Vérificateur d'Email de Fuite de Données

Nous ne transmettons jamais votre e-mail à nos serveurs. La vérification est effectuée directement sur Have I Been Pwned lorsque vous cliquez sur le bouton.
Entrez une adresse e-mail valide.

Si votre e-mail apparaît dans une violation : changez ce mot de passe partout où il a été réutilisé et activez l'authentification à deux facteurs.

Entrez une adresse email et le vérificateur la recherche dans l’index public des fuites maintenu par Have I Been Pwned. Il vous indique dans combien de fuites l’adresse est apparue, le nom de chaque fuite (LinkedIn 2016, Adobe 2013, Collection #1, etc.) et quels types de données ont été exposées, afin que vous sachiez s’il faut changer un mot de passe, vérifier une carte ou simplement rester vigilant face au phishing.

Comment vérifier un email pour des fuites

  1. 1

    Tapez une adresse email

    L'adresse complète au format nom@domaine.tld. Le vérificateur valide la syntaxe avant de faire une requête.

  2. 2

    Soumettez la recherche

    L'outil ouvre la recherche unifiée de Have I Been Pwned pour cette adresse. HIBP effectue la correspondance des fuites.

  3. 3

    Examinez le résultat

    Vous verrez un compte des fuites (par exemple, "trouvé dans 7 fuites") et une liste avec chaque nom de fuite, date et types de données exposées.

  4. 4

    Agissez sur ce qui est listé

    Changez les mots de passe réutilisés avec cet email, activez l'authentification à deux facteurs sur les services concernés, et restez vigilant face au phishing ciblé dans les semaines suivant une nouvelle fuite.

Qu’est-ce qui compte comme une “fuite”

Une fuite est tout incident où des données d’un service ont été divulguées ou vendues en dehors de l’organisation qui les détenait. L’index HIBP couvre :

Type d’incident Exemple Exposition typique
Compromission de serveur Adobe 2013, LinkedIn 2016 Emails, mots de passe hachés, parfois en clair
Dumps de credential stuffing Collection #1 (2019) Paires email/mot de passe copiées d’anciennes fuites
Données publiques extraites Scraping LinkedIn 2021 Champs de profil public, pas de mots de passe
Fuites de forums MyFitnessPal 2018 Emails, noms d’utilisateur, mots de passe hachés
Hacks de fournisseurs tiers Divers fournisseurs SaaS Tout ce que le fournisseur détenait

Que faire si vous apparaissez dans une fuite

  1. Identifiez les mots de passe réutilisés. Tout mot de passe que vous avez défini sur le site compromis et que vous avez utilisé ailleurs doit être changé. Utilisez un gestionnaire de mots de passe pour trouver rapidement les réutilisations.
  2. Changez le mot de passe compromis. Même s’il n’est pas réutilisé, changez-le, les dumps restent en circulation pendant des années.
  3. Activez l’authentification à deux facteurs sur les comptes les plus critiques (email, banque, gestionnaire de mots de passe, SSO professionnel). TOTP ou clés d’accès, pas SMS si vous pouvez l’éviter.
  4. Surveillez le phishing ciblé. Les nouvelles fuites engendrent des emails d’escroquerie personnalisés utilisant les données divulguées. Si un email semble en savoir trop, supposez qu’il s’agit de phishing et vérifiez par un canal séparé.
  5. Considérez l’âge de la fuite. Une fuite de 2012 est principalement du bruit aujourd’hui ; une fuite de 2024 compte encore.

Limites de tout vérificateur de fuites

  • Toutes les fuites ne sont pas publiques. Les incidents d’entreprises privées et les saisies par les forces de l’ordre n’apparaissent que rarement dans l’index public pendant des mois ou des années.
  • Un résultat “non trouvé” ne signifie pas “sûr”. Cela signifie que votre email n’est pas apparu dans une fuite connue.
  • Les fuites de services qui n’ont jamais détenu votre email ne peuvent pas l’affecter, mais la réutilisation de mots de passe peut toujours vous compromettre avec les données d’autres personnes.

L’habitude plus saine

Les vérifications de fuites sont réactives. L’habitude proactive est d’utiliser un gestionnaire de mots de passe avec des mots de passe uniques partout, plus l’authentification à deux facteurs sur chaque compte qui le supporte. Considérez le vérificateur comme un audit périodique, pas une alarme en temps réel.

Questions fréquentes

Oui, la recherche est effectuée auprès de l’API publique de Have I Been Pwned, donc votre email doit atteindre leur serveur. La requête est HTTPS et HIBP publie sa propre politique de confidentialité. Rien n’est stocké sur ce site au-delà des journaux d’accès habituels.

Ce sont des agrégations d’anciennes fuites. L’action la plus utile est de changer tout mot de passe que vous avez déjà réutilisé sur plusieurs sites, puis d’activer un gestionnaire de mots de passe pour ne plus jamais avoir à réutiliser.

Pas ici. Pour les mots de passe, utilisez un vérificateur dédié qui utilise l’API de k-anonymity, il envoie uniquement les 5 premiers caractères du hachage du mot de passe, donc le mot de passe lui-même ne quitte jamais votre appareil.

Pas toujours. Certaines fuites n’ont divulgué que des adresses email ou des numéros de téléphone. D’autres ont divulgué des hachages de mots de passe qui peuvent ou non avoir été compromis. Vérifiez la liste des “données compromises” pour chaque fuite spécifique afin de savoir ce qui a été exposé.

Les fuites par scraping collectent des données publiques, et les fuites d’agrégation mélangent d’anciennes fuites. Vous vous êtes peut-être inscrit il y a des années et l’avez oublié, ou quelqu’un a utilisé votre adresse sans confirmation.

Outils similaires

Outil disponible dans d’autres langues