass, les achats, et le même compte sert à League of Legends. Il suit le joueur d’un téléphone à un PC et à un Mac, et il a traversé le patch 18.1 sans une égratignure. Ce qui fait perdre un compte n’est presque jamais un piratage sophistiqué : c’est un mot de passe tapé sur une page qui imite celle de Riot, une boîte mail dont on a oublié le mot de passe, ou un identifiant prêté à un ami. Voici ce qui protège vraiment, dans l’ordre où ça compte.

Ce que vaut un compte Riot, et pourquoi on vous le vole

Avant de parler protection, il faut mesurer ce qu’il y a derrière un identifiant et un mot de passe. C’est plus que le profil TFT.

  • Le rang, les points de ligue et l’historique des parties, qui sont ceux du compte et non de la machine, comme le détaille notre article sur le classement et les rangs de TFT.
  • La collection : tacticiens, arènes, booms et emotes, dont certains ne s’obtiennent plus une fois leur set terminé. C’est ce qui donne à un compte une valeur de revente, et c’est pour ça qu’il est visé.
  • Le pass du set en cours, les achats en monnaie du jeu, et tout ce qui a été payé au fil des années.
  • Le même compte Riot ouvre League of Legends et les autres jeux de l’éditeur : un mot de passe volé pour TFT emporte tout le reste avec lui.

Un compte se vole pour être revendu, pour servir de compte jetable à quelqu’un qui a perdu le sien, ou simplement pour vider ce qu’il contient. Dans tous les cas, le voleur n’a pas cassé un cadenas : quelqu’un lui a donné la clé.

Le patch 18.1 a retiré macOS, pas votre compte

Un rappel utile, parce que la question revient souvent sous une forme inquiète. Le patch 18.1, celui qui ouvre le Set 18 en faisant passer Teamfight Tactics du moteur maison de Riot à Unreal Engine, a retiré la prise en charge de macOS : plus de support, plus de correctifs. Riot présente ce retrait comme temporaire et dit travailler à prendre en charge le système dans une future mise à jour, sans donner de date. Le même patch a aussi écarté les appareils Android et iOS anciens les moins dotés en mémoire.

Mais aucun compte n’a été réinitialisé ni supprimé au passage. Le rang, la collection et les achats sont restés là où ils étaient, attachés au compte Riot. Ce qui a changé, c’est la machine : sur Mac, le jeu passe désormais par le client Android, que Riot continue de prendre en charge, et la connexion se fait sur l’écran de connexion de Riot, à l’intérieur du jeu. Le détail de ce retrait est dans notre article sur le retrait de macOS au patch 18.1. Pour la sécurité du compte, retenez une chose : un message qui affirme que « votre compte Mac sera supprimé » ou qu’il faut « le vérifier » à cause du patch ment. Il n’y a jamais eu de compte Mac, il n’y a qu’un compte Riot.

La double authentification : dix minutes qui changent tout

La double authentification, que Riot appelle authentification multifacteur, demande une deuxième preuve à chaque connexion : un code à usage unique, en plus du mot de passe. Un voleur qui a le mot de passe s’arrête là. Elle s’active depuis la page du compte Riot, sur le site de Riot, et non depuis le jeu.

  1. 1Connectez-vous à la page de votre compte Riot, sur le domaine riotgames.com, et repérez la carte consacrée à l’authentification multifacteur.
  2. 2Cliquez sur le bouton d’activation. Riot envoie un e-mail à l’adresse du compte ; c’est dans cet e-mail que se trouve le bouton qui active réellement la protection. S’il n’arrive pas, regardez dans les indésirables, puis demandez un nouvel envoi.
  3. 3À partir de là, chaque connexion demande le mot de passe puis un code à six chiffres envoyé à l’adresse e-mail du compte, à recopier dans le jeu ou sur le site.
  4. 4Une case permet, sur un appareil de confiance, de ne pas redemander le code à chaque connexion pendant une durée limitée. Ne la cochez pas sur un ordinateur qui n’est pas le vôtre.

Le point important, et souvent négligé : le code arrive par e-mail. Cela veut dire que la boîte mail est la vraie clé du compte Riot. Quelqu’un qui entre dans votre messagerie peut recevoir les codes, réinitialiser le mot de passe et, au bout du compte, changer l’adresse du compte pour vous en exclure. La première protection d’un compte Riot est donc la double authentification de la messagerie elle-même, avec un mot de passe qui n’est utilisé nulle part ailleurs. Et si vous vous connectez à Riot par un compte Google ou Apple, c’est la sécurité de ce compte-là qui devient celle de votre compte Riot.

Le mot de passe, l’identifiant et l’adresse : trois choses à ne pas confondre

  • Le mot de passe doit être unique. Le scénario le plus courant n’est pas un piratage de Riot, c’est une fuite chez un autre service où vous aviez le même mot de passe. Le trousseau de macOS ou un gestionnaire de mots de passe le retient à votre place.
  • L’identifiant de connexion n’est pas le Riot ID. Le Riot ID, celui qui s’écrit avec un dièse et une étiquette, est public : il s’affiche en partie et sur les sites de stats, et personne ne peut se connecter avec. L’identifiant de connexion, lui, ne s’affiche nulle part dans le jeu, et il n’a aucune raison d’être communiqué.
  • L’adresse e-mail du compte doit être une adresse que vous contrôlez encore. Un compte créé à l’adolescence sur une messagerie abandonnée est un compte qu’on ne pourra pas récupérer le jour où il faudra recevoir un code.
  • Le mode de connexion doit rester le même. Un compte ouvert avec Google, puis retrouvé avec un mot de passe Riot, ne mène pas au même endroit : notre article sur les trois identités qui se superposent sur Mac explique pourquoi ce détail fait croire à un compte perdu.

L’hameçonnage : les cosmétiques gratuits n’existent pas

Le vol d’un compte Riot commence presque toujours par un message. Il arrive sur Discord, dans le chat d’après-partie, par e-mail ou en commentaire sous une vidéo, et il promet quelque chose : des points Riot gratuits, un skin offert, un tacticien rare, un accès anticipé. Le lien mène à une page qui reproduit l’écran de connexion de Riot. Le joueur tape son identifiant et son mot de passe, la page dit merci, et le compte change de mains dans l’heure.

  • La page de connexion de Riot vit sur le domaine riotgames.com. Une page qui demande le mot de passe Riot sur n’importe quel autre domaine est une copie, si bien faite soit-elle. Regardez la barre d’adresse avant de taper quoi que ce soit.
  • Riot ne demande jamais un mot de passe par message, ni sur Discord, ni par e-mail, ni dans le jeu. Un « employé Riot » qui vous écrit pour vérifier votre compte n’en est pas un.
  • Un cadeau qui exige de se connecter n’est pas un cadeau. Les vrais concours de créateurs distribuent des codes ou des cartes, jamais un formulaire de connexion.
  • La variante par la peur marche aussi bien que la variante par le cadeau : « votre compte sera suspendu, vérifiez-le sous 24 heures ». L’urgence est le signe, pas l’exception.
  • Depuis le patch 18.1, une page qui promet un « client TFT pour Mac » officiel à télécharger se trompe, au mieux. Riot a retiré macOS ; la seule voie prise en charge sur Mac est le client Android. Un paquet ramassé hors du Play Store est le vrai risque, comme l’explique notre article sur ce que Riot sanctionne réellement.

Ce qu’un site de stats ne demande jamais

Les sites qui affichent votre historique, votre rang et vos compositions les plus jouées lisent des données publiques. Il leur suffit du Riot ID, celui avec le dièse, pour tout retrouver. Ils n’ont pas besoin de votre mot de passe, et ils ne l’auront jamais.

  • Certains proposent « Se connecter avec Riot » pour relier votre profil. Ce bouton vous envoie sur une page du domaine riotgames.com, qui indique ce que le site sera autorisé à lire, puis vous ramène. Le mot de passe se tape chez Riot, jamais sur le site.
  • Un site, un outil de superposition ou une application qui présente son propre champ « mot de passe Riot » dans sa propre fenêtre a franchi la ligne. Quittez-le.
  • Ce que ces sites savent de vous est ce que n’importe qui peut voir en partie : le Riot ID, le rang, l’historique. Rien de ce qui permettrait de se connecter.

Ce que ces outils peuvent et ne peuvent pas faire quand on joue sur Mac, et pourquoi la superposition de bureau n’existe pas dans ce cas, est détaillé dans notre article sur les stats et les superpositions sur Mac.

Prêter son compte : ce que ça coûte vraiment

Donner son identifiant et son mot de passe à un ami, à un coéquipier de Double Up ou à un service qui promet de faire monter le rang coûte deux choses, et la première est plus grave que la seconde.

  • Le contrôle. La personne qui a vos identifiants peut changer l’adresse e-mail et le mot de passe. À partir de là, Riot voit deux personnes qui prétendent au même compte, et la récupération devient un litige à prouver, pas un clic.
  • Le compte lui-même. Le partage de compte et le boosting figurent parmi les infractions qui coûtent réellement un compte, indépendamment de toute question de matériel.
  • Sur un Mac partagé avec la famille, le jeu reste connecté d’une session à l’autre. La déconnexion se fait depuis les paramètres du jeu, et c’est la seule manœuvre nécessaire pour qu’un autre joueur n’hérite pas de votre compte.
  • Sur Mac, où le jeu passe par le client Android depuis le 18.1, la connexion se fait sur l’écran de Riot, à l’intérieur du jeu : OSFT Launcher ne voit ni ne stocke le mot de passe Riot, et le compte Google du Play Store est une identité à part, qui n’ouvre pas le compte Riot.

Compte volé : les gestes dans l’ordre

Si vous ne pouvez plus vous connecter, ou si des parties que vous n’avez pas jouées apparaissent dans l’historique, l’ordre des gestes compte plus que leur rapidité.

  1. 1Reprenez d’abord la boîte mail. Changez son mot de passe, activez sa double authentification, et vérifiez qu’aucune règle de transfert automatique n’a été ajoutée : c’est par là qu’un voleur continue de recevoir vos codes après votre passage.
  2. 2Réinitialisez le mot de passe Riot depuis la page « mot de passe oublié » du site de Riot, sur le domaine riotgames.com, jamais depuis un lien reçu par message.
  3. 3Activez la double authentification si elle ne l’était pas, et changez le mot de passe de tout autre service où vous aviez le même.
  4. 4Si l’adresse e-mail du compte a déjà été changée, la réinitialisation ne vous parviendra pas. Il reste le support de Riot, par un ticket de récupération de compte, où l’on vous demandera de prouver que le compte est le vôtre : date et lieu de création, région de jeu, achats effectués.
  5. 5Ne payez jamais un « service de récupération » qui promet de rendre le compte contre de l’argent. C’est la deuxième arnaque, montée sur la première.

La routine, en cinq lignes

  • Double authentification activée sur le compte Riot et sur la boîte mail qui reçoit ses codes.
  • Un mot de passe unique, tenu par le trousseau ou un gestionnaire, jamais réutilisé ailleurs.
  • Le mot de passe Riot ne se tape que sur le domaine riotgames.com, et nulle part ailleurs.
  • Un cadeau, un concours ou une alerte qui demande de se connecter est une arnaque, sans exception.
  • Sur un Mac partagé, déconnexion depuis les paramètres du jeu en fin de session.

Le compte a survécu au retrait de macOS et il survivra au prochain set. Ce qu’il ne survit pas, c’est un mot de passe donné : la seule chose que ces cinq lignes empêchent, c’est ça. Le fonctionnement du compte entre plateformes, ce qui se synchronise et ce qui ne se synchronise pas, est décrit dans notre article sur le compte Riot et la cross-progression.

Comment activer la double authentification sur un compte Riot ?

Depuis la page de votre compte Riot, sur le site de Riot, repérez la carte consacrée à l’authentification multifacteur et cliquez sur le bouton d’activation. Riot envoie un e-mail à l’adresse du compte, et c’est le bouton contenu dans cet e-mail qui active la protection. Ensuite, chaque connexion demande le mot de passe puis un code à six chiffres reçu par e-mail. Comme le code arrive par e-mail, protégez d’abord la boîte mail elle-même avec sa propre double authentification.

Un site de stats TFT a-t-il besoin de mon mot de passe Riot ?

Non, jamais. Les sites de stats lisent des données publiques et n’ont besoin que du Riot ID, celui qui s’écrit avec un dièse et une étiquette. Certains proposent de relier le profil par un bouton « Se connecter avec Riot » : ce bouton renvoie vers une page du domaine riotgames.com, où se tape le mot de passe, puis ramène sur le site. Un site ou un outil qui présente son propre champ « mot de passe Riot » est une tentative de vol.

Comment reconnaître un faux message Riot qui promet des skins ou des tacticiens gratuits ?

Par ce qu’il demande. Un vrai cadeau n’exige jamais de se connecter, et Riot ne demande jamais un mot de passe par message, sur Discord, par e-mail ou dans le jeu. Le lien mène le plus souvent à une copie de l’écran de connexion de Riot hébergée sur un autre domaine que riotgames.com : la barre d’adresse suffit à le voir. La variante par la peur, qui annonce une suspension imminente à vérifier sous 24 heures, fonctionne de la même façon.

Mon compte Riot a été piraté : que faire en premier ?

Reprendre la boîte mail avant tout : changer son mot de passe, activer sa double authentification et supprimer toute règle de transfert automatique ajoutée à votre insu. Ensuite, réinitialiser le mot de passe Riot depuis la page « mot de passe oublié » du site de Riot, activer la double authentification, puis changer le mot de passe partout où le même était utilisé. Si l’adresse du compte a déjà été remplacée, ouvrir un ticket de récupération auprès du support de Riot avec les preuves de propriété : date de création, région, achats.

Le retrait de macOS au patch 18.1 a-t-il supprimé ou réinitialisé des comptes ?

Non. Le patch 18.1, qui ouvre le Set 18 et fait passer Teamfight Tactics sous Unreal Engine, a retiré la prise en charge de macOS et écarté les appareils Android et iOS anciens les moins dotés en mémoire, mais aucun compte n’a été réinitialisé ni supprimé. Le rang, la collection et les achats restent attachés au compte Riot. Riot présente le retrait de macOS comme temporaire et dit travailler à prendre en charge le système dans une future mise à jour, sans date annoncée. Un message qui vous demande de « vérifier votre compte Mac » à cause du patch est une arnaque.

Est-ce risqué de prêter son compte Riot à un ami ?

Oui, deux fois. D’abord parce que la personne qui a vos identifiants peut changer l’adresse e-mail et le mot de passe, et qu’à partir de là, Riot voit deux personnes prétendre au même compte : la récupération devient un litige à prouver. Ensuite parce que le partage de compte fait partie des infractions sanctionnées par Riot, quelle que soit la machine. Sur un Mac partagé, la bonne pratique est de se déconnecter depuis les paramètres du jeu à la fin de la session, pas de prêter ses identifiants.