Have I Been Pwned en français : comment vérifier ses données gratuitement

Votre adresse email circule peut-être en ce moment même sur un forum de hackers, sans que vous le sachiez. Ce n’est pas une hypothèse alarmiste : Have I Been Pwned recense plus de 14 milliards de comptes compromis depuis sa création en 2013. C’est le site de référence pour savoir si vos données ont été exposées lors d’un piratage — et il est entièrement gratuit.

Le problème ? L’interface est en anglais, et beaucoup d’utilisateurs francophones passent à côté. Voici comment l’utiliser efficacement, comprendre les résultats, et surtout quoi faire si votre email ou votre mot de passe apparaît dans une fuite.

Ce qu’est vraiment Have I Been Pwned

Un projet né d’un piratage massif

Troy Hunt, chercheur australien en sécurité informatique, a lancé Have I Been Pwned (souvent abrégé HIBP) en décembre 2013, après la fuite massive d’Adobe — 153 millions de comptes exposés d’un coup. L’idée était simple : agréger toutes les bases de données volées rendues publiques, puis permettre à n’importe qui de vérifier si ses informations en font partie.

Depuis, le service a absorbé des centaines de fuites majeures : LinkedIn (2012, 164 millions de comptes), Collection #1 (773 millions d’adresses), Dropbox, Twitter, et des dizaines d’autres. Le site est maintenant partiellement géré en partenariat avec des agences gouvernementales, dont le FBI américain et la police nationale australienne, qui y versent les données récupérées lors d’opérations contre des cybercriminels.

Gratuit, mais jusqu’où ?

La vérification basique — email ou mot de passe — est 100 % gratuite, sans création de compte. Les fonctions avancées (surveillance en temps réel d’un domaine entier, API à fort volume) sont payantes, mais elles s’adressent aux entreprises. Pour un particulier, tout ce dont vous avez besoin est accessible sans débourser un centime.

✅ À retenir

Have I Been Pwned est gratuit pour tous les usages personnels : vérification d’email, de mot de passe, et même abonnement aux alertes gratuites si votre adresse apparaît dans une future fuite.

🔍 Utiliser Have I Been Pwned en français, étape par étape

Vérifier son adresse email

Rendez-vous sur haveibeenpwned.com. Le site est en anglais, mais l’utilisation ne requiert aucune traduction : une seule zone de saisie vous attend en page d’accueil.

1
Saisir l’adresse email
Tapez l’adresse que vous souhaitez contrôler dans le champ central, puis cliquez sur « pwned? ».
2
Lire le résultat
Fond vert = aucune fuite détectée. Fond rouge = votre adresse figure dans une ou plusieurs bases de données compromises. Le site liste alors chaque piratage concerné avec la date et les types de données exposées (mots de passe, numéros de téléphone, données de paiement…).
3
S’abonner aux alertes gratuites
En bas de page, un champ « Notify me » vous permet de recevoir un email automatique si votre adresse apparaît dans une prochaine fuite. Gratuit, désabonnement en un clic.

Vérifier un mot de passe sans risque

L’onglet « Passwords » cache une fonction moins connue, mais particulièrement utile. Vous pouvez y tester n’importe quel mot de passe pour savoir s’il figure dans les bases de données piratées.

La crainte évidente : est-ce que le site stocke mon mot de passe ? Non. HIBP utilise une technique appelée k-anonymity : votre mot de passe est haché localement (SHA-1), seuls les 5 premiers caractères du hash sont envoyés au serveur. Le site renvoie toutes les correspondances possibles, et la comparaison finale se fait dans votre navigateur. Votre mot de passe réel ne quitte jamais votre machine.

💡 Notre conseil

Testez vos anciens mots de passe, ceux que vous réutilisez depuis des années. Ce sont les plus susceptibles d’être compromis — et les plus dangereux, car ils ouvrent potentiellement plusieurs comptes à la fois.

« 80 % des violations de données impliquent des mots de passe faibles ou volés. »

— Verizon Data Breach Investigations Report 2023

⚠️ Que faire si vos données sont compromises ?

Fond rouge, liste de fuites qui s’affiche — ne paniquez pas, mais agissez vite. L’ordre des opérations compte.

  • Changez le mot de passe du service concerné en priorité, même si la fuite date de 2018. Si vous utilisez encore le même mot de passe, il est potentiellement actif dans des attaques automatisées.
  • Changez ce mot de passe partout où vous l’avez réutilisé. C’est fastidieux, mais inévitable.
  • Activez l’authentification à deux facteurs (2FA) sur tous les comptes sensibles : email, banque, réseaux sociaux. Même si un mot de passe fuite, le 2FA bloque l’accès.
  • Surveillez vos comptes bancaires si des données de carte ou d’identité ont été exposées.
  • Envisagez un gestionnaire de mots de passe (Bitwarden, 1Password) pour ne plus jamais réutiliser le même mot de passe.

⚠️ À garder en tête

Une fuite ancienne reste dangereuse. Les cybercriminels vendent et rachètent des bases de données des années après leur vol initial. Une adresse compromise en 2016 peut être utilisée dans une attaque en 2024.

Des alternatives francophones à connaître

Have I Been Pwned reste la référence, mais d’autres Outils existent pour compléter la vérification :

🔧 Outil 📋 Ce qu’il vérifie 💰 Tarif
Have I Been Pwned Email + mot de passe, 14 Md+ comptes Gratuit
Firefox Monitor Email (basé sur HIBP), interface en français Gratuit
Google Password Checkup Mots de passe enregistrés dans Chrome/Google Gratuit
Dehashed Email, username, IP, données détaillées Freemium

Firefox Monitor mérite une mention particulière pour les francophones : il s’appuie sur la base de données de HIBP, mais affiche les résultats en français avec des explications claires. Bonne option si l’interface anglaise rebute. Pour aller plus loin sur la notion de Meilleur : définition, comparatif et bon usage en français et choisir l’outil le plus adapté à votre profil, la comparaison détaillée vaut le détour.

14 Md+

comptes compromis référencés sur Have I Been Pwned en 2024

La bonne nouvelle : vérifier prend 30 secondes. La mauvaise : la plupart des gens ne le font jamais. Un seul mot de passe réutilisé compromis peut suffire à vider un compte PayPal ou à faire pirater une boîte mail entière. L’habitude de contrôler régulièrement ses adresses — tous les 6 mois, après chaque grand piratage médiatisé — fait partie des réflexes de base que n’importe quel internaute devrait adopter.

Questions fréquentes

Have I Been Pwned est-il vraiment gratuit pour les particuliers ?

Oui, totalement gratuit pour un usage personnel. La vérification d’email, la vérification de mot de passe et les alertes automatiques par email sont sans frais ni inscription. Seules les fonctions destinées aux entreprises — surveillance d’un domaine entier ou accès à l’API à fort volume — sont payantes.

Est-ce dangereux de saisir son mot de passe sur Have I Been Pwned ?

Non. Le site utilise la technique du k-anonymity : votre mot de passe est transformé en code haché (SHA-1) dans votre navigateur, et seuls les 5 premiers caractères de ce code sont envoyés au serveur. Le mot de passe lui-même ne transite jamais sur internet. C’est une approche validée par des experts en sécurité indépendants.

Que signifie « pwned » en français ?

« Pwned » est un terme d’argot informatique issu du mot anglais « owned » (possédé, dominé), popularisé dans les jeux vidéo en ligne dans les années 2000. Dans le contexte de la cybersécurité, être « pwned » signifie que vos données ont été volées ou exposées lors d’un piratage. On peut le traduire par « piraté » ou « compromis » en français.

Comment recevoir une alerte si mon email apparaît dans une future fuite ?

Sur haveibeenpwned.com, après avoir saisi votre adresse email, faites défiler la page jusqu’à la section « Stay informed ». Entrez votre adresse dans le champ « Notify me » et confirmez via le lien reçu par email. Vous recevrez automatiquement un message dès que votre adresse apparaît dans une nouvelle base de données piratée. Le service est gratuit et le désabonnement se fait en un clic.

Quelle différence entre Have I Been Pwned et Firefox Monitor ?

Firefox Monitor utilise la base de données de Have I Been Pwned mais propose une interface entièrement en français, ce qui le rend plus accessible aux utilisateurs francophones. HIBP reste plus complet : il permet aussi de vérifier des mots de passe et offre des fonctions avancées pour les professionnels. Pour un particulier francophone qui veut juste vérifier un email, les deux services donnent les mêmes résultats.