Chaque semaine, des millions de comptes sont compromis dans des fuites de données. Have I Been Pwned (HIBP), créé par Troy Hunt en 2013, référence plus de 15 milliards de comptes compromis pour vérifier si votre email ou mot de passe a été exposé.
Breaches suivies: Milliards de credentials compromis ·
Fondateur: Troy Hunt ·
Site officiel: haveibeenpwned.com ·
Vérification: Email et mot de passe ·
Objectif: Détecter expositions de données
Aperçu rapide
- Service gratuit créé en 2013 par Troy Hunt (Ipcost)
- Base de données de 15 milliards de comptes de 903 services (IT-Connect)
- Referencé sur Wikipedia, référence mondiale sur les fuites (Campus Numérique)
- Nombre exact de breaches actives à tout moment (Le Big Data)
- Données issues de sources publiques ou fiables (FBI) — liste non exhaustive (Le Big Data)
- Changer immédiatement les mots de passe compromis
- Activer l’authentification à deux facteurs (2FA)
- S’inscrire aux alertes email via l’onglet “Notify Me”
Le tableau ci-dessous récapitule les informations clés sur Have I Been Pwned, issues des sources vérifiées.
| Informations clés | Détails |
|---|---|
| Site officiel | haveibeenpwned.com |
| @haveibeenpwned | |
| Wikipedia | Have I Been Pwned |
| Vérification | Email et mot de passe |
| Date de création | 2013 |
| Consultations quotidiennes | 150 000 |
| Contenu total vérifié | Plus de 10 milliards de lignes de données |
Have I Been Pwned est-il réel ou faux ?
Have I Been Pwned (HIBP) est un service bien réel, créé en 2013 par Troy Hunt, chercheur en sécurité australien. Le site agrège des données de centaines de fuites connues pour vérifier si une adresse email ou un mot de passe a été compromise.
Aujourd’hui, cet Australien est devenu une référence mondiale incontestée sur le sujet des fuites de données.
— Campus Numérique Auvergne-Rhône-Alpes
Origine et fondateur
Troy Hunt est devenu une référence mondiale incontestée sur le sujet des fuites de données. Aujourd’hui, HIBP référence plus de 15 milliards de comptes de 903 services distincts, selon IT-Connect.
Statut officiel
Le service est référencé sur Wikipedia et utilisé par des milliers de professionnels de la sécurité. La base de données compile les fuites issues de sources publiques ou fiables, incluant parfois des données transmises par des autorités comme le FBI, d’après Le Big Data.
Pour les utilisateurs français, HIBP vérifie aussi les numéros de téléphone au format international (+33), et le service traite environ 150 000 consultations quotidiennes.
Est-il sûr de mettre mon email dans Have I Been Pwned ?
La question de la confidentialité est légitime. HIBP utilise un hachage k-anonymat pour vérifier les mots de passe : seuls les 5 premiers caractères du hash SHA-1 sont transmis, le mot de passe complet n’est jamais envoyé, d’après Ipcost.
Have I Been Pwned ne stocke pas les mots de passe en clair. Le service utilise un procédé de hachage (k-anonymat).
— Ipcost, site tech français
Politique de confidentialité
Have I Been Pwned ne stocke pas les emails en clair. Selon Dakara, le serveur efface immédiatement l’adresse après vérification. Les données ne sont ni vendues ni transmises à des tiers.
Pas de stockage d’emails
Le service propose un service d’alerte gratuit par email pour notifier des nouvelles fuites. Vous pouvez vous inscrire via l’onglet “Notify Me” pour recevoir une alerte dès qu’une nouvelle breach vous concerne, selon Campus Numérique.
Que signifie pwned ?
Le terme “pwned” vient du jargon hacker, issu de “owned” signifiant “propriété” ou “contrôlé”. Dans le contexte des fuites de données, cela signifie que vos informations ont été compromises dans une breach.
Définition du terme
Quand vous voyez “Oh no — pwned!” sur HIBP, cela indique que votre email ou mot de passe figure dans une base de données de credentials compromis. Chaque marqueur de breach affiche la plateforme où la fuite a eu lieu, vous permettant d’identifier précisément quel compte a été exposé.
Contexte des breaches
Les breaches référencées sur HIBP proviennent de centaines de services différents : réseaux sociaux, sites e-commerce, plateformes de jeux, et services en ligne. Certaines fuites remontent à plusieurs années, d’autres sont récentes. Le 26 février 2025, Troy Hunt a intégré 244 millions de nouveaux mots de passe et 284 millions d’emails issus de données Telegram, d’après Numerama.
Ces données proviennent d’infostealers sur des appareils infectés, partagés sur Telegram comme réseau de distribution. Cette breach massive illustre comment les malware modernes récupèrent les credentials stockés dans les navigateurs.
Comment utiliser Have I Been Pwned ?
L’utilisation de HIBP est simple et ne prend que quelques secondes. Le service vérifie gratuitement si votre email ou mot de passe figure dans une fuite connue.
Vérifier email
Pour vérifier votre email : 1. Aller sur haveibeenpwned.com, 2. Saisir votre adresse email, 3. Cliquer sur “pwned?”, 4. Voir les résultats en rouge si compromis ou vert si sain. Le système affiche chaque breach impliquant votre adresse, selon Ipcost.
La section Email de HIBP affiche les détails complets : date de la breach, nom du service compromis, types de données exposées (email, mot de passe, numéro de téléphone, etc.).
La vérification de mot de passe sur HIBP se fait en quelques secondes sans stockage des saisies, selon Dakara. Vos credentials ne transitent qu’entre votre navigateur et le serveur de HIBP.
Vérifier mot de passe
Pour vérifier un mot de passe, utilisez l’onglet “Passwords”. Entrez votre mot de passe : HIBP vous indique immédiatement s’il figure dans une fuite, combien de fois il a été compromis. Seul le hash est envoyé, pas le mot de passe en clair, d’après IT-Connect.
Si votre mot de passe apparaît sur HIBP, changez-le immédiatement sur TOUS les services où vous l’utilisez. Ne réutilisez jamais le même mot de passe entre différents sites.
Que faire si mon email est pwned ?
Une fois la compromission détectée, l’action doit être immédiate. HIBP compile les fuites et vous informe par plateforme compromise, vous permettant d’agir de manière ciblée.
Changer mots de passe
La première étape : modifier le mot de passe du service concerné. Allez sur le site en question, accédez à vos paramètres de compte, et choisissez un nouveau mot de passe unique et complexe. Selon Le Big Data, si vous réutilisez ce mot de passe ailleurs, modifiez-le aussi sur ces services.
Un mot de passe sécurisé contient au moins 12 caractères mélangeant majuscules, minuscules, chiffres et symboles. Évitez les informations personnelles (date de naissance, nom d’animal, etc.).
Activer 2FA
L’authentification à deux facteurs (2FA) ajoute une couche de sécurité supplémentaire. Même si un hacker obtient votre mot de passe, il ne pourra pas accéder à votre compte sans le code temporaire envoyé sur votre téléphone, selon PowerDMARC.
Activez le 2FA sur tous les services le permettant : email, réseaux sociaux, services bancaires en ligne, et tout site stockant des données sensibles.
Surveiller comptes
Inscrivez-vous aux alertes HIBP via l’onglet “Notify Me” pour être informé des futures breaches. Vérifiez régulièrement vos comptes compromis et surveillez toute activité suspecte : connexions depuis des lieux inhabituels, modifications non sollicitées de paramètres, ou emails de réinitialisation de mot de passe non demandés.
L’inscription aux alertes vous protège contre de futures compromissions en vous permettant d’agir immédiatement dès qu’une nouvelle fuite vous concerne.
Points positifs
- Service 100% gratuit et accessible à tous
- Interface simple et rapide (quelques secondes)
- Base de données exhaustive (15 milliards de comptes)
- Aucune inscription requise pour les vérifications basiques
- Hachage k-anonymat pour protéger vos mots de passe
- Alertes email personnalisées disponibles
- Vérification possible par numéro de téléphone (+33)
- Compte gratuit pour analyse par domaine professionnel
Points négatifs
- Aucune application mobile dédiée
- Impossible de supprimer ses données si elles sont dans une breach
- Certaines fuites anciennes peuvent ne pas être référencées
- Pas de suppression possible de son historique de leaks
- API PowerShell complexe pour les non-techniciens
Étapes pour vérifier et protéger vos comptes
Voici les étapes concrètes pour utiliser HIBP efficacement et sécuriser vos comptes après une détection.
- Accédez au site : Ouvrez haveibeenpwned.com dans votre navigateur, sur ordinateur ou mobile.
- Vérifiez votre email : Saisissez votre adresse email dans le champ de recherche et cliquez sur “pwned?”.
- Analysez les résultats : Chaque breach affiche la date, le service compromis, et les types de données exposées.
- Vérifiez vos mots de passe : Utilisez l’onglet “Passwords” pour vérifier si vos credentials sont compromis.
- Inscrivez-vous aux alertes : Cliquez sur “Notify Me” et entrez votre email pour recevoir les futures notifications.
- Modifiez les mots de passe compromis : Changez immédiatement tout mot de passe exposé.
- Activez la 2FA : Activez l’authentification à deux facteurs sur tous les services compromis.
- Répétez régulièrement : Revenez sur HIBP chaque trimestre pour vérifier de nouvelles compromissions.
Pour les utilisateurs français, le service prend en charge les numéros de téléphone au format +33, selon Alphorm. Une vérification régulière prend quelques minutes mais peut vous épargner des ennuis majeurs.
Lecture connexe: Portail Free Zimbra · Cetelem Espace Client
Soyez vigilant face aux sites frauduleux imitant Have I Been Pwned, comme détaillé dans guide sur les faux sites HIBP, pour vérifier en toute sécurité.
Questions fréquentes
Comment les hackers obtiennent-ils les mots de passe ?
Les hackers obtiennent les mots de passe via des data breaches de sites web, des campagnes de phishing (emails frauduleux), ou des info-stealers, des malwares qui enregistrent les frappes au clavier. Pastebin peut contenir des listes d’emails et mots de passe, selon des tutoriels vidéo. Ils utilisent ensuite la technique du credential stuffing : test automatisé des couples email/mot de passe sur des centaines de services.
Quel est le site le plus piraté au monde ?
Les breaches les plus importantes incluent des plateformes comme LinkedIn (plus de 700 millions de comptes), Adobe, et MySpace. Les fuites majeures référencées sur HIBP proviennent de réseaux sociaux, sites e-commerce, et services en ligne variés.
Have I Been Pwned fonctionne-t-il sur téléphone ?
Oui, le site est accessible sur mobile via n’importe quel navigateur. Il n’existe pas d’application dédiée, mais l’interface web est optimisée pour les écrans de téléphone. Vous pouvez vérifier emails, mots de passe et numéros (+33) directement depuis votre mobile.
Quelle est la politique de confidentialité de Have I Been Pwned ?
HIBP ne stocke pas les emails après vérification. Le service utilise le hachage k-anonymat pour les mots de passe : seul un hash partiel est envoyé, le mot de passe n’est jamais transmis en clair. Les données ne sont ni vendues ni partagées avec des tiers.
Que font les hackers avec les comptes compromis ?
Les hackers utilisent les credentials pour le credential stuffing (tester les mêmes identifiants sur plusieurs services), la revente sur le dark web, l’accès aux comptes bancaires ou cartes de crédit, et l’usurpation d’identité. Un email compromis peut aussi servir à des arnaques de phishing ciblé.
Quelles sont les alternatives à Have I Been Pwned ?
Les alternatives incluent : Firefox Monitor (basé sur les données HIBP, proposé par Mozilla), DeHashed (base complète mais partiellement payante), Google Password Checkup (intégré aux comptes Google), Leaked.site, et Have I Been Pwned lui-même qui reste la source la plus complète et gratuite, d’après Ipcost.
Peut-on supprimer ses données de Have I Been Pwned ?
Non, HIBP agrège des données de breaches publiques. Une fois qu’une fuite est référencée, les informations ne peuvent pas être retirées de la base. L’objectif du service est de sensibiliser les utilisateurs aux risques et de les inciter à protéger leurs comptes.
