Have I Been Pwned : le guide complet pour savoir si vos données ont été volées

Mis à jour le 30/06/2026 par Adrien Vialatte

Have I Been Pwned (souvent abrégé HIBP) est le service de référence mondial pour savoir si votre adresse email ou vos mots de passe ont été exposés lors d'une fuite de données. À ce jour, la base de données recense plusieurs milliards de comptes compromis issus de centaines de violations documentées. Si vous n'avez jamais vérifié vos identifiants sur cet outil, il y a de fortes chances que vous soyez déjà concerné sans le savoir.

Mains tapant sur un clavier d'ordinateur avec une interface d'alerte de sécurité illustrant la vérification Have I Been Pwned

Qu'est-ce que Have I Been Pwned et qui l'a créé ?

Have I Been Pwned est un service en ligne gratuit qui agrège les données issues de violations de sécurité rendues publiques, permettant à tout internaute de vérifier si ses identifiants ont été compromis. Le site a été créé en décembre 2013 par Troy Hunt, chercheur australien en cybersécurité et Microsoft Regional Director. À l'époque, une fuite massive chez Adobe venait d'exposer plus de 150 millions de comptes, et Troy Hunt cherchait un moyen simple pour que le grand public puisse évaluer son exposition.

Le nom vient du langage "leet speak" : "pwned" (prononcé "poned") signifie être vaincu ou compromis — terme emprunté à la culture des jeux vidéo en ligne. L'expression "Have I Been Pwned ?" se traduit littéralement par "Est-ce que j'ai été piraté ?".

Depuis son lancement, le service est devenu une référence incontournable. La base de données intègre des fuites provenant de plateformes grand public (LinkedIn, Adobe, Dropbox, Yahoo, etc.) mais aussi de brèches moins médiatisées touchant des forums, des services de streaming ou des boutiques en ligne.

Le projet est open source pour une partie de sa logique, et Troy Hunt a annoncé en 2024 que l'intégralité du code source allait progressivement être rendu public. Le service est aussi utilisé par des entreprises et des gouvernements : plusieurs agences nationales de cybersécurité, dont le NCSC britannique, s'appuient sur l'API de HIBP pour protéger leurs administrations.

---

Comment fonctionne la recherche de fuites de données ?

Le principe est simple : vous entrez votre adresse email, et HIBP compare cette adresse à sa base de données de comptes compromis pour vous dire si elle apparaît dans une ou plusieurs fuites connues.

Techniquement, le service repose sur plusieurs mécanismes :

L'agrégation de données breachées

Lorsqu'une violation de données devient publique (publiée sur des forums spécialisés, signalée par des chercheurs en sécurité, ou rendue accessible via des dumps), Troy Hunt ou son équipe analyse, nettoie et intègre ces données dans la base HIBP. Chaque fuite est documentée avec son nom, la date estimée de la violation, le type de données exposées (emails, mots de passe, numéros de téléphone, adresses…) et le nombre de comptes concernés.

La protection de la vie privée via le k-anonymat

Pour la vérification des mots de passe (via la section "Pwned Passwords"), HIBP utilise un protocole cryptographique appelé k-anonymat. Concrètement :

  1. Votre navigateur calcule le hash SHA-1 de votre mot de passe.
  2. Seuls les 5 premiers caractères de ce hash sont envoyés au serveur.
  3. Le serveur renvoie tous les hashes commençant par ces 5 caractères.
  4. Votre navigateur compare localement si votre hash complet figure dans la liste.
Résultat : ni votre mot de passe, ni son hash complet ne quittent jamais votre appareil. C'est une approche élégante qui concilie utilité et confidentialité.

L'API publique

HIBP propose une API documentée que des développeurs, des gestionnaires de mots de passe (1Password, Bitwarden) et des services de sécurité intègrent directement dans leurs produits. C'est pourquoi certains gestionnaires de mots de passe vous alertent automatiquement si un de vos identifiants est compromis.

Cadenas numérique transparent symbolisant le chiffrement SHA-1 et le protocole k-anonymat utilisé par Have I Been Pwned pour sécuriser la vérification des mots de passe

---

Pourquoi vos données se retrouvent-elles sur des listes de fuites ?

Vos données peuvent fuiter indépendamment de votre propre comportement — même si vous avez choisi un mot de passe solide. La faille est du côté du service que vous utilisez, pas forcément du vôtre.

Les causes les plus fréquentes de violations de données :

CauseExemple réel
Base de données mal sécuriséeCollection #1 (2019) : 773 millions d'emails agrégés
Injection SQLFaille classique permettant d'extraire toute une BDD
Credential stuffingRéutilisation de couples email/mdp sur d'autres services
Accès interne malveillantEmployé qui exfiltre des données clients
Phishing cibléHameçonnage des équipes IT pour obtenir des accès admin
Mauvaise configuration cloudBuckets AWS ou Azure S3 accessibles publiquement
Une fois les données extraites, elles circulent sur des forums spécialisés (en clair ou légèrement chiffrées), sont revendues, puis agrégées dans des méga-dumps comme le fameux COMB (Compilation of Many Breaches) de 2021, qui contenait plus de 3,2 milliards de paires email/mot de passe uniques.

Le problème du credential stuffing mérite une attention particulière. Si vous réutilisez le même mot de passe sur plusieurs sites — ce que font encore une majorité d'internautes selon les études de gestionnaires de mots de passe — une seule fuite sur un service mineur peut compromettre vos comptes sur des services bien plus critiques (banque, messagerie, réseaux sociaux).

Mon expérience concrète : J'ai découvert via HIBP que mon adresse email principale apparaissait dans la fuite Dropbox de 2012 — une violation que je n'avais jamais été notifié à l'époque. J'utilisais ce mot de passe sur d'autres services. Vérification faite, j'avais heureusement changé mes habitudes entre-temps, mais ça m'a donné une claque salutaire.
---

Comment utiliser Have I Been Pwned étape par étape ?

Utiliser le service est accessible à tous, sans inscription nécessaire pour une vérification de base.

Vérifier une adresse email

  1. Rendez-vous sur haveibeenpwned.com
  2. Saisissez votre adresse email dans le champ de recherche
  3. Cliquez sur "pwned?" (ou appuyez sur Entrée)
  4. Le résultat s'affiche en vert ("Good news — no pwnage found!") ou en rouge avec la liste des fuites
Si votre email apparaît, HIBP vous indique :
  • Le nom de la violation (ex : "LinkedIn")
  • La date approximative
  • Le type de données exposées (email, mot de passe haché, numéro de téléphone…)
  • Une description de la fuite

Vérifier un mot de passe

  1. Allez dans la section "Passwords" du site
  2. Entrez le mot de passe à vérifier (grâce au k-anonymat, c'est sécurisé)
  3. Le service vous indique combien de fois ce mot de passe exact apparaît dans les bases de données de fuites
Si un mot de passe ressort même une seule fois, considérez-le comme brûlé et changez-le immédiatement — peu importe sa complexité apparente.

S'abonner aux alertes

HIBP propose un système de notifications par email (gratuit) : vous recevez une alerte dès que votre adresse apparaît dans une nouvelle fuite intégrée à la base. Pour activer ce service :

  1. Allez dans "Notify me"
  2. Entrez votre email
  3. Confirmez via le lien reçu par email
C'est sans doute la fonctionnalité la plus utile sur le long terme, car elle vous permet d'agir rapidement après une violation plutôt que de la découvrir des mois plus tard.

Vérifier un domaine entier (option pro)

Les administrateurs système peuvent vérifier toutes les adresses d'un domaine d'entreprise d'un coup, via une vérification de propriété DNS. Pratique pour les DSI qui veulent savoir si des adresses `@entreprise.com` ont été compromises.

Pour aller plus loin sur la sécurisation de vos comptes en ligne, consultez notre guide sur les gestionnaires de mots de passe et nos conseils pour activer l'authentification à deux facteurs.

Personne inquiète face à son écran d'ordinateur après avoir découvert que ses données sont compromises dans une fuite de données

---

Que faire si votre email apparaît dans une fuite ?

Trouver son email dans une fuite n'est pas une catastrophe, mais ça demande une réaction rapide et méthodique.

Étape 1 : Identifier les services concernés

HIBP vous liste précisément les violations. Commencez par les services nommés : allez sur chacun d'eux et changez votre mot de passe.

Étape 2 : Changer les mots de passe compromis (et leurs clones)

Si vous utilisiez le même mot de passe sur d'autres services (ne mentez pas, c'est très courant), changez-le partout. Utilisez un mot de passe unique et fort pour chaque service — c'est là qu'un gestionnaire de mots de passe comme Bitwarden (open source, gratuit) ou 1Password devient indispensable.

Étape 3 : Activer l'authentification à deux facteurs (2FA)

Le 2FA (ou MFA — authentification multi-facteurs) rend vos comptes bien plus résistants au credential stuffing. Même si quelqu'un possède votre email et votre mot de passe, il lui faut un second facteur (code OTP, clé physique, validation sur téléphone) pour accéder au compte.

Priorités pour le 2FA :

  • Messagerie principale (Gmail, Outlook…)
  • Banque et services financiers
  • Réseaux sociaux
  • Gestionnaire de mots de passe lui-même

Étape 4 : Surveiller les usages frauduleux

Après une fuite impliquant des données personnelles (nom, adresse, numéro de téléphone), soyez vigilant aux tentatives de phishing ciblé. Les cybercriminels utilisent parfois ces données pour personnaliser leurs emails frauduleux et les rendre plus crédibles.

Étape 5 : Signaler si nécessaire

En France, si vous êtes victime d'une fraude liée à une fuite de données, vous pouvez déposer plainte et contacter la CNIL (Commission Nationale de l'Informatique et des Libertés), qui est l'autorité compétente en matière de protection des données personnelles.

---

Les limites de Have I Been Pwned

HIBP est un outil remarquable, mais il faut en connaître les frontières pour ne pas lui accorder une confiance aveugle.

Ce que HIBP ne fait pas :

  • Il ne couvre pas toutes les fuites. Seules les violations rendues publiques et documentées sont intégrées. Des fuites confidentielles ou trop récentes pour avoir été analysées n'y figureront pas. Un résultat "rien trouvé" ne garantit pas que vos données sont intactes.
  • Il ne détecte pas les fuites en temps réel. Il peut s'écouler des semaines ou des mois entre une violation et son intégration dans la base HIBP.
  • Il ne vérifie pas les mots de passe contextualisés. La section "Pwned Passwords" vous dit si un mot de passe a fuité, mais pas sur quel service ni associé à quel email.
  • Il ne protège pas activement vos comptes. C'est un outil de diagnostic, pas de protection. La vraie sécurité vient de vos pratiques : mots de passe uniques, 2FA, gestionnaire de mots de passe.
Le cas des dark web monitors

Des services payants comme Norton LifeLock, Experian IdentityWorks ou des fonctionnalités intégrées à certains antivirus promettent une surveillance du dark web plus étendue. En pratique, ils utilisent souvent des sources proches de celles de HIBP, avec quelques enrichissements propriétaires. Pour la plupart des particuliers, HIBP gratuit + alertes email couvre l'essentiel du besoin.

---

Questions fréquentes

Q: Have I Been Pwned est-il sûr à utiliser ? R: Oui. Pour la vérification d'email, vous ne faites qu'envoyer une adresse email — information que vous partagez déjà quotidiennement. Pour les mots de passe, le protocole k-anonymat garantit que votre mot de passe ne quitte jamais votre appareil. Troy Hunt est un chercheur reconnu dans l'écosystème de la cybersécurité, et l'outil est utilisé par des agences gouvernementales.

Q: Un résultat "non trouvé" signifie-t-il que je suis en sécurité ? R: Pas absolument. HIBP ne contient que les fuites documentées et intégrées dans sa base. Des violations récentes ou non divulguées publiquement peuvent ne pas y figurer. C'est un signal rassurant, pas une garantie absolue.

Q: Que faire si je reconnais une fuite mais que j'ai déjà changé mon mot de passe depuis ? R: Si vous avez déjà mis à jour votre mot de passe après la date de la fuite et que vous n'utilisez pas ce mot de passe ailleurs, vous êtes probablement hors de danger pour ce service précis. Vérifiez toutefois si d'autres données (numéro de téléphone, adresse) ont été exposées.

Q: L'outil fonctionne-t-il en français ? R: L'interface de haveibeenpwned.com est en anglais, mais son utilisation reste simple même sans maîtrise de la langue. Des alternatives francophones comme le service de vérification de l'ANSSI existent, mais HIBP reste la base la plus complète disponible.

Q: Peut-on vérifier l'adresse email d'un tiers ? R: Techniquement oui, le champ accepte n'importe quelle adresse. Mais éthiquement et légalement, la vérification de données personnelles d'un tiers sans son accord soulève des questions au regard du RGPD. Réservez cet usage à vos propres adresses ou à celles de personnes qui vous en ont explicitement chargé.

Q: Existe-t-il une application mobile officielle ? R: Il n'existe pas d'application officielle HIBP signée par Troy Hunt. Des applications tierces reprennent l'API HIBP, mais assurez-vous de leur réputation avant de les utiliser. Le site web mobile fonctionne très bien depuis un navigateur.

---

Adrien Vialatte — Rédacteur tech indépendant à Lyon. Après dix ans en agence de communication digitale, il consacre son écriture aux outils qui changent vraiment le quotidien numérique, avec une obsession : rendre la tech accessible à ceux qui ne sont pas ingénieurs.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *