Comment vérifier si votre adresse e-mail a fuité dans une fuite de données

É

Équipe PureTempMail

Les ingénieurs qui conçoivent et exploitent PureTempMail

Ce qu'une fuite de données signifie réellement pour votre e-mail

Lorsqu'une entreprise subit une fuite de données, les attaquants gardent rarement leur butin pour eux. Les bases de données d'adresses e-mail, de mots de passe, de noms, de numéros de téléphone et d'autres détails de compte sont copiées, échangées et finalement publiées dans ce que les chercheurs en sécurité appellent des « breach dumps ». Avec le temps, ces fuites individuelles sont fusionnées en d'énormes listes combinées — souvent appelées combolists — qui circulent librement sur des forums et des sites de partage de fichiers. Votre adresse e-mail n'a pas besoin d'appartenir à un compte important pour s'y retrouver. Un forum où vous vous êtes inscrit en 2013, un site marchand utilisé une seule fois ou un service qui n'existe plus peuvent tous en être la source. La fuite s'est produite sur leurs serveurs, mais l'exposition est la vôtre.

Le danger concret ne réside généralement pas dans la fuite d'origine elle-même, mais dans ce qui suit. Les attaquants prennent ces listes et lancent des attaques par bourrage d'identifiants (« credential stuffing ») : ils essaient chaque paire e-mail/mot de passe divulguée sur des centaines d'autres services, en pariant sur la réutilisation des mots de passe. Si le mot de passe issu d'un forum animalier piraté est le même que celui qui protège votre compte e-mail principal, la fuite du forum vient de se transformer en prise de contrôle de votre messagerie. Les adresses divulguées alimentent aussi le phishing ciblé, car un attaquant qui sait quels services vous utilisez peut fabriquer de faux e-mails bien plus convaincants. C'est pourquoi savoir si — et où — votre adresse a été exposée est réellement utile, et pas seulement de la curiosité morbide.

Comment fonctionnent les services de vérification de fuites

Les services de vérification de fuites résolvent un simple problème d'indexation. Des chercheurs obtiennent des copies des fuites au fur et à mesure de leur apparition, vérifient que les données sont authentiques et chargent les adresses e-mail concernées dans une base de données consultable. Lorsque vous saisissez votre adresse, le service vous indique quelles fuites connues la contenaient, quand chacune s'est produite et quelles catégories de données ont été exposées — mots de passe, numéros de téléphone, adresses postales, etc. Le service le plus établi, Have I Been Pwned, a catalogué des milliards de comptes compromis à travers des centaines d'incidents et est largement utilisé tant par des particuliers que par des entreprises qui surveillent leurs propres domaines.

Une objection raisonnable est que saisir son mot de passe sur un site web pour vérifier s'il a fuité semble être une très mauvaise idée — et sur le mauvais site, ça le serait. La fonction de vérification de mots de passe de Have I Been Pwned contourne le problème grâce à une technique appelée k-anonymat. Votre navigateur hache le mot de passe localement, puis n'envoie au serveur que les cinq premiers caractères de ce hachage. Le serveur répond avec tous les hachages divulgués qui commencent par ces cinq caractères — typiquement plusieurs centaines de candidats — et votre navigateur vérifie localement s'il y a correspondance. Le service ne voit jamais votre mot de passe, ni même une portion suffisante du hachage pour l'identifier. La conception complète a été documentée publiquement par le créateur du service et a depuis été adoptée par des gestionnaires de mots de passe et des navigateurs pour leurs propres fonctions de détection de fuites.

Le modèle de k-anonymat derrière Pwned Passwords est expliqué en détail par Troy Hunt, qui gère Have I Been Pwned : Troy Hunt — Pwned Passwords et le modèle de k-anonymat

Vérifier votre adresse étape par étape

Commencez par Have I Been Pwned sur haveibeenpwned.com. Saisissez votre adresse e-mail dans le champ de recherche et validez. Le résultat est soit rassurément vide, soit une liste chronologique des fuites ayant inclus votre adresse, chacune accompagnée d'une brève description de l'incident et des catégories de données exposées. Lisez ces catégories attentivement : une fuite qui n'a divulgué que des adresses e-mail est une nuisance, tandis qu'une autre qui a divulgué des mots de passe ou leurs hachages exige une action immédiate. Répétez la vérification pour chaque adresse que vous utilisez activement, y compris les anciennes adresses qui vous sont encore transférées, car les comptes enregistrés avec elles sont tout aussi vulnérables.

Pendant que vous y êtes, inscrivez-vous aux notifications de fuite. Have I Been Pwned vous permet d'enregistrer une adresse et vous enverra un e-mail lorsqu'elle apparaîtra dans une fuite nouvellement chargée — transformant une vérification manuelle que vous pourriez oublier en alerte automatique. Le service de notification vérifie que vous contrôlez l'adresse avant d'activer les alertes, vous ne pouvez donc pas vous abonner à des adresses arbitraires appartenant à d'autres personnes. Pour la plupart des utilisateurs, cette seule étape capture l'essentiel de la valeur : des fuites sont découvertes en continu, et l'adresse propre aujourd'hui peut apparaître dans une fuite chargée le mois prochain.

Mozilla Monitor (anciennement Firefox Monitor) est une solide seconde option, construite sur les mêmes données de fuites. Il offre la même recherche d'adresse ainsi qu'une surveillance continue liée à un compte Mozilla gratuit, et présente les résultats avec des consignes de résolution étape par étape pour chaque fuite. Utiliser les deux services ne coûte rien et prend quelques minutes. Si vous possédez un domaine personnalisé, Have I Been Pwned propose en plus une surveillance à l'échelle du domaine, qui signale chaque adresse de votre domaine apparaissant dans une fuite — utile, car des adresses devinables comme info@ ou contact@ accumulent une exposition que vous ne voyez jamais.

Vous pouvez vérifier votre adresse et lire l'explication complète du traitement des données de fuite dans la FAQ officielle : Have I Been Pwned — Foire aux questions

Le service de surveillance gratuit de Mozilla fournit des alertes continues et des consignes de résolution : Mozilla Monitor — surveillance gratuite des fuites de données

Que faire si votre adresse apparaît dans une fuite

Premièrement, changez le mot de passe du service compromis — et, point crucial, de tout autre service où vous utilisiez le même mot de passe ou un mot de passe similaire. Les attaquants misent sur la réutilisation, et des variantes comme l'ajout d'un chiffre ou d'un point d'exclamation ne déjouent pas les essais automatisés. L'ordre compte : sécurisez d'abord votre compte e-mail principal, car il est le mécanisme de récupération de tout le reste. Un attaquant qui contrôle votre boîte de réception peut réinitialiser à volonté les mots de passe de la plupart de vos autres comptes.

Deuxièmement, éliminez le problème de réutilisation à la racine en générant un mot de passe aléatoire unique pour chaque compte, ce qui signifie en pratique utiliser un gestionnaire de mots de passe. Ce seul changement fait des futures fuites un incident circonscrit plutôt qu'une urgence en cascade : un mot de passe divulgué n'ouvre qu'un seul compte, et le remplacer prend une minute. Là où les services proposent des passkeys, préférez-les d'emblée. Une passkey est un identifiant cryptographique lié à votre appareil ; aucun secret partagé ne dort dans la base de données du service, donc une fuite de ce service ne peut rien exposer qu'un attaquant pourrait rejouer contre votre compte. Activez l'authentification à deux facteurs sur tout ce qui est important et utilise encore des mots de passe, idéalement avec une application d'authentification plutôt que par SMS.

Troisièmement, considérez les données exposées avec réalisme. Un mot de passe divulgué peut être changé ; une adresse e-mail divulguée, non. Une fois votre adresse en circulation, attendez-vous indéfiniment à plus de spam et à du phishing plus convaincant. Méfiez-vous particulièrement des e-mails qui mentionnent le service compromis, car les attaquants utilisent les listes de fuites pour envoyer exactement ce genre d'appât ciblé. Si la fuite a exposé des données de paiement, surveillez vos relevés et envisagez de remplacer la carte. Si elle a exposé des données d'identité comme un numéro de pièce officielle, renseignez-vous sur les mécanismes d'alerte à la fraude ou de gel de crédit disponibles dans votre pays.

Réduire l'exposition future avec des alias et des adresses jetables

Tout ce qui précède est réactif. La version proactive de l'hygiène anti-fuite consiste à limiter dès le départ le nombre de bases de données contenant votre vraie adresse, car une adresse jamais collectée ne peut jamais fuiter. Les alias de messagerie sont l'outil pour les services avec lesquels vous entretenez une relation continue : un fournisseur d'alias donne à chaque service sa propre adresse de transfert, si bien qu'une fuite n'expose que cet alias, que vous pouvez ensuite désactiver. L'adresse compromise meurt ; votre vraie boîte de réception reste intacte, et vous savez exactement qui a laissé fuiter l'adresse.

Pour les interactions ponctuelles — télécharger un livre blanc, récupérer un code de réduction, tester un service où vous ne reviendrez jamais — une adresse jetable est la solution la plus propre. Une boîte temporaire d'un service comme PureTempMail existe quelques minutes ou quelques heures, reçoit l'e-mail de vérification, puis expire avec toutes ses données. Quand ce service sera inévitablement compromis des années plus tard, la fuite contiendra une adresse qui n'existe plus et n'a jamais été reliée à vous. Les données que vous n'avez jamais transmises sont les seules dont il est garanti qu'elles n'apparaîtront jamais dans un résultat de vérification de fuite.

Ce qu'il ne faut pas faire

Ne saisissez jamais un mot de passe que vous utilisez réellement sur un site quelconque de « vérification de mots de passe ». La conception en k-anonymat décrite plus haut est ce qui rend sûre la vérification de Have I Been Pwned, et les gestionnaires de mots de passe sérieux utilisent le même protocole — mais un site aléatoire avec un formulaire demandant votre mot de passe peut tout simplement le collecter. Si vous voulez vérifier des mots de passe, faites-le directement via Have I Been Pwned ou via la fonction de détection de fuites intégrée à votre gestionnaire de mots de passe ou à votre navigateur, où la vérification s'effectue sur des données hachées sans transmettre le mot de passe lui-même.

Soyez tout aussi sceptique face aux e-mails non sollicités annonçant que vous avez été compromis, surtout ceux qui renvoient vers une page de connexion ou exigent un paiement. Les notifications de fuite légitimes ne demandent pas votre mot de passe, et les alertes de Have I Been Pwned ne vous demandent jamais de vous connecter pour voir les résultats. Une arnaque apparentée prétend détenir des contenus compromettants et cite l'un de vos vrais mots de passe divulgués comme preuve ; le mot de passe est réel, mais il provient d'une vieille fuite, pas d'un accès à vos appareils. Enfin, évitez les produits payants de « scan du dark web » qui reconditionnent les mêmes données publiques de fuites que ces services gratuits vous donnent déjà.

Une routine réaliste

L'exposition aux fuites n'est pas un incident ponctuel à réparer mais une condition de fond à gérer. Une routine sensée est courte : vérifiez vos adresses actives sur Have I Been Pwned, abonnez-vous aux notifications là-bas ou sur Mozilla Monitor, passez aux mots de passe uniques via un gestionnaire, adoptez les passkeys là où elles sont proposées, et ne donnez votre vraie adresse qu'aux services qui ont réellement besoin d'un moyen durable de vous joindre. Les alias couvrent la zone intermédiaire — de confiance mais cloisonnée — et les adresses jetables couvrent tout ce qui est transitoire. Aucune de ces étapes n'est difficile, et ensemble elles font du prochain gros titre sur une fuite un non-événement plutôt qu'une urgence personnelle.

Réduire le nombre de services détenant votre vraie adresse est la meilleure défense à long terme. Nous couvrons les techniques pratiques dans un article complémentaire : Comment protéger votre adresse e-mail contre le spam