Aller au contenu
SensibilisationNiveau : Débutant

Have I Been Pwned : vérifier si vos données ont fuité

Have I Been Pwned : à quoi sert le site, comment vérifier votre adresse e-mail et vos mots de passe, que faire en cas de fuite et à quelle fréquence contrôler.

Mis à jour le 5 min de lecture
  • #Have I Been Pwned
  • #fuite de données
  • #mots de passe
  • #e-mail
  • #hygiène numérique
Sommaire
  1. Qu'est-ce que Have I Been Pwned ?
  2. À quoi sert Have I Been Pwned ?
  3. Comment l'utiliser, pas à pas
  4. Vérifier son adresse e-mail
  5. Activer les alertes
  6. Tester un mot de passe
  7. Surveiller un domaine
  8. Comment interpréter les résultats
  9. Que faire en cas de fuite ?
  10. Pourquoi vérifier régulièrement ?
  11. Les limites à connaître
  12. En résumé

Chaque semaine, une entreprise annonce qu'une base de données a été volée. La question que se pose alors tout utilisateur est simple : « mon adresse e-mail et mon mot de passe sont-ils dedans ? ». Have I Been Pwned (HIBP) répond à cette question en quelques secondes, gratuitement. Ce guide explique ce qu'est ce site, comment l'utiliser pas à pas, comment interpréter les résultats, quoi faire en cas de fuite et pourquoi il est utile de refaire cette vérification régulièrement.

Qu'est-ce que Have I Been Pwned ?

Have I Been Pwned est un service créé en 2013 par Troy Hunt, expert en sécurité informatique, après la fuite massive de données d'Adobe : il avait constaté que les mêmes comptes étaient exposés de fuite en fuite, souvent avec les mêmes mots de passe (voir la page À propos). Le site agrège les données issues de fuites publiques ou obtenues par des chercheurs et permet à chacun de vérifier s'il en fait partie. Le terme « pwned » vient de l'argot du jeu vidéo et signifie « compromis ».

Le site ne « pirate » rien et ne stocke pas vos mots de passe associés à votre identité : il indexe des informations issues de brèches réelles, pour vous prévenir.

À retenir : HIBP ne détecte pas une attaque en cours contre vous. Il vous indique si vos identifiants figurent dans des fuites connues, donc réutilisables par des criminels.

À quoi sert Have I Been Pwned ?

Fonction Ce qu'elle permet
Recherche d'une adresse e-mail Savoir dans quelles fuites votre adresse apparaît et quelles données ont été exposées
Notify me Recevoir une alerte si votre adresse apparaît dans une nouvelle fuite
Pwned Passwords Vérifier si un mot de passe a déjà été exposé dans des fuites
Recherche de domaine Pour une organisation, surveiller les adresses de son domaine (après vérification de propriété)
Liste des brèches Consulter les fuites référencées, leur date et le type de données concernées

L'intérêt principal est de réagir vite : un mot de passe exposé et réutilisé ailleurs est la porte d'entrée classique du « credential stuffing », qui consiste à tester en masse des identifiants volés sur d'autres services.

Comment l'utiliser, pas à pas

Vérifier son adresse e-mail

  1. Ouvrez uniquement l'adresse officielle : haveibeenpwned.com. Des sites imitateurs existent, ne saisissez jamais votre mot de passe sur un site de vérification.
  2. Saisissez votre adresse e-mail dans le champ de recherche de la page d'accueil.
  3. Le site affiche soit un message indiquant que l'adresse n'a pas été trouvée, soit la liste des fuites où elle apparaît.
  4. Pour chaque fuite, lisez la date et surtout les types de données exposées : mots de passe, numéros de téléphone, adresses postales, dates de naissance, etc.

Certaines fuites jugées sensibles ne sont pas affichées publiquement dans une recherche simple : le service réserve leur consultation aux personnes qui prouvent qu'elles contrôlent l'adresse, par un lien envoyé par e-mail.

Activer les alertes

La fonction Notify me permet de s'inscrire avec son adresse : après confirmation par e-mail, vous êtes averti si elle apparaît dans une nouvelle fuite intégrée à la base. C'est le moyen le plus efficace pour ne pas dépendre d'une vérification manuelle.

Tester un mot de passe

La page Pwned Passwords indique si un mot de passe a déjà été vu dans des fuites. Le service utilise un principe de k-anonymat : seuls les cinq premiers caractères d'une empreinte (hash) du mot de passe sont envoyés, la comparaison finale se faisant de votre côté, comme l'explique Troy Hunt. Le mot de passe n'est donc pas transmis en clair.

Par prudence, préférez tout de même tester un mot de passe que vous n'utilisez plus ou passer par un gestionnaire de mots de passe qui intègre cette vérification. Si un mot de passe apparaît, considérez-le comme public et ne l'utilisez plus.

Surveiller un domaine

Une entreprise peut utiliser la recherche de domaine pour savoir si des adresses de ses collaborateurs figurent dans des fuites. La démonstration de propriété du domaine est exigée. C'est un complément utile de la sensibilisation des équipes.

Comment interpréter les résultats

  • Adresse trouvée : votre adresse figure dans au moins une fuite. Cela ne signifie pas que votre compte actuel est piraté, mais que des données associées ont circulé.
  • Adresse non trouvée : bonne nouvelle, mais pas une garantie. La base ne contient que les fuites connues et intégrées ; une fuite récente ou non publique peut ne pas y figurer.
  • Type de données : une fuite avec mots de passe est plus grave qu'une fuite avec seulement un nom et une adresse. Une fuite avec numéro de téléphone augmente le risque d'hameçonnage par SMS.
  • Ancienneté : une vieille fuite reste dangereuse si le mot de passe concerné est encore utilisé.

À retenir : un résultat positif est un signal d'action, pas une preuve de piratage de votre compte actuel.

Que faire en cas de fuite ?

  1. Changer le mot de passe du service concerné, puis partout où il a été réutilisé.
  2. Utiliser un mot de passe unique et long par service. Le générateur de mots de passe permet d'en produire de robustes, à ranger dans un gestionnaire de mots de passe.
  3. Activer l'authentification multifacteur dès qu'elle est proposée, en particulier sur la messagerie, les comptes bancaires et les réseaux sociaux.
  4. Se méfier des messages reçus ensuite : après une fuite, les tentatives d'hameçonnage exploitant vos données augmentent. Notre guide pour analyser un e-mail de phishing explique comment repérer les signaux.
  5. Surveiller ses comptes bancaires et ses accès, et signaler toute anomalie.
  6. Faire valoir ses droits si la fuite concerne un organisme français : la CNIL est l'autorité compétente pour les questions de protection des données personnelles.

Pourquoi vérifier régulièrement ?

  • De nouvelles fuites sont publiées en continu : votre situation peut changer sans que vous en ayez connaissance.
  • Vos comptes sont nombreux : chaque inscription augmente la surface d'exposition.
  • La réutilisation de mots de passe amplifie le risque : une fuite sur un petit site peut ouvrir l'accès à un service critique.
  • Les entreprises ne préviennent pas toujours vite : il peut s'écouler des mois entre le vol et l'annonce publique.

Un bon rythme consiste à vérifier ses principales adresses après chaque annonce de fuite importante, puis au moins quelques fois par an, en s'abonnant aux alertes pour ne pas dépendre de sa mémoire. Faites aussi le test pour les adresses secondaires, anciennes ou d'alias.

Les limites à connaître

  • HIBP ne couvre que les fuites que le service a intégrées.
  • Il ne vous dit pas si un malware est actuellement présent sur votre appareil.
  • Il ne remplace ni un gestionnaire de mots de passe, ni l'authentification multifacteur, ni les mises à jour.
  • Il ne protège pas contre le phishing : c'est à vous de rester vigilant.

En résumé

Have I Been Pwned est un outil simple et fiable pour savoir si vos identifiants ont fuité. Vérifiez votre adresse, inscrivez-vous aux alertes, testez vos mots de passe avec prudence, puis changez et diversifiez ceux qui sont exposés. Répétée régulièrement, cette vérification de deux minutes est l'un des gestes d'hygiène numérique les plus rentables.

Passez à la pratique

Vous venez de lire cette analyse ? Expérimentez.

Ces outils gratuits fonctionnent directement dans votre navigateur.

Explorer tous les outils
Partager LinkedInX E-mail

Poursuivre la lecture