Table of Contents
ToggleHave I Been Pwned : le guide complet pour savoir si vos données ont été volées
Mis à jour le 30/06/2026 par Adrien Vialatte
Have I Been Pwned (souvent abrégé HIBP) est le service de référence mondial pour savoir si votre adresse email ou vos mots de passe ont été exposés lors d'une fuite de données. À ce jour, la base de données recense plusieurs milliards de comptes compromis issus de centaines de violations documentées. Si vous n'avez jamais vérifié vos identifiants sur cet outil, il y a de fortes chances que vous soyez déjà concerné sans le savoir.
Qu'est-ce que Have I Been Pwned et qui l'a créé ?
Have I Been Pwned est un service en ligne gratuit qui agrège les données issues de violations de sécurité rendues publiques, permettant à tout internaute de vérifier si ses identifiants ont été compromis. Le site a été créé en décembre 2013 par Troy Hunt, chercheur australien en cybersécurité et Microsoft Regional Director. À l'époque, une fuite massive chez Adobe venait d'exposer plus de 150 millions de comptes, et Troy Hunt cherchait un moyen simple pour que le grand public puisse évaluer son exposition.
Le nom vient du langage "leet speak" : "pwned" (prononcé "poned") signifie être vaincu ou compromis — terme emprunté à la culture des jeux vidéo en ligne. L'expression "Have I Been Pwned ?" se traduit littéralement par "Est-ce que j'ai été piraté ?".
Depuis son lancement, le service est devenu une référence incontournable. La base de données intègre des fuites provenant de plateformes grand public (LinkedIn, Adobe, Dropbox, Yahoo, etc.) mais aussi de brèches moins médiatisées touchant des forums, des services de streaming ou des boutiques en ligne.
Le projet est open source pour une partie de sa logique, et Troy Hunt a annoncé en 2024 que l'intégralité du code source allait progressivement être rendu public. Le service est aussi utilisé par des entreprises et des gouvernements : plusieurs agences nationales de cybersécurité, dont le NCSC britannique, s'appuient sur l'API de HIBP pour protéger leurs administrations.
---
Comment fonctionne la recherche de fuites de données ?
Le principe est simple : vous entrez votre adresse email, et HIBP compare cette adresse à sa base de données de comptes compromis pour vous dire si elle apparaît dans une ou plusieurs fuites connues.
Techniquement, le service repose sur plusieurs mécanismes :
L'agrégation de données breachées
Lorsqu'une violation de données devient publique (publiée sur des forums spécialisés, signalée par des chercheurs en sécurité, ou rendue accessible via des dumps), Troy Hunt ou son équipe analyse, nettoie et intègre ces données dans la base HIBP. Chaque fuite est documentée avec son nom, la date estimée de la violation, le type de données exposées (emails, mots de passe, numéros de téléphone, adresses…) et le nombre de comptes concernés.
La protection de la vie privée via le k-anonymat
Pour la vérification des mots de passe (via la section "Pwned Passwords"), HIBP utilise un protocole cryptographique appelé k-anonymat. Concrètement :
- Votre navigateur calcule le hash SHA-1 de votre mot de passe.
- Seuls les 5 premiers caractères de ce hash sont envoyés au serveur.
- Le serveur renvoie tous les hashes commençant par ces 5 caractères.
- Votre navigateur compare localement si votre hash complet figure dans la liste.
L'API publique
HIBP propose une API documentée que des développeurs, des gestionnaires de mots de passe (1Password, Bitwarden) et des services de sécurité intègrent directement dans leurs produits. C'est pourquoi certains gestionnaires de mots de passe vous alertent automatiquement si un de vos identifiants est compromis.
---
Pourquoi vos données se retrouvent-elles sur des listes de fuites ?
Vos données peuvent fuiter indépendamment de votre propre comportement — même si vous avez choisi un mot de passe solide. La faille est du côté du service que vous utilisez, pas forcément du vôtre.
Les causes les plus fréquentes de violations de données :
| Cause | Exemple réel |
|---|---|
| Base de données mal sécurisée | Collection #1 (2019) : 773 millions d'emails agrégés |
| Injection SQL | Faille classique permettant d'extraire toute une BDD |
| Credential stuffing | Réutilisation de couples email/mdp sur d'autres services |
| Accès interne malveillant | Employé qui exfiltre des données clients |
| Phishing ciblé | Hameçonnage des équipes IT pour obtenir des accès admin |
| Mauvaise configuration cloud | Buckets AWS ou Azure S3 accessibles publiquement |
Le problème du credential stuffing mérite une attention particulière. Si vous réutilisez le même mot de passe sur plusieurs sites — ce que font encore une majorité d'internautes selon les études de gestionnaires de mots de passe — une seule fuite sur un service mineur peut compromettre vos comptes sur des services bien plus critiques (banque, messagerie, réseaux sociaux).
Mon expérience concrète : J'ai découvert via HIBP que mon adresse email principale apparaissait dans la fuite Dropbox de 2012 — une violation que je n'avais jamais été notifié à l'époque. J'utilisais ce mot de passe sur d'autres services. Vérification faite, j'avais heureusement changé mes habitudes entre-temps, mais ça m'a donné une claque salutaire.---
Comment utiliser Have I Been Pwned étape par étape ?
Utiliser le service est accessible à tous, sans inscription nécessaire pour une vérification de base.
Vérifier une adresse email
- Rendez-vous sur haveibeenpwned.com
- Saisissez votre adresse email dans le champ de recherche
- Cliquez sur "pwned?" (ou appuyez sur Entrée)
- Le résultat s'affiche en vert ("Good news — no pwnage found!") ou en rouge avec la liste des fuites
- Le nom de la violation (ex : "LinkedIn")
- La date approximative
- Le type de données exposées (email, mot de passe haché, numéro de téléphone…)
- Une description de la fuite
Vérifier un mot de passe
- Allez dans la section "Passwords" du site
- Entrez le mot de passe à vérifier (grâce au k-anonymat, c'est sécurisé)
- Le service vous indique combien de fois ce mot de passe exact apparaît dans les bases de données de fuites
S'abonner aux alertes
HIBP propose un système de notifications par email (gratuit) : vous recevez une alerte dès que votre adresse apparaît dans une nouvelle fuite intégrée à la base. Pour activer ce service :
- Allez dans "Notify me"
- Entrez votre email
- Confirmez via le lien reçu par email
Vérifier un domaine entier (option pro)
Les administrateurs système peuvent vérifier toutes les adresses d'un domaine d'entreprise d'un coup, via une vérification de propriété DNS. Pratique pour les DSI qui veulent savoir si des adresses `@entreprise.com` ont été compromises.
Pour aller plus loin sur la sécurisation de vos comptes en ligne, consultez notre guide sur les gestionnaires de mots de passe et nos conseils pour activer l'authentification à deux facteurs.
---
Que faire si votre email apparaît dans une fuite ?
Trouver son email dans une fuite n'est pas une catastrophe, mais ça demande une réaction rapide et méthodique.
Étape 1 : Identifier les services concernés
HIBP vous liste précisément les violations. Commencez par les services nommés : allez sur chacun d'eux et changez votre mot de passe.
Étape 2 : Changer les mots de passe compromis (et leurs clones)
Si vous utilisiez le même mot de passe sur d'autres services (ne mentez pas, c'est très courant), changez-le partout. Utilisez un mot de passe unique et fort pour chaque service — c'est là qu'un gestionnaire de mots de passe comme Bitwarden (open source, gratuit) ou 1Password devient indispensable.
Étape 3 : Activer l'authentification à deux facteurs (2FA)
Le 2FA (ou MFA — authentification multi-facteurs) rend vos comptes bien plus résistants au credential stuffing. Même si quelqu'un possède votre email et votre mot de passe, il lui faut un second facteur (code OTP, clé physique, validation sur téléphone) pour accéder au compte.
Priorités pour le 2FA :
- Messagerie principale (Gmail, Outlook…)
- Banque et services financiers
- Réseaux sociaux
- Gestionnaire de mots de passe lui-même
Étape 4 : Surveiller les usages frauduleux
Après une fuite impliquant des données personnelles (nom, adresse, numéro de téléphone), soyez vigilant aux tentatives de phishing ciblé. Les cybercriminels utilisent parfois ces données pour personnaliser leurs emails frauduleux et les rendre plus crédibles.
Étape 5 : Signaler si nécessaire
En France, si vous êtes victime d'une fraude liée à une fuite de données, vous pouvez déposer plainte et contacter la CNIL (Commission Nationale de l'Informatique et des Libertés), qui est l'autorité compétente en matière de protection des données personnelles.
---
Les limites de Have I Been Pwned
HIBP est un outil remarquable, mais il faut en connaître les frontières pour ne pas lui accorder une confiance aveugle.
Ce que HIBP ne fait pas :
- Il ne couvre pas toutes les fuites. Seules les violations rendues publiques et documentées sont intégrées. Des fuites confidentielles ou trop récentes pour avoir été analysées n'y figureront pas. Un résultat "rien trouvé" ne garantit pas que vos données sont intactes.
- Il ne détecte pas les fuites en temps réel. Il peut s'écouler des semaines ou des mois entre une violation et son intégration dans la base HIBP.
- Il ne vérifie pas les mots de passe contextualisés. La section "Pwned Passwords" vous dit si un mot de passe a fuité, mais pas sur quel service ni associé à quel email.
- Il ne protège pas activement vos comptes. C'est un outil de diagnostic, pas de protection. La vraie sécurité vient de vos pratiques : mots de passe uniques, 2FA, gestionnaire de mots de passe.
Des services payants comme Norton LifeLock, Experian IdentityWorks ou des fonctionnalités intégrées à certains antivirus promettent une surveillance du dark web plus étendue. En pratique, ils utilisent souvent des sources proches de celles de HIBP, avec quelques enrichissements propriétaires. Pour la plupart des particuliers, HIBP gratuit + alertes email couvre l'essentiel du besoin.
---
Questions fréquentes
Q: Have I Been Pwned est-il sûr à utiliser ? R: Oui. Pour la vérification d'email, vous ne faites qu'envoyer une adresse email — information que vous partagez déjà quotidiennement. Pour les mots de passe, le protocole k-anonymat garantit que votre mot de passe ne quitte jamais votre appareil. Troy Hunt est un chercheur reconnu dans l'écosystème de la cybersécurité, et l'outil est utilisé par des agences gouvernementales.
Q: Un résultat "non trouvé" signifie-t-il que je suis en sécurité ? R: Pas absolument. HIBP ne contient que les fuites documentées et intégrées dans sa base. Des violations récentes ou non divulguées publiquement peuvent ne pas y figurer. C'est un signal rassurant, pas une garantie absolue.
Q: Que faire si je reconnais une fuite mais que j'ai déjà changé mon mot de passe depuis ? R: Si vous avez déjà mis à jour votre mot de passe après la date de la fuite et que vous n'utilisez pas ce mot de passe ailleurs, vous êtes probablement hors de danger pour ce service précis. Vérifiez toutefois si d'autres données (numéro de téléphone, adresse) ont été exposées.
Q: L'outil fonctionne-t-il en français ? R: L'interface de haveibeenpwned.com est en anglais, mais son utilisation reste simple même sans maîtrise de la langue. Des alternatives francophones comme le service de vérification de l'ANSSI existent, mais HIBP reste la base la plus complète disponible.
Q: Peut-on vérifier l'adresse email d'un tiers ? R: Techniquement oui, le champ accepte n'importe quelle adresse. Mais éthiquement et légalement, la vérification de données personnelles d'un tiers sans son accord soulève des questions au regard du RGPD. Réservez cet usage à vos propres adresses ou à celles de personnes qui vous en ont explicitement chargé.
Q: Existe-t-il une application mobile officielle ? R: Il n'existe pas d'application officielle HIBP signée par Troy Hunt. Des applications tierces reprennent l'API HIBP, mais assurez-vous de leur réputation avant de les utiliser. Le site web mobile fonctionne très bien depuis un navigateur.
---
Adrien Vialatte — Rédacteur tech indépendant à Lyon. Après dix ans en agence de communication digitale, il consacre son écriture aux outils qui changent vraiment le quotidien numérique, avec une obsession : rendre la tech accessible à ceux qui ne sont pas ingénieurs.