DI-JB Formation, retour au site Vrai site ou imitation ?Ressource offerte
Ressource offerte par DI-JB Formation

Vrai site ou imitation ?
Les vraies adresses des IA

Tapez « ChatGPT français » dans un moteur de recherche : une dizaine de sites répondent, et les officiels ne sont pas toujours en tête. Voici comment reconnaître ChatGPT, Claude, Gemini et Mistral Vibe, repérer ce qui les imite, et quoi faire si vous avez déjà cliqué.

4 IA de référence, 5 autres
1 vérificateur d'adresse
12 questions de quiz
Mise à jour 23 sept. 2026
La règle qui évite presque tout

Ne passez jamais par un résultat de recherche pour ouvrir une IA. Tapez l'adresse officielle une fois, créez un favori, et n'utilisez plus que lui. Un nom proche, un cadenas ou un joli logo ne prouvent rien.

Référence

Les adresses officielles, et rien d'autre

Toute autre adresse qui reprend ces noms est, au mieux, un service tiers qui revend l'accès, au pire un site frauduleux. Les liens verts ci-dessous mènent directement aux services officiels.

ChatGPTOpenAI · États-Unis
Sans compte
Oui, en usage limité
Applis
Éditeur affiché « OpenAI »
ClaudeAnthropic · États-Unis
Sans compte
Non. Aucun accès invité officiel
Applis
Éditeur affiché « Anthropic »
GeminiGoogle · États-Unis
Sans compte
Oui sur le Web, en usage limité ; compte exigé sur les applis mobiles
Applis
Éditeur affiché « Google LLC »
Mistral VibeMistral AI · France
Sans compte
Oui, en usage limité
À savoir
S'appelait « Le Chat » jusqu'en mai 2026 ; appli « Vibe by Mistral (ex-Le Chat) »

Les autres assistants courants

Assistant
Éditeur
Adresses officielles
Microsoft Copilot
Microsoft
Perplexity
Perplexity AI
DeepSeek
DeepSeek (Chine)
chat.deepseek.com Données traitées en Chine selon sa politique de confidentialité.
Meta AI
Meta

« Sans inscription » n'est pas un gage d'authenticité. Claude n'a aucun mode invité officiel : tout site qui promet « Claude sans inscription » est forcément un intermédiaire. Pour les autres, l'usage sans compte existe, mais uniquement sur l'adresse officielle. Et un intermédiaire fait perdre ce que l'on venait chercher : passer par un tiers pour utiliser Mistral, c'est renoncer à l'hébergement européen qui justifiait ce choix.

Outil

Vérifier une adresse

Collez l'adresse d'un site qui se présente comme une IA. L'outil isole le vrai nom de domaine, le compare aux adresses officielles et signale les ruses habituelles.

Essayer :

Rien n'est envoyé : l'analyse se fait dans votre navigateur, sans ouvrir le site ni le consulter en ligne. Elle lit la structure de l'adresse, elle ne juge pas le contenu du site. Un résultat « non officiel » ne veut pas dire « frauduleux » ; un résultat « officiel » ne protège pas d'un lien envoyé par un inconnu.

Lire une adresse en trois secondes

1 · Repérer
La fin de l'adresse

Le vrai propriétaire est le mot juste avant l'extension (.com, .ai, .fr), en lisant depuis la droite jusqu'au premier « / ».

https://gemini.google.com/app
2 · Ignorer
Tout ce qui précède

Ce qui est à gauche est un sous-domaine : n'importe qui peut y écrire « claude » ou « gemini » sur son propre site.

gemini.talkai.info
3 · Se méfier
Des tirets, chiffres et doubles extensions

Une lettre doublée, un « l » remplacé par un « 1 », un « .co.com » qui ressemble à « .com ».

claudecode.co.com
Entraînement

Vrai ou imitation ? Le quiz

Douze adresses, relevées en 2026 ou construites pour l'exercice. Pour chacune : service officiel, ou pas ? Idéal en ouverture de formation, à projeter et à voter à main levée.

Cartographie

Qui imite quoi ? Trois familles de sites

Tous les sites qui reprennent un nom d'IA ne sont pas des escroqueries. Beaucoup se déclarent indépendants et revendent un accès aux modèles officiels. Le risque change selon la famille.

Risque élevé · à fuirLe clone ou l'usurpateur

Se présente comme l'outil officiel, à tort, ou en copie l'apparence pour faire télécharger un faux logiciel, voler des identifiants ou une carte bancaire.

Ex. : faux « Claude Pro » à télécharger, fausse documentation Claude Code, site affirmant être « développé par OpenAI ».
Risque moyen · à éviter au travailL'agrégateur au nom neutre

Donne accès à plusieurs modèles (dont Claude, GPT, Gemini) sous sa propre marque, souvent par jetons ou abonnement. Vos textes passent par lui.

Ex. : Use AI, ChatX, AskAI.
Risque à évaluer · intermédiaireL'intermédiaire transparent

Déclare clairement son indépendance, publie ses mentions légales et utilise l'API officielle. Honnête, mais c'est un tiers de plus qui traite vos données.

Ex. : chatbotgpt.fr (édité par une SAS identifiée), DuckDuckGo AI Chat, Poe.

Ce que nous avons observé, marque par marque

Constats tirés des pages de chaque site, consultées en septembre 2026. Les adresses tierces sont volontairement neutralisées (exemple[.]com) et jamais cliquables : ce site n'envoie personne vers elles.

Un site peut changer de contenu, d'éditeur ou de discours du jour au lendemain. Ces constats décrivent ce qui était affiché à la date indiquée ; ils ne qualifient aucun éditeur de fraudeur. Un éditeur cité souhaite signaler une évolution ? Écrivez-nous, la page sera corrigée.

Les clones malveillants documentés en 2025-2026

Ici, ce n'est plus de la confusion : des chercheurs en sécurité ou l'OMPI ont établi un faux téléchargement, une collecte frauduleuse ou une usurpation de marque. Un domaine inactif aujourd'hui peut être réactivé demain.

Mécanismes

Huit pièges à connaître

Les imitations ne se contentent plus d'un nom de domaine. Voici les chemins par lesquels on se retrouve, sans le vouloir, ailleurs que chez l'éditeur officiel.

Le résultat sponsorisé

Les premiers résultats d'un moteur ne sont pas forcément les officiels. Les liens payants portent la mention « Annonce » ou « Sponsorisé », et des campagnes de faux Claude Code ont justement circulé par ce canal en 2026.

Favori créé soi-même, jamais de clic sur une annonce.
Le faux logiciel à télécharger

« ChatGPT pour PC », « Claude Pro », « Grok pour Mac » : le bouton livre un programme qui vole mots de passe, cookies de session et portefeuilles.

Applications uniquement depuis le site officiel ou le magasin d'applications.
La commande à copier-coller

Une fausse documentation demande de coller une commande dans PowerShell ou le Terminal « pour installer ». C'est la technique du ClickFix : vous lancez vous-même le logiciel malveillant.

Ne collez jamais une commande trouvée hors de la documentation officielle.
L'extension de navigateur

En janvier 2026, deux extensions Chrome promettant ChatGPT, Claude et DeepSeek dans une barre latérale ont envoyé les conversations de plus de 900 000 personnes à un serveur tiers.

Aucune extension « IA » sans nécessité réelle ; au travail, seulement celles validées.
La fausse application mobile

Un logo proche, un nom générique (« AI Chat », « Chatbot GPT ») et un abonnement hebdomadaire déclenché dès l'essai.

Vérifiez l'éditeur affiché sous le nom de l'appli : OpenAI, Anthropic, Google LLC, Mistral AI.
L'essai qui devient abonnement

Après trois messages gratuits, un site propose un « essai de 7 jours »… puis prélève 14,99 $ par mois sous un autre nom de société.

Aucune carte bancaire sur un site dont l'éditeur n'est pas identifié.
La lettre qui n'en est pas une

Un « е » cyrillique a exactement l'apparence d'un « e » latin. claudе.ai peut ne pas être claude.ai : le navigateur le révèle en affichant xn--.

Le vérificateur ci-dessus détecte ces caractères.
Le cadenas rassurant

Le cadenas signifie que la connexion est chiffrée, pas que le site est honnête. Les sites frauduleux en ont un, gratuitement, en quelques minutes.

Le cadenas ne remplace jamais la lecture du nom de domaine.
À retenir

Sept réflexes, avant chaque prompt

Le risque le plus sérieux ne tient pas au nom du site mais à ce que vous y tapez. Sur un intermédiaire, votre texte passe par un serveur dont vous ignorez l'éditeur, le pays et la durée de conservation.

  1. 1
    J'ouvre l'IA par mon favori

    Créé une fois à partir de l'adresse officielle tapée à la main. Jamais par un moteur de recherche.

  2. 2
    Je lis la fin de l'adresse

    Le mot avant l'extension, lu depuis la droite. C'est lui le propriétaire du site.

  3. 3
    Je cherche l'éditeur

    Mentions légales absentes, société inconnue ou introuvable : je ferme l'onglet.

  4. 4
    Je ne tape rien de sensible

    Ni données personnelles, bancaires, médicales, ni secret professionnel, ni données clients, même sur un site officiel en compte gratuit.

  5. 5
    Je n'installe rien hors des circuits officiels

    Ni logiciel, ni commande copiée, ni extension. Le magasin d'applications ou le site de l'éditeur, point.

  6. 6
    Je ne paie qu'à l'éditeur

    Un abonnement ChatGPT se prend chez OpenAI, un abonnement Claude chez Anthropic. Jamais chez un revendeur inconnu.

  7. 7
    Au travail, j'utilise l'outil validé

    Celui que prévoit la charte IA de mon organisation, avec mon compte professionnel. Dans le doute, je demande avant.

Pour les organisations. La CNIL recommande d'encadrer l'IA générative par une charte interne, d'interdire la saisie de données couvertes par un secret et d'associer le délégué à la protection des données. En pratique : publier la liste des outils autorisés et leurs adresses, déployer les favoris sur les postes, bloquer les clones connus et placer les agrégateurs dans une catégorie « IA non homologuée ». Un salarié qui saisit des données clients sur un site tiers non identifié peut exposer son employeur à une violation de données.

Et si c'est déjà fait ?

Réagir, puis signaler

Pas de panique, et pas de honte : ces sites sont faits pour tromper. Ce qui compte, c'est d'agir vite, dans le bon ordre.

J'ai tapé des informations
  1. J'arrête d'utiliser le site et je note son adresse exacte.
  2. Je fais la liste de ce que j'ai saisi.
  3. Données d'autres personnes (clients, patients, salariés) : j'alerte tout de suite mon responsable et le DPO. L'organisation dispose de 72 heures pour notifier une violation à la CNIL si elle présente un risque.
  4. Je signale le site (voir ci-dessous).
J'ai donné ma carte bancaire
  1. J'appelle ma banque pour faire opposition, ou je bloque la carte dans l'appli.
  2. Je conteste les prélèvements non autorisés auprès de la banque.
  3. Je cherche comment résilier sur le site, capture d'écran à l'appui.
  4. Je signale la pratique sur SignalConso.
J'ai installé un logiciel ou collé une commande
  1. Je déconnecte l'appareil d'Internet.
  2. Au travail : j'appelle le service informatique avant toute autre manipulation.
  3. Depuis un autre appareil, je change mes mots de passe importants et je ferme les sessions ouvertes.
  4. Je suis le parcours de 17Cyber pour être accompagné.
J'ai saisi mon mot de passe
  1. Je le change immédiatement sur le vrai service, et partout où je l'utilisais.
  2. J'active la double authentification.
  3. Je vérifie les connexions récentes et je ferme les sessions inconnues.

Où signaler

Sources

D'où viennent ces informations

Les sources de sécurité sont citées sans lien pour ne renvoyer vers aucun domaine malveillant : retrouvez-les par leur éditeur et leur titre.

  1. Pages d'accueil, mentions légales et conditions des sites cités, consultées en septembre 2026.
  2. Mistral AI, centre d'aide, « Le Chat is now Vibe », 2026.
  3. Google, aide Gemini, et annonces de l'accès sans compte sur le Web, mars 2025.
  4. CNIL, recommandations sur l'usage de l'IA générative en organisation.
  5. DGCCRF, conseils sur les faux sites et le référencement payant.
  6. Palo Alto Networks Unit 42, « ChatGPT-Themed Scam Attacks Are on the Rise », 2023.
  7. Malwarebytes, « Fake ChatGPT download site infects Windows and Mac users with malware », mai 2026.
  8. Sophos X-Ops, « Fake AI, real malware: Attackers impersonating AI brands », septembre 2026.
  9. EclecticIQ, « SEO-poisoning: fake Gemini CLI and Claude Code installers », mars 2026.
  10. Bitdefender Labs, « Windows and macOS malware spreads via fake Claude Code Google Ads », mars 2026.
  11. SANS Internet Storm Center, « Possible ACR Stealer From Page Impersonating Claude », mai 2026.
  12. OX Security, extensions Chrome dérobant les conversations ChatGPT et DeepSeek, janvier 2026.
  13. 9to5Mac / Mosyle, campagne SimpleStealth usurpant Grok, janvier 2026.
  14. OMPI, décisions de règlement des litiges relatifs aux noms de domaine (Mistral AI, xAI), 2025-2026.
  15. 17Cyber, Cybermalveillance.gouv.fr, Phishing Initiative, PHAROS, SignalConso : pages officielles.
DI-JB Formation
Cette ressource vous est offerte par DI-JB Formation

Julien Bourlès, consultant-formateur en IA générative à Lyon. Pour former vos équipes à un usage sûr et encadré de l'IA : sensibilisation, charte, gouvernance.