- Sans compte
- Oui, en usage limité
- Applis
- Éditeur affiché « OpenAI »
Vrai site ou imitation ?
Les vraies adresses des IA
Tapez « ChatGPT français » dans un moteur de recherche : une dizaine de sites répondent, et les officiels ne sont pas toujours en tête. Voici comment reconnaître ChatGPT, Claude, Gemini et Mistral Vibe, repérer ce qui les imite, et quoi faire si vous avez déjà cliqué.
Ne passez jamais par un résultat de recherche pour ouvrir une IA. Tapez l'adresse officielle une fois, créez un favori, et n'utilisez plus que lui. Un nom proche, un cadenas ou un joli logo ne prouvent rien.
Les adresses officielles, et rien d'autre
Toute autre adresse qui reprend ces noms est, au mieux, un service tiers qui revend l'accès, au pire un site frauduleux. Les liens verts ci-dessous mènent directement aux services officiels.
- Sans compte
- Non. Aucun accès invité officiel
- Applis
- Éditeur affiché « Anthropic »
- Sans compte
- Oui sur le Web, en usage limité ; compte exigé sur les applis mobiles
- Applis
- Éditeur affiché « Google LLC »
- Sans compte
- Oui, en usage limité
- À savoir
- S'appelait « Le Chat » jusqu'en mai 2026 ; appli « Vibe by Mistral (ex-Le Chat) »
Les autres assistants courants
« Sans inscription » n'est pas un gage d'authenticité. Claude n'a aucun mode invité officiel : tout site qui promet « Claude sans inscription » est forcément un intermédiaire. Pour les autres, l'usage sans compte existe, mais uniquement sur l'adresse officielle. Et un intermédiaire fait perdre ce que l'on venait chercher : passer par un tiers pour utiliser Mistral, c'est renoncer à l'hébergement européen qui justifiait ce choix.
Vérifier une adresse
Collez l'adresse d'un site qui se présente comme une IA. L'outil isole le vrai nom de domaine, le compare aux adresses officielles et signale les ruses habituelles.
Rien n'est envoyé : l'analyse se fait dans votre navigateur, sans ouvrir le site ni le consulter en ligne. Elle lit la structure de l'adresse, elle ne juge pas le contenu du site. Un résultat « non officiel » ne veut pas dire « frauduleux » ; un résultat « officiel » ne protège pas d'un lien envoyé par un inconnu.
Lire une adresse en trois secondes
Le vrai propriétaire est le mot juste avant l'extension (.com, .ai, .fr), en lisant depuis la droite jusqu'au premier « / ».
Ce qui est à gauche est un sous-domaine : n'importe qui peut y écrire « claude » ou « gemini » sur son propre site.
Une lettre doublée, un « l » remplacé par un « 1 », un « .co.com » qui ressemble à « .com ».
Vrai ou imitation ? Le quiz
Douze adresses, relevées en 2026 ou construites pour l'exercice. Pour chacune : service officiel, ou pas ? Idéal en ouverture de formation, à projeter et à voter à main levée.
Qui imite quoi ? Trois familles de sites
Tous les sites qui reprennent un nom d'IA ne sont pas des escroqueries. Beaucoup se déclarent indépendants et revendent un accès aux modèles officiels. Le risque change selon la famille.
Se présente comme l'outil officiel, à tort, ou en copie l'apparence pour faire télécharger un faux logiciel, voler des identifiants ou une carte bancaire.
Ex. : faux « Claude Pro » à télécharger, fausse documentation Claude Code, site affirmant être « développé par OpenAI ».Donne accès à plusieurs modèles (dont Claude, GPT, Gemini) sous sa propre marque, souvent par jetons ou abonnement. Vos textes passent par lui.
Ex. : Use AI, ChatX, AskAI.Déclare clairement son indépendance, publie ses mentions légales et utilise l'API officielle. Honnête, mais c'est un tiers de plus qui traite vos données.
Ex. : chatbotgpt.fr (édité par une SAS identifiée), DuckDuckGo AI Chat, Poe.Ce que nous avons observé, marque par marque
Constats tirés des pages de chaque site, consultées en septembre 2026. Les adresses tierces sont volontairement
neutralisées (exemple[.]com) et jamais cliquables : ce site n'envoie personne vers elles.
Un site peut changer de contenu, d'éditeur ou de discours du jour au lendemain. Ces constats décrivent ce qui était affiché à la date indiquée ; ils ne qualifient aucun éditeur de fraudeur. Un éditeur cité souhaite signaler une évolution ? Écrivez-nous, la page sera corrigée.
Les clones malveillants documentés en 2025-2026
Ici, ce n'est plus de la confusion : des chercheurs en sécurité ou l'OMPI ont établi un faux téléchargement, une collecte frauduleuse ou une usurpation de marque. Un domaine inactif aujourd'hui peut être réactivé demain.
Huit pièges à connaître
Les imitations ne se contentent plus d'un nom de domaine. Voici les chemins par lesquels on se retrouve, sans le vouloir, ailleurs que chez l'éditeur officiel.
Les premiers résultats d'un moteur ne sont pas forcément les officiels. Les liens payants portent la mention « Annonce » ou « Sponsorisé », et des campagnes de faux Claude Code ont justement circulé par ce canal en 2026.
Favori créé soi-même, jamais de clic sur une annonce.« ChatGPT pour PC », « Claude Pro », « Grok pour Mac » : le bouton livre un programme qui vole mots de passe, cookies de session et portefeuilles.
Applications uniquement depuis le site officiel ou le magasin d'applications.Une fausse documentation demande de coller une commande dans PowerShell ou le Terminal « pour installer ». C'est la technique du ClickFix : vous lancez vous-même le logiciel malveillant.
Ne collez jamais une commande trouvée hors de la documentation officielle.En janvier 2026, deux extensions Chrome promettant ChatGPT, Claude et DeepSeek dans une barre latérale ont envoyé les conversations de plus de 900 000 personnes à un serveur tiers.
Aucune extension « IA » sans nécessité réelle ; au travail, seulement celles validées.Un logo proche, un nom générique (« AI Chat », « Chatbot GPT ») et un abonnement hebdomadaire déclenché dès l'essai.
Vérifiez l'éditeur affiché sous le nom de l'appli : OpenAI, Anthropic, Google LLC, Mistral AI.Après trois messages gratuits, un site propose un « essai de 7 jours »… puis prélève 14,99 $ par mois sous un autre nom de société.
Aucune carte bancaire sur un site dont l'éditeur n'est pas identifié.Un « е » cyrillique a exactement l'apparence d'un « e » latin. claudе.ai peut ne pas être claude.ai : le navigateur le révèle en affichant xn--.
Le cadenas signifie que la connexion est chiffrée, pas que le site est honnête. Les sites frauduleux en ont un, gratuitement, en quelques minutes.
Le cadenas ne remplace jamais la lecture du nom de domaine.Sept réflexes, avant chaque prompt
Le risque le plus sérieux ne tient pas au nom du site mais à ce que vous y tapez. Sur un intermédiaire, votre texte passe par un serveur dont vous ignorez l'éditeur, le pays et la durée de conservation.
- 1J'ouvre l'IA par mon favori
Créé une fois à partir de l'adresse officielle tapée à la main. Jamais par un moteur de recherche.
- 2Je lis la fin de l'adresse
Le mot avant l'extension, lu depuis la droite. C'est lui le propriétaire du site.
- 3Je cherche l'éditeur
Mentions légales absentes, société inconnue ou introuvable : je ferme l'onglet.
- 4Je ne tape rien de sensible
Ni données personnelles, bancaires, médicales, ni secret professionnel, ni données clients, même sur un site officiel en compte gratuit.
- 5Je n'installe rien hors des circuits officiels
Ni logiciel, ni commande copiée, ni extension. Le magasin d'applications ou le site de l'éditeur, point.
- 6Je ne paie qu'à l'éditeur
Un abonnement ChatGPT se prend chez OpenAI, un abonnement Claude chez Anthropic. Jamais chez un revendeur inconnu.
- 7Au travail, j'utilise l'outil validé
Celui que prévoit la charte IA de mon organisation, avec mon compte professionnel. Dans le doute, je demande avant.
Pour les organisations. La CNIL recommande d'encadrer l'IA générative par une charte interne, d'interdire la saisie de données couvertes par un secret et d'associer le délégué à la protection des données. En pratique : publier la liste des outils autorisés et leurs adresses, déployer les favoris sur les postes, bloquer les clones connus et placer les agrégateurs dans une catégorie « IA non homologuée ». Un salarié qui saisit des données clients sur un site tiers non identifié peut exposer son employeur à une violation de données.
Réagir, puis signaler
Pas de panique, et pas de honte : ces sites sont faits pour tromper. Ce qui compte, c'est d'agir vite, dans le bon ordre.
- J'arrête d'utiliser le site et je note son adresse exacte.
- Je fais la liste de ce que j'ai saisi.
- Données d'autres personnes (clients, patients, salariés) : j'alerte tout de suite mon responsable et le DPO. L'organisation dispose de 72 heures pour notifier une violation à la CNIL si elle présente un risque.
- Je signale le site (voir ci-dessous).
- J'appelle ma banque pour faire opposition, ou je bloque la carte dans l'appli.
- Je conteste les prélèvements non autorisés auprès de la banque.
- Je cherche comment résilier sur le site, capture d'écran à l'appui.
- Je signale la pratique sur SignalConso.
- Je déconnecte l'appareil d'Internet.
- Au travail : j'appelle le service informatique avant toute autre manipulation.
- Depuis un autre appareil, je change mes mots de passe importants et je ferme les sessions ouvertes.
- Je suis le parcours de 17Cyber pour être accompagné.
- Je le change immédiatement sur le vrai service, et partout où je l'utilisais.
- J'active la double authentification.
- Je vérifie les connexions récentes et je ferme les sessions inconnues.
Où signaler
Guichet unique de la police, de la gendarmerie et de Cybermalveillance.gouv.fr, 24 h/24, pour être orienté et accompagné.
Phishing Initiativephishing-initiative.frPour signaler une adresse d'hameçonnage : elle sera analysée et bloquée dans les navigateurs.
PHAROSinternet-signalement.gouv.frPour un contenu illicite en ligne, dont l'escroquerie.
SignalConsosignal.conso.gouv.frPour une pratique commerciale trompeuse ou un abonnement caché, transmis à la DGCCRF.
D'où viennent ces informations
Les sources de sécurité sont citées sans lien pour ne renvoyer vers aucun domaine malveillant : retrouvez-les par leur éditeur et leur titre.
- Pages d'accueil, mentions légales et conditions des sites cités, consultées en septembre 2026.
- Mistral AI, centre d'aide, « Le Chat is now Vibe », 2026.
- Google, aide Gemini, et annonces de l'accès sans compte sur le Web, mars 2025.
- CNIL, recommandations sur l'usage de l'IA générative en organisation.
- DGCCRF, conseils sur les faux sites et le référencement payant.
- Palo Alto Networks Unit 42, « ChatGPT-Themed Scam Attacks Are on the Rise », 2023.
- Malwarebytes, « Fake ChatGPT download site infects Windows and Mac users with malware », mai 2026.
- Sophos X-Ops, « Fake AI, real malware: Attackers impersonating AI brands », septembre 2026.
- EclecticIQ, « SEO-poisoning: fake Gemini CLI and Claude Code installers », mars 2026.
- Bitdefender Labs, « Windows and macOS malware spreads via fake Claude Code Google Ads », mars 2026.
- SANS Internet Storm Center, « Possible ACR Stealer From Page Impersonating Claude », mai 2026.
- OX Security, extensions Chrome dérobant les conversations ChatGPT et DeepSeek, janvier 2026.
- 9to5Mac / Mosyle, campagne SimpleStealth usurpant Grok, janvier 2026.
- OMPI, décisions de règlement des litiges relatifs aux noms de domaine (Mistral AI, xAI), 2025-2026.
- 17Cyber, Cybermalveillance.gouv.fr, Phishing Initiative, PHAROS, SignalConso : pages officielles.
Julien Bourlès, consultant-formateur en IA générative à Lyon. Pour former vos équipes à un usage sûr et encadré de l'IA : sensibilisation, charte, gouvernance.