Sommaire
Une fuite de données moyenne expose entre 1 et 100 millions d'enregistrements en quelques heures. Adobe en 2013, LinkedIn en 2012 (révélée en 2016), Yahoo en 2014 (révélée en 2016), Collection #1 en 2019, plusieurs millions d'identifiants Facebook scrapés en 2021. À chaque épisode, des centaines de millions d'adresses email se retrouvent en libre circulation sur des forums et sur le dark web.
Le service Have I Been Pwned (HIBP, créé en 2013 par le chercheur en sécurité Troy Hunt) agrège ces fuites publiquement vérifiées dans une seule base interrogeable. Vous y tapez votre email, vous obtenez immédiatement la liste des fuites dans lesquelles cette adresse apparaît, avec la nature précise des données exposées (mot de passe, numéro de téléphone, adresse postale, etc.).
Ce guide explique pas à pas comment utiliser HIBP, comment lire les résultats sans paniquer ni minimiser, et surtout quelles actions concrètes prendre dans les heures qui suivent une découverte de compromission.
Contexte
Comprendre les fuites de données
Une fuite de données (data breach) survient lorsqu'une base contenant des informations utilisateur est extraite d'un service par un attaquant, puis publiée ou vendue. La cause typique : un serveur mal configuré, un compte administrateur compromis, ou une vulnérabilité logicielle non corrigée.
Une fois la base sortie, deux trajectoires possibles. Le contenu est vendu sur un forum spécialisé à des acheteurs qui s'en servent pour du credential stuffing (essayer les couples email/mot de passe sur d'autres services). Ou le contenu finit par être publié gratuitement, et HIBP l'intègre à son index après vérification.
Trois types de données dominent dans les fuites récentes :
- Identifiants : adresse email + mot de passe (souvent haché, parfois en clair pour les vieilles fuites).
- Données de contact : nom, prénom, téléphone, adresse postale, date de naissance.
- Métadonnées comportementales : adresse IP, horodatage des connexions, historique d'achats.
Pas à pas
Comment utiliser Have I Been Pwned
L'outil tient sur une seule page. La recherche est anonyme et ne nécessite aucun compte.
Rendez-vous sur haveibeenpwned.com. Méfiez-vous des imitations : seul ce domaine est légitime, les services qui demandent un paiement pour la même information sont à éviter.
Tapez l'adresse email que vous voulez vérifier dans le champ unique au centre de la page. HIBP accepte aussi les numéros de téléphone au format international (avec indicatif pays) depuis l'intégration de la fuite Facebook de 2021.
Cliquez sur pwned?. La réponse arrive en moins d'une seconde. Aucun cookie n'est posé, aucune adresse email n'est enregistrée par le service.
Si votre adresse est compromise, la page affiche la liste de toutes les fuites où elle apparaît. Chaque fuite indique le service concerné, la date de la fuite, la date d'intégration à HIBP et la liste exacte des champs exposés (email, mot de passe, nom, etc.).
En bas de la page, l'option Notify Me vous abonne aux alertes automatiques. Chaque fois qu'une nouvelle fuite contenant votre adresse est ajoutée à HIBP, vous recevez un email. Plus efficace qu'une vérification manuelle.
Lecture
Interpréter les résultats
HIBP signale deux états visuels sans ambiguïté. Si votre adresse n'est pas dans la base, la page se colore en vert avec le message Good news, no pwnage found!. Si elle apparaît dans au moins une fuite, la page se colore en rouge avec Oh no, pwned!, suivi de la liste détaillée.
Sous un résultat rouge, chaque fuite est listée comme une carte indépendante. Le contenu typique d'une carte :
Une vieille fuite reste sérieuse
Une fuite de 2014 n'est pas inoffensive en 2026. Si vous utilisez encore le même mot de passe qu'en 2014 (ou une variante évidente), des attaquants peuvent toujours s'en servir dans des attaques de credential stuffing. La date de la fuite indique son ancienneté, pas son innocuité.
Pwned Passwords
Vérifier un mot de passe précis
HIBP propose aussi un outil distinct, Pwned Passwords, qui permet de tester si un mot de passe précis figure dans la base des hashes exposés (plus de 850 millions de hashes uniques). C'est utile avant de réutiliser un mot de passe ou pour auditer un coffre de mots de passe existant.
La subtilité technique est que vous ne transmettez jamais votre mot de passe entier au serveur. HIBP utilise une technique appelée k-anonymity : votre navigateur calcule le hash SHA-1 local du mot de passe, envoie uniquement les 5 premiers caractères du hash au serveur, et reçoit en retour la liste des hashes correspondants. La comparaison finale se fait dans votre navigateur. Le serveur de HIBP ne sait jamais quel mot de passe vous avez testé.
Action immédiate
Que faire si vous êtes pwned
Découvrir que votre adresse figure dans une fuite est désagréable mais pas catastrophique. La séquence à suivre est claire et tient en quatre actes.
Dans l'heure qui suit la découverte
- Changer le mot de passe sur le service concerné. Allez directement sur le site nommé dans la fuite, connectez-vous, et changez le mot de passe.
- Changer le mot de passe partout où vous l'avez réutilisé. C'est le scénario le plus dangereux. Un mot de passe réutilisé sur 8 services se transforme en 8 fuites simultanées.
- Activer la 2FA (authentification à deux facteurs). Sur le service concerné en priorité, puis sur toutes les comptes critiques : email principal, banque, espace fournisseurs.
- Vérifier les sessions actives. La plupart des services majeurs (Gmail, Facebook, banques) permettent de voir et de déconnecter les sessions en cours. Tout appareil inconnu doit être déconnecté.
Dans les jours qui suivent
- Surveiller les relevés bancaires pour détecter tout achat anormal, surtout si la fuite contenait des informations financières.
- Activer le filtrage anti-phishing sur votre messagerie : les adresses exposées sont automatiquement ajoutées à des listes de cibles utilisées dans les campagnes de phishing.
- Contacter le service responsable si vous estimez avoir subi un préjudice (vol d'identité, fraude). En Europe, le RGPD donne aux personnes concernées un droit à l'information sur la nature et la portée de la fuite.
- Envisager un signalement à la CNIL (France) ou à l'autorité de protection des données de votre pays si la fuite a un impact sérieux.
Si la fuite contenait votre mot de passe en clair
Considérez ce mot de passe comme grillé à vie. Ne le réutilisez jamais. Et regardez avec scepticisme les mots de passe construits par variation autour de celui-ci (mon-pass-2024 → mon-pass-2025). Les attaquants automatisent ces variations dans leurs attaques par force brute.
Prévention
Éviter les prochaines fuites
Vous ne pouvez pas empêcher un service que vous utilisez de se faire compromettre. Vous pouvez réduire l'impact d'une compromission future grâce à une hygiène simple.
Les six réflexes de base
- Un mot de passe unique par service. Quand le service X tombe, le service Y reste intact. C'est la défense la plus puissante et la moins respectée.
- Un gestionnaire de mots de passe. 1Password, Bitwarden, KeePassXC. Le coffre génère et stocke des mots de passe complexes que vous n'avez pas à retenir. Sans gestionnaire, le réflexe "un mot de passe par service" est impossible à tenir.
- La 2FA sur tous les comptes critiques. Email principal, banque, gestionnaire de mots de passe, plateforme professionnelle. Privilégiez les applications d'authentification (Aegis, 2FAS, Authy) plutôt que les SMS, vulnérables au SIM swapping.
- Des emails secondaires pour les inscriptions à risque. Forums, sites de pari, services d'essai. Un email "poubelle" limite la dispersion de votre adresse principale.
- L'alerte Notify Me de HIBP activée sur toutes vos adresses. Vous saurez immédiatement quand une nouvelle fuite vous concerne.
- Des mises à jour logicielles régulières. La plupart des intrusions passent par des vulnérabilités déjà patchées que les utilisateurs n'ont pas appliquées.
Côté professionnel
Si vous gérez une activité en ligne (formation, coaching, vente de cours), la cybersécurité de votre infrastructure protège aussi vos clients. Choisissez des prestataires qui hébergent vos données dans une juridiction protectrice, qui signent les emails par défaut (SPF/DKIM/DMARC), et qui chiffrent les données au repos. C'est l'approche par défaut de Heatcord pour les coachs qui animent leurs webinaires depuis l'Europe.
FAQ
Questions fréquentes
Have I Been Pwned est-il fiable et sans risque ?
Que signifie "pwned" exactement ?
Quelles données HIBP indexe-t-il ?
Que faire immédiatement si je suis pwned ?
À quelle fréquence faut-il vérifier ?
Mes comptes professionnels sont-ils protégés différemment ?
Conclusion
Have I Been Pwned ne corrige aucune fuite. Il vous informe que vous êtes concerné, ce qui est déjà beaucoup. La vraie ligne de défense, c'est l'hygiène quotidienne : un mot de passe unique par service, un gestionnaire pour les retenir, la 2FA activée sur les comptes critiques, et Notify Me en surveillance passive. Avec ces quatre réflexes, vous transformez chaque future fuite en non-événement personnel : votre mot de passe compromis n'ouvre qu'une seule porte, vous le changez, vous passez à autre chose.