Ai-je été piraté ? Comment savoir si vos données ont été volées — et que faire à ce sujet
Un guide étape par étape pour vérifier si votre e-mail ou vos mots de passe sont apparus dans des fuites de données en utilisant Have I Been Pwned, et que faire si vos données ont été exposées.

Quelque part sur Internet, dans un forum de hackers ou sur un marché du dark web, il y a de fortes chances que votre adresse e-mail se trouve dans une liste aux côtés de millions d'autres. Elle pourrait provenir d'une violation chez votre détaillant préféré, d'un site de jeux auquel vous vous êtes inscrit il y a une décennie, ou d'une plateforme de réseaux sociaux avec laquelle vous aviez oublié d'avoir un compte. La violation a peut-être eu lieu il y a des années — et vous n'en avez peut-être jamais entendu parler.
La bonne nouvelle ? Il existe un outil gratuit qui vous le dit en quelques secondes. Il s'appelle Have I Been Pwned (haveibeenpwned.com), et si vous ne l'avez pas utilisé, vous devriez le faire — dès maintenant, avant de finir de lire cet article.
Ce guide vous expliquera ce qu'est le site, pourquoi il est important, comment l'utiliser étape par étape et — surtout — exactement quoi faire si vous découvrez que vos données ont été exposées. Pas de jargon, pas de panique, juste des étapes pratiques.
Qu'est-ce que Have I Been Pwned ?
Have I Been Pwned (souvent abrégé en HIBP) est un site web gratuit créé en 2013 par le chercheur en cybersécurité australien Troy Hunt. Le nom vient de l'argot des joueurs — « pwned » (prononcé « owned ») signifie être complètement battu ou pris en charge. Dans le monde de la sécurité, si votre compte a été « pwned », cela signifie que des hackers ont mis la main sur vos données.
Hunt a créé HIBP après avoir travaillé sur l'analyse post-violation à la suite de la violente fuite de données d'Adobe, où il voyait constamment les mêmes comptes apparaître de violation en violation — souvent avec les mêmes mots de passe. Il voulait créer un outil simple et public qui aiderait les personnes ordinaires à comprendre quand elles avaient été affectées, plutôt que de les laisser dans l'ignorance.
« Les violations de données sont omniprésentes et beaucoup de gens ne se rendent pas compte de l'ampleur ou de la fréquence avec laquelle elles se produisent. En agrégeant les données ici, j'espère que cela aidera non seulement les victimes à apprendre les compromis de leurs comptes, mais aussi à mettre en évidence la gravité des risques d'attaques en ligne sur l'internet d'aujourd'hui. » — Troy Hunt, Fondateur de Have I Been Pwned
Aujourd'hui, HIBP est l'un des outils les plus fiables et les plus largement recommandés dans le domaine de la cybersécurité pour les consommateurs. Consumer Reports, Mozilla Firefox et les gouvernements de plusieurs pays — y compris le National Cyber Security Centre du Royaume-Uni et l'Australian Cyber Security Centre — le recommandent officiellement.
Quelle est vraiment l'ampleur de ce problème ?
Plus grand que ce que la plupart des gens réalisent. En 2025, HIBP suit les données de plus de 900 sites web piratés, avec plus de 15 milliards de comptes compromis dans sa base de données. Rien qu'en novembre 2025, Hunt a ajouté près de 2 milliards d'adresses e-mail uniques et 1,3 milliard de mots de passe à la base de données — la plus grande ajout unique dans l'histoire de HIBP — provenant de listes de remplissage de comptes activement utilisées par les cybercriminels.
Et le problème s'aggrave, au lieu de s'améliorer. Selon le rapport annuel 2025 de l'Identity Theft Resource Center, le nombre de compromissions de données personnelles a augmenté de 5 % l'année dernière pour atteindre un record de 3 322 événements — contre 3 152 en 2024. Une enquête menée par la même organisation a révélé qu'environ 80 % des répondants avaient reçu au moins une notification de violation de données au cours des 12 derniers mois, près de 40 % ayant reçu trois à cinq notifications distinctes.
Quelques violations réelles qui sont déjà dans la base de données de HIBP incluent :
- Canadian Tire (octobre 2025) : près de 42 millions de dossiers exposés, incluant noms, numéros de téléphone, adresses physiques et données partielles de cartes de crédit.
- University of Pennsylvania (octobre 2025) : une attaque par ransomware a visé les données des donateurs, affectant plus de 1,2 million de personnes.
- National Public Data (2024) : un courtier en vérification des antécédents a exposé des milliards de lignes d'informations personnelles, incluant les numéros de sécurité sociale américains, affectant environ 134 millions d'adresses e-mail uniques.
- TransUnion (août 2025) : près de 4,5 millions de clients ont vu leurs noms, dates de naissance et numéros de sécurité sociale volés via une application tierce.
Le but n'est pas de vous alarmer — c'est de montrer que les violations de données sont une caractéristique normale de la vie numérique moderne. Vous avez presque certainement des comptes dans au moins une de ces bases de données. La question est : savez-vous lesquelles ?
Comment utiliser Have I Been Pwned : Un guide étape par étape
Utiliser HIBP prend environ 60 secondes. Voici exactement ce qu'il faut faire :
Étape 1 : Allez sur le site web
Ouvrez votre navigateur et allez à haveibeenpwned.com. Vous verrez une page d'accueil propre et simple avec une seule barre de recherche. C'est tout ce dont vous avez besoin.
Étape 2 : Entrez votre adresse e-mail
Tapez votre adresse e-mail dans la barre de recherche et appuyez sur Entrée. HIBP vérifiera celle-ci par rapport à l'ensemble de sa base de données de violations. Faites cela pour chaque adresse e-mail que vous utilisez — les gens ont souvent deux ou trois comptes actifs sur différents services.
Est-il sûr d'entrer votre e-mail ? Oui. HIBP vérifie uniquement si votre e-mail apparaît dans une violation — il ne stocke pas votre recherche, ne relie pas votre e-mail à un profil personnel et, selon sa FAQ, n'enregistre rien au-delà de la surveillance standard des performances. Le site est largement recommandé par les agences gouvernementales de cybersécurité à travers le monde.
Étape 3 : Lisez vos résultats
Vous obtiendrez l'un des deux résultats :
- Bonne nouvelle — une bannière verte indiquant « Bonne nouvelle — aucune compromission détectée ! » signifie que votre email n'apparaît dans aucune violation connue de la base de données de HIBP.
- Oh non — compromis ! — une bannière rouge signifie que votre email est apparu dans une ou plusieurs violations. Faites défiler vers le bas pour voir la liste de chaque violation, y compris le nom du site, quand elle a eu lieu et quel type de données a été exposé.
Ne paniquez pas si vous voyez une bannière rouge. Voir votre e-mail dans une violation ne signifie pas que vos comptes sont activement attaqués en ce moment. Cela signifie que vos données ont été exposées à un moment donné, et maintenant vous pouvez prendre des mesures pour vous protéger. L'important est de savoir.
Étape 4 : Vérifiez également vos mots de passe
HIBP dispose également d'un outil distinct de mots de passe compromis à haveibeenpwned.com/MotsDePasse. Vous pouvez entrer un mot de passe pour vérifier s'il est apparu dans une violation connue. Il est important de noter que HIBP traite les vérifications de mots de passe de manière à ce que votre mot de passe réel ne soit jamais transmis au serveur — il utilise une technique appelée k-anonymat pour garder la vérification privée. Si un mot de passe que vous utilisez actuellement apparaît dans la base de données, changez-le immédiatement sur tous les comptes où vous l'avez utilisé.
Étape 5 : Configurez les notifications de violation
Vous pouvez enregistrer votre adresse e-mail auprès de HIBP pour recevoir des alertes automatiques si elle apparaît dans une future fuite. C'est gratuit et cela signifie que vous n'avez pas à revenir consulter manuellement — vous serez notifié de manière proactive si vos données sont exposées à l'avenir. Pour vous inscrire, cliquez sur « M'avertir » sur la page d'accueil et suivez les étapes.
HIBP a également récemment lancé la version 2.0 avec un nouveau tableau de bord personnel, ce qui facilite la surveillance de plusieurs adresses e-mail et la consultation de tout votre historique de violations en un seul endroit.
J'ai été piraté — Et maintenant ? Votre plan d'action
Découvrir que vous avez été victime d'une violation peut être alarmant. Mais respirez. Voici un plan d'action calme et clair classé par ordre de priorité :
1. Changez immédiatement les mots de passe affectés
Regardez quels sites sont apparus dans vos résultats de violation. Connectez-vous à chacun de ces comptes et changez votre mot de passe. Faites en sorte que le nouveau mot de passe soit long, unique et quelque chose que vous n'avez utilisé nulle part ailleurs. Environ 81 % des violations de données sont liées à des mots de passe faibles ou volés — un mot de passe fort et unique pour chaque site est votre défense la plus efficace.
Si vous avez utilisé le même mot de passe sur d'autres comptes (et la plupart des gens l'ont fait), changez-les aussi. Cela s'appelle le bourrage d'identifiants — les pirates prennent une paire e-mail et mot de passe divulguée et l'essaient sur des sites bancaires, de messagerie et de shopping en espérant que vous l'avez réutilisée.
2. Activez l'authentification à deux facteurs (2FA)
L'authentification à deux facteurs signifie que même si quelqu'un possède votre mot de passe, il ne peut pas se connecter sans une deuxième étape de vérification — généralement un code envoyé sur votre téléphone ou généré par une application comme Google Authenticator ou Authy. Activez cette fonction pour chaque compte important : e-mail, banque, réseaux sociaux et partout où sont stockées des données financières ou personnelles. C'est l'une des mesures de sécurité les plus efficaces que vous puissiez prendre.
3. Utilisez un gestionnaire de mots de passe
Si gérer des mots de passe uniques pour chaque site semble épuisant, un gestionnaire de mots de passe résout ce problème complètement. Des applications comme 1Password, Bitwarden (gratuit et open-source) ou Dashlane génèrent et stockent des mots de passe forts et uniques pour chaque site. Vous n'avez besoin de vous souvenir que d'un seul mot de passe principal. De nombreux gestionnaires de mots de passe s'intègrent également directement à la base de données de HIBP pour vous alerter lorsqu'un mot de passe enregistré apparaît dans une fuite.
4. Geler votre crédit si des données sensibles ont été exposées
Si une violation a exposé votre numéro de sécurité sociale, votre date de naissance ou vos informations financières — le type de données qui peut être utilisé pour ouvrir de nouveaux comptes à votre nom — envisagez de placer un gel de crédit auprès des trois principaux bureaux : Equifax, Experian et TransUnion. Un gel de crédit est gratuit et empêche quiconque d'ouvrir de nouveaux comptes de crédit en utilisant vos informations. Il n'affecte pas vos comptes existants ni votre cote de crédit, et vous pouvez le lever temporairement lorsque vous devez demander un crédit.
Selon le Centre de ressources sur le vol d'identité, le gel de crédit est la mesure la plus efficace que vous puissiez prendre pour prévenir le vol d'identité après une violation.
5. Surveillez vos comptes et restez vigilant
Dans les semaines suivant la découverte d'une violation, surveillez plus attentivement que d'habitude vos relevés bancaires, vos e-mails et tous les comptes liés au service compromis. Recherchez des connexions inattendues, des achats que vous n'avez pas effectués ou des e-mails de réinitialisation de mot de passe que vous n'avez pas demandés. Configurez des alertes de transaction sur vos comptes bancaires si vous ne l'avez pas déjà fait.
Soyez également conscient que les victimes de violations de données sont souvent ciblées par des e-mails de phishing peu de temps après — les criminels achètent les données divulguées et les utilisent pour envoyer des messages à l'apparence convaincante. Si vous recevez un e-mail qui fait référence à un service que vous utilisez, allez directement sur ce site plutôt que de cliquer sur les liens dans l'e-mail.
A Note sur les violations sensibles
HIBP signale certaines violations comme « sensibles » — cela concerne des sites où le simple fait de posséder un compte pourrait être embarrassant ou nuisible pour une personne si cela était rendu public (par exemple, des sites de rencontres ou des plateformes de contenu pour adultes). Ces violations sensibles n'apparaissent pas dans les recherches publiques standard. Pour vérifier si votre e-mail a été impliqué dans une violation sensible, vous pouvez vous connecter au tableau de bord de HIBP en utilisant votre adresse e-mail, ce qui vous identifie en tant que propriétaire du compte et permet de consulter ces résultats en privé. Il y a actuellement 83 violations sensibles dans le système.
Pourquoi la sécurité des logiciels commence avant qu'une violation ne se produise
Des outils comme Have I Been Pwned sont brillants — et tout le monde devrait les utiliser. Mais ils sont réactifs par nature. Ils vous avertissent après que vos données ont déjà été exposées.
La question plus profonde est : pourquoi tant de données sont-elles compromises en premier lieu ? La réponse, dans la plupart des cas, est un logiciel qui n'a pas été conçu en mettant la sécurité en priorité. Les dépendances obsolètes, les contrôles d'accès insuffisants, les mots de passe mal stockés et la gestion non sécurisée des données sont à l'origine de la grande majorité des violations. Lorsque les entreprises stockent des mots de passe en texte clair, ne corrigent pas les vulnérabilités connues ou collectent beaucoup plus de données utilisateur que nécessaire, les violations ne sont pas une question de si — elles sont une question de quand.
À Evolving Cyber, notre approche consiste à intégrer la sécurité dès le tout début — non pas comme une simple case à cocher de conformité, mais comme un principe de conception. Cela signifie la minimisation des données (ne stockez pas ce dont vous n'avez pas besoin), un chiffrement approprié, des pratiques de développement sécurisées et des tests de sécurité réguliers. Cela signifie que si un système que nous construisons venait à être compromis, l'impact serait beaucoup plus faible — parce que nous n'avons jamais conservé de données dont nous n'avions pas besoin, et que les données que nous détenions étaient correctement protégées.
Mais cela va au-delà de l'ingénierie. Nous croyons que les entreprises technologiques ont une responsabilité éthique envers les personnes qui utilisent leurs produits. Vos données ne sont pas une ressource à exploiter. Elles sont personnelles. Elles vous appartiennent. Lorsque nous créons des logiciels, nous ne demandons pas seulement « est-ce que cela fonctionne ? » et « est-ce sûr ? » — mais « est-ce juste ? » Cela signifie être transparent sur ce que nous collectons, ne collecter que ce dont nous avons réellement besoin, et ne jamais concevoir de systèmes qui exploitent l'écart entre ce que les utilisateurs comprennent et ce à quoi ils ont techniquement « consenti ».
Le meilleur résultat pour chaque utilisateur est un avenir où HIBP renvoie de moins en moins de résultats — non pas parce que les gens cessent de vérifier, mais parce que les logiciels sont mieux conçus dès le départ.
Référence rapide : Votre liste de contrôle HIBP
- Visiter haveibeenpwned.com et recherchez chaque adresse e-mail que vous utilisez.
- Vérifiez vos mots de passe à haveibeenpwned.com/MotsDePasse.
- Inscrivez-vous aux alertes de violation afin d'être notifié automatiquement à l'avenir.
- Changez les mots de passe de tout compte apparaissant dans une violation — et partout où vous avez réutilisé ce mot de passe.
- Activez l'authentification à deux facteurs sur tous les comptes importants.
- Utilisez un gestionnaire de mots de passe — Bitwarden (gratuit), 1Password ou Dashlane sont tous de bons choix.
- Gelez votre crédit auprès d'Equifax, Experian et TransUnion si des données financières ou d'identité ont été exposées.
- Restez vigilant face à une activité inhabituelle des comptes et aux emails de phishing dans les semaines suivant une violation.
Sources et lectures complémentaires
- Have I Been Pwned — À propos https://haveibeenpwned.com/About
- Have I Been Pwned — FAQ https://haveibeenpwned.com/FAQs
- Have I Been Pwned — Flux des dernières violations https://haveibeenpwned.com/feed/breaches/
- Journal de la Sécurité Royaume-Uni (novembre 2025) https://securityjournaluk.com/have-i-been-pwned/
- Rapport DMARC (septembre 2025) https://dmarcreport.com/blog/have-i-been-pwned-check-data-breaches-simple-way/
- Rapports des consommateurs https://www.consumerreports.org/electronics/data-theft/how-to-use-have-i-been-pwned-data-breach-a6598286668/
- InfoQ (juin 2025) https://www.infoq.com/news/2025/06/hibp2-launch/
- Paubox (novembre 2025) https://www.paubox.com/blog/have-i-been-pwned-adds-2-billion-email-addresses-database
- CNBC (janvier 2026) https://www.cnbc.com/2026/01/29/personal-information-data-breaches.html
- Norton (octobre 2025) https://us.norton.com/blog/emerging-threats/what-to-do-after-a-data-breach
- LifeLock / Norton (décembre 2025) https://lifelock.norton.com/learn/data-breaches/steps-to-take-right-after-a-data-breach
- Centre de ressources sur le vol d'identité — Rapport annuel sur les violations de données 2025 https://www.idtheftcenter.org/
- Conseils aux consommateurs de la FTC https://consumer.ftc.gov/media/79862
- Agence de protection de la vie privée de Californie (novembre 2025) https://privacy.ca.gov/2025/11/steps-to-better-protect-your-personal-information-from-hackers-breaches-and-other-harms/
Evolving Cyber — Nous développons des logiciels en prenant la sécurité en considération. Pour plus de guides sur la sécurité des consommateurs, visitez evolvingcyber.com