Cybersécurité · 2026

Have I Been Pwned : vérifier si vos données ont fuité

Have I Been Pwned est l'outil de référence pour savoir si votre email, votre mot de passe ou votre numéro de téléphone figure dans une fuite de données publiquement exposée. Voici comment l'utiliser, ce que les résultats veulent vraiment dire, et quoi faire dans l'heure qui suit si vous découvrez que vous êtes compromis.

Par Heatcord, fondateur · 11 min de lecture · Mis à jour le 19 mai 2026
13 Md+ comptes compromis indexés par HIBP en mai 2026
800+ fuites de données distinctes intégrées à la base depuis 2013
k-anonymity technique cryptographique utilisée pour vérifier vos mots de passe sans jamais les transmettre en clair

Une fuite de données moyenne expose entre 1 et 100 millions d'enregistrements en quelques heures. Adobe en 2013, LinkedIn en 2012 (révélée en 2016), Yahoo en 2014 (révélée en 2016), Collection #1 en 2019, plusieurs millions d'identifiants Facebook scrapés en 2021. À chaque épisode, des centaines de millions d'adresses email se retrouvent en libre circulation sur des forums et sur le dark web.

Le service Have I Been Pwned (HIBP, créé en 2013 par le chercheur en sécurité Troy Hunt) agrège ces fuites publiquement vérifiées dans une seule base interrogeable. Vous y tapez votre email, vous obtenez immédiatement la liste des fuites dans lesquelles cette adresse apparaît, avec la nature précise des données exposées (mot de passe, numéro de téléphone, adresse postale, etc.).

Ce guide explique pas à pas comment utiliser HIBP, comment lire les résultats sans paniquer ni minimiser, et surtout quelles actions concrètes prendre dans les heures qui suivent une découverte de compromission.

Contexte
Comprendre les fuites de données

Une fuite de données (data breach) survient lorsqu'une base contenant des informations utilisateur est extraite d'un service par un attaquant, puis publiée ou vendue. La cause typique : un serveur mal configuré, un compte administrateur compromis, ou une vulnérabilité logicielle non corrigée.

Une fois la base sortie, deux trajectoires possibles. Le contenu est vendu sur un forum spécialisé à des acheteurs qui s'en servent pour du credential stuffing (essayer les couples email/mot de passe sur d'autres services). Ou le contenu finit par être publié gratuitement, et HIBP l'intègre à son index après vérification.

Trois types de données dominent dans les fuites récentes :

Pas à pas
Comment utiliser Have I Been Pwned

L'outil tient sur une seule page. La recherche est anonyme et ne nécessite aucun compte.

01
Ouvrir le site officiel

Rendez-vous sur haveibeenpwned.com. Méfiez-vous des imitations : seul ce domaine est légitime, les services qui demandent un paiement pour la même information sont à éviter.

02
Saisir une adresse email ou un numéro

Tapez l'adresse email que vous voulez vérifier dans le champ unique au centre de la page. HIBP accepte aussi les numéros de téléphone au format international (avec indicatif pays) depuis l'intégration de la fuite Facebook de 2021.

03
Lancer la recherche

Cliquez sur pwned?. La réponse arrive en moins d'une seconde. Aucun cookie n'est posé, aucune adresse email n'est enregistrée par le service.

04
Lire les fuites listées

Si votre adresse est compromise, la page affiche la liste de toutes les fuites où elle apparaît. Chaque fuite indique le service concerné, la date de la fuite, la date d'intégration à HIBP et la liste exacte des champs exposés (email, mot de passe, nom, etc.).

05
Activer Notify Me pour le futur

En bas de la page, l'option Notify Me vous abonne aux alertes automatiques. Chaque fois qu'une nouvelle fuite contenant votre adresse est ajoutée à HIBP, vous recevez un email. Plus efficace qu'une vérification manuelle.

';--have i been pwned? Check if your email or phone is in a data breach heatcord@example.com pwned? Recherche anonyme · 13+ milliards de comptes indexés
Interface principale de Have I Been Pwned : un champ, un bouton, aucun compte requis.

Lecture
Interpréter les résultats

HIBP signale deux états visuels sans ambiguïté. Si votre adresse n'est pas dans la base, la page se colore en vert avec le message Good news, no pwnage found!. Si elle apparaît dans au moins une fuite, la page se colore en rouge avec Oh no, pwned!, suivi de la liste détaillée.

Good news no pwnage found! L'adresse testée n'apparaît dans aucune fuite indexée par HIBP. Restez vigilant. Oh no pwned! L'adresse apparaît dans une ou plusieurs fuites. La liste s'affiche en dessous.
Les deux états de réponse : vert pour aucun match, rouge pour au moins une fuite trouvée.

Sous un résultat rouge, chaque fuite est listée comme une carte indépendante. Le contenu typique d'une carte :

Élément Ce que ça vous apprend
Nom du service Quel site a été compromis (LinkedIn, Adobe, MyHeritage, etc.)
Date de la fuite Quand la base a été extraite par l'attaquant
Date d'ajout à HIBP Quand la fuite est devenue publiquement vérifiable
Comptes affectés Volume total de la fuite (ex : 167 millions pour LinkedIn 2012)
Données compromises Liste exacte des champs exposés : email, mot de passe (haché ou clair), nom, téléphone, etc.

Une vieille fuite reste sérieuse

Une fuite de 2014 n'est pas inoffensive en 2026. Si vous utilisez encore le même mot de passe qu'en 2014 (ou une variante évidente), des attaquants peuvent toujours s'en servir dans des attaques de credential stuffing. La date de la fuite indique son ancienneté, pas son innocuité.

Pwned Passwords
Vérifier un mot de passe précis

HIBP propose aussi un outil distinct, Pwned Passwords, qui permet de tester si un mot de passe précis figure dans la base des hashes exposés (plus de 850 millions de hashes uniques). C'est utile avant de réutiliser un mot de passe ou pour auditer un coffre de mots de passe existant.

La subtilité technique est que vous ne transmettez jamais votre mot de passe entier au serveur. HIBP utilise une technique appelée k-anonymity : votre navigateur calcule le hash SHA-1 local du mot de passe, envoie uniquement les 5 premiers caractères du hash au serveur, et reçoit en retour la liste des hashes correspondants. La comparaison finale se fait dans votre navigateur. Le serveur de HIBP ne sait jamais quel mot de passe vous avez testé.

Pwned Passwords · vérification anonyme Votre mot de passe ne quitte jamais votre navigateur ●●●●●●●●●●●● Oh no, pwned! vu 3 645 192 fois Le hash SHA-1 de votre mot de passe a été comparé à 850M+ hashes connus. Seuls 5 caractères du hash ont été envoyés au serveur (k-anonymity).
Pwned Passwords retourne le nombre exact de fois où ce mot de passe a été vu dans des fuites passées. Au-delà de 100, considérez-le comme grillé.

Action immédiate
Que faire si vous êtes pwned

Découvrir que votre adresse figure dans une fuite est désagréable mais pas catastrophique. La séquence à suivre est claire et tient en quatre actes.

Dans l'heure qui suit la découverte

  1. Changer le mot de passe sur le service concerné. Allez directement sur le site nommé dans la fuite, connectez-vous, et changez le mot de passe.
  2. Changer le mot de passe partout où vous l'avez réutilisé. C'est le scénario le plus dangereux. Un mot de passe réutilisé sur 8 services se transforme en 8 fuites simultanées.
  3. Activer la 2FA (authentification à deux facteurs). Sur le service concerné en priorité, puis sur toutes les comptes critiques : email principal, banque, espace fournisseurs.
  4. Vérifier les sessions actives. La plupart des services majeurs (Gmail, Facebook, banques) permettent de voir et de déconnecter les sessions en cours. Tout appareil inconnu doit être déconnecté.

Dans les jours qui suivent

  1. Surveiller les relevés bancaires pour détecter tout achat anormal, surtout si la fuite contenait des informations financières.
  2. Activer le filtrage anti-phishing sur votre messagerie : les adresses exposées sont automatiquement ajoutées à des listes de cibles utilisées dans les campagnes de phishing.
  3. Contacter le service responsable si vous estimez avoir subi un préjudice (vol d'identité, fraude). En Europe, le RGPD donne aux personnes concernées un droit à l'information sur la nature et la portée de la fuite.
  4. Envisager un signalement à la CNIL (France) ou à l'autorité de protection des données de votre pays si la fuite a un impact sérieux.

Si la fuite contenait votre mot de passe en clair

Considérez ce mot de passe comme grillé à vie. Ne le réutilisez jamais. Et regardez avec scepticisme les mots de passe construits par variation autour de celui-ci (mon-pass-2024 → mon-pass-2025). Les attaquants automatisent ces variations dans leurs attaques par force brute.

Prévention
Éviter les prochaines fuites

Vous ne pouvez pas empêcher un service que vous utilisez de se faire compromettre. Vous pouvez réduire l'impact d'une compromission future grâce à une hygiène simple.

Les six réflexes de base

  1. Un mot de passe unique par service. Quand le service X tombe, le service Y reste intact. C'est la défense la plus puissante et la moins respectée.
  2. Un gestionnaire de mots de passe. 1Password, Bitwarden, KeePassXC. Le coffre génère et stocke des mots de passe complexes que vous n'avez pas à retenir. Sans gestionnaire, le réflexe "un mot de passe par service" est impossible à tenir.
  3. La 2FA sur tous les comptes critiques. Email principal, banque, gestionnaire de mots de passe, plateforme professionnelle. Privilégiez les applications d'authentification (Aegis, 2FAS, Authy) plutôt que les SMS, vulnérables au SIM swapping.
  4. Des emails secondaires pour les inscriptions à risque. Forums, sites de pari, services d'essai. Un email "poubelle" limite la dispersion de votre adresse principale.
  5. L'alerte Notify Me de HIBP activée sur toutes vos adresses. Vous saurez immédiatement quand une nouvelle fuite vous concerne.
  6. Des mises à jour logicielles régulières. La plupart des intrusions passent par des vulnérabilités déjà patchées que les utilisateurs n'ont pas appliquées.

Côté professionnel

Si vous gérez une activité en ligne (formation, coaching, vente de cours), la cybersécurité de votre infrastructure protège aussi vos clients. Choisissez des prestataires qui hébergent vos données dans une juridiction protectrice, qui signent les emails par défaut (SPF/DKIM/DMARC), et qui chiffrent les données au repos. C'est l'approche par défaut de Heatcord pour les coachs qui animent leurs webinaires depuis l'Europe.

FAQ
Questions fréquentes

Have I Been Pwned est-il fiable et sans risque ?
Oui. Le site est tenu par Troy Hunt, expert en sécurité reconnu et Microsoft Regional Director. HIBP ne stocke pas les emails que vous testez : la recherche est anonyme côté serveur. Pour les mots de passe, HIBP utilise une technique k-anonymity (envoi des 5 premiers caractères du hash SHA-1) qui empêche le service de connaître votre mot de passe réel.
Que signifie "pwned" exactement ?
Pwned est un détournement argotique du verbe owned. Être pwned signifie qu'une de vos informations personnelles apparaît dans une base de données publiquement exposée à la suite d'une fuite. Cela peut concerner votre email, votre mot de passe, votre numéro de téléphone, votre date de naissance ou tout autre champ qui figurait dans la base attaquée.
Quelles données HIBP indexe-t-il ?
HIBP indexe principalement les emails, les noms d'utilisateur, les numéros de téléphone et certains hashes de mots de passe issus de fuites publiques vérifiées. Il ne contient pas vos mots de passe en clair (sauf si la fuite originale en contenait, auquel cas seul le hash est conservé pour la fonction Pwned Passwords).
Que faire immédiatement si je suis pwned ?
Trois actions dans l'heure : changer le mot de passe sur le service concerné et sur tout autre service qui partage le même mot de passe, activer l'authentification à deux facteurs (2FA), inspecter vos sessions actives et déconnecter celles qui semblent suspectes. Puis dans les jours qui suivent : surveiller vos relevés bancaires et signaler tout phishing reçu sur cet email.
À quelle fréquence faut-il vérifier ?
Inscrivez-vous au service Notify Me de HIBP. Vous recevrez un email automatique chaque fois qu'une nouvelle fuite affectant votre adresse est intégrée. C'est plus efficace qu'une vérification manuelle. Faites quand même une vérification active tous les six mois sur vos adresses principales et secondaires.
Mes comptes professionnels sont-ils protégés différemment ?
HIBP propose un service spécifique pour les domaines : Domain Search. En prouvant que vous contrôlez un domaine (DNS TXT ou MX), vous recevez la liste de toutes les adresses @votredomaine.com présentes dans des fuites. Indispensable pour les responsables IT et les founders qui veulent superviser l'exposition de leur équipe.

Conclusion

Have I Been Pwned ne corrige aucune fuite. Il vous informe que vous êtes concerné, ce qui est déjà beaucoup. La vraie ligne de défense, c'est l'hygiène quotidienne : un mot de passe unique par service, un gestionnaire pour les retenir, la 2FA activée sur les comptes critiques, et Notify Me en surveillance passive. Avec ces quatre réflexes, vous transformez chaque future fuite en non-événement personnel : votre mot de passe compromis n'ouvre qu'une seule porte, vous le changez, vous passez à autre chose.

Heatcord · vos données en Europe

Webinaires hébergés en Europe, emails signés par défaut.

Heatcord chiffre vos enregistrements au repos, signe vos emails avec SPF/DKIM/DMARC, et conserve vos données d'audience sur des serveurs européens. Sans tracker tiers, sans courtier publicitaire.

Voir Heatcord