Contact
CYBERSÉCURITÉ

Have I Been Pwned : vérifiez si vos données ont fuité

Have I Been Pwned est un service de recherche et de notification de fuites de données. Il sert à vérifier une adresse e-mail, un mot de passe ou un domaine, puis à activer des alertes gratuites ou des fonctions professionnelles selon le besoin.

flappy
flappy · Mis à jour le
7 min de lecture 287
Interface de Have I Been Pwned affichant le nombre de dossiers de données compromises. Un outil essentiel pour vérifier si vos données personnelles ont été compromises.
Vérifier, alerter, surveiller

Les points clés de cet article

Have I Been Pwned aide à vérifier une exposition connue, à recevoir des alertes et à surveiller des domaines, avec des fonctions gratuites et des plans professionnels distincts.

  • Vérifie e-mails, mots de passe, domaines
  • Alertes gratuites pour nouvelles brèches
  • K-anonymity pour les recherches de mots
  • Plans Core, Pro, High RPM
  • Limites claires : pas d’exhaustivité

Sous le capot : recherche, alertes et API

Have I Been Pwned est un service en ligne de recherche et de notification lié aux fuites de données, exploité par Superlative Enterprises Pty Ltd, société basée dans le Queensland, en Australie.

Le service distingue trois usages. La recherche gratuite permet de vérifier une adresse e-mail. La surveillance de domaine concerne les domaines vérifiés. L’API v3 sert aux intégrations et aux usages professionnels autorisés.

Pour les mots de passe, HIBP utilise le k-anonymity : le mot de passe est haché localement, puis seuls les cinq premiers caractères du hash SHA-1 sont envoyés au service. Le mot de passe complet ne transite donc pas.

La base Pwned Passwords est séparée de la base des brèches. Cette séparation évite de confondre un mot de passe compromis avec une identité exposée.

Le stockage documentaire indique aussi que les données personnelles sont hébergées dans Microsoft Azure, dans l’Ouest des États-Unis, que les paiements passent par Stripe et que la sécurité réseau repose notamment sur HTTPS, Cloudflare, des rate limits, des scans de sécurité, un pare-feu et un stockage chiffré.

Mise en place : vérifier un e-mail ou un domaine

Pour un usage simple, aucune installation n’est nécessaire. Vous passez par le site web pour vérifier une adresse e-mail ou activer les notifications gratuites.

Pour un usage professionnel, vous créez un accès au dashboard et vous vérifiez le domaine avant de le surveiller. Sans cette étape, le monitoring de domaine ne peut pas démarrer correctement.

La vérification d’un domaine peut se faire par DNS TXT, méta-tag, fichier HTML ou e-mail envoyé à une adresse administrative. Le bon choix dépend de ce que vous contrôlez réellement.

Action : commencez par une adresse e-mail connue, puis passez au domaine si vous avez les droits techniques. Raison : cette progression limite les blocages de mise en place. Risque évité : perdre du temps à préparer une surveillance impossible à valider.

Cas d’usage : quand HIBP est pertinent

  • Indépendant ou webmaster. Vérifier une adresse de contact puis activer les notifications gratuites permet de repérer rapidement une exposition. La limite est simple : le service n’offre aucune garantie d’exhaustivité.
  • PME multi-domaines. Vérifier le domaine dans le dashboard centralise le suivi des expositions. La limite est technique : les sous-domaines demandent une vérification spécifique.
  • MSP ou prestataire d’infogérance. Un plan Pro sert à industrialiser le suivi de plusieurs clients avec monitoring de domaines, enrôlement en masse et accès à certaines fonctions avancées. La limite tient au coût et aux paliers d’accès.
  • Équipe sécurité. L’API v3 permet d’intégrer des contrôles dans un pipeline. La limite est opérationnelle : il faut respecter les règles d’usage autorisé, les quotas et le user-agent.

Bonnes pratiques : éviter les erreurs d’usage

  • Vérifiez vos droits d’administration. Vous évitez de bloquer la validation du domaine ou du sous-domaine au moment critique.
  • Commencez par une adresse e-mail connue. Vous testez le parcours le plus simple avant de déployer le monitoring de domaine.
  • Distinguez exposition, alerte et remédiation. Vous évitez d’attribuer au service un rôle qu’il n’assume pas.
  • Réservez les fonctions avancées aux cas justifiés. Vous limitez les surcoûts quand un usage gratuit suffit.
  • Contrôlez vos usages API avant l’automatisation. Vous réduisez le risque de non-conformité avec les règles d’accès et de débit.

Ce que le produit fait réellement

Have I Been Pwned vérifie des expositions connues, envoie des alertes et permet de surveiller certains domaines. Il ne protège pas contre la fuite elle-même et ne prétend pas couvrir toutes les brèches existantes.

Sa valeur réelle est opérationnelle : il réduit le temps entre la découverte d’une exposition et la réaction. Cela aide à déclencher une rotation de mot de passe, à prioriser un contrôle ou à suivre un périmètre donné.

Le service donne un signal, pas une décision. Il complète une politique de sécurité des identités, mais ne remplace ni un gestionnaire de mots de passe, ni un SIEM, ni une supervision complète.

Avantages et limites de Have I Been Pwned

  • Usage gratuit pour commencer. Vous pouvez vérifier une adresse e-mail et recevoir des notifications sans achat préalable.
  • Séparation claire des fonctions. Vous distinguez plus facilement les brèches, les mots de passe et les domaines.
  • Approche prudente sur les mots de passe. Le k-anonymity limite ce que le service reçoit côté client.
  • Intérêt réel pour les équipes multi-domaines. Le dashboard et les plans payants répondent à un besoin de suivi centralisé.
  • Pas d’exhaustivité garantie. HIBP voit ce qui est collecté dans sa base, pas tout ce qui existe réellement.

Tarifs de Have I Been Pwned

La page de tarification annonce un prix mensuel effectif, mais la facturation se fait sur la période choisie à l’avance. Les plans visibles sont Core, Pro et High RPM, avec des fonctions et plafonds différents selon l’usage.

PlanPrixFacturationLimitesPublic viséFonctions distinctives
Gratuit0$Sans objetRecherche navigateur e-mail, notifications e-mail, Pwned Passwords, monitoring de domaines limité à 10 adresses compromisesParticuliers, lecture rapide, premiers contrôlesAccès de base aux recherches et alertes
Pro 1379$/mois effectif4548$/anFonctions avancées, stealer log data, k-anonymity, bulk domain enrolment, auto subdomain verificationPME, MSP, équipes sécuritéRecherche avancée et surveillance élargie
Pro 2699$/mois effectif8388$/anJusqu’à 800 domaines selon les paliers indiquésOrganisations avec plus de domainesFonctions Pro étendues
Pro 31299$/mois effectif15588$/anPlafonds supérieurs, détails complets non recopiés iciStructures avec besoin plus largeAccès Pro de niveau supérieur
Pro 42499$/mois effectif29988$/anPlafonds supérieurs, détails complets non recopiés iciUsages intensifsCapacité et fonctions Pro renforcées
Pro 54599$/mois effectif55188$/anPlafonds supérieurs, détails complets non recopiés iciTrès gros volumesNiveau Pro le plus élevé visible
CoreNon confirméNon confirméÀ partir de 10 recherches e-mail/minute pour Core 1Suivi de ses propres domainesMonitoring des domaines de l’organisation
High RPMNon confirméNon confirméOrienté débit API élevé, sans monitoring de domaineUsage API à fort volumePriorité au débit de requêtes

Tarifs vérifiés le 28/07/2026. Les prix peuvent évoluer. Consultez la page officielle avant toute décision.

Alternatives à Have I Been Pwned

ProduitProfil idéalDifférenciateur cléTarif vérifiéPrincipale limiteLien
Mozilla MonitorParticuliers cherchant une alerte simpleOrientation grand public liée à MozillaGratuitMoins orienté API et domainesVoir l’offre
Google Password ManagerUtilisateurs déjà dans l’écosystème GoogleVérification intégrée aux outils GoogleGratuitPas un équivalent direct pour le monitoring de domainesVoir l’offre
SpyCloudEntreprises orientées threat intelligenceApproche entreprise plus lourdeSur devisMoins simple pour un usage gratuitVoir l’offre
DeHashedRecherche large d’identifiants exposésMoteur de recherche de leak dataAbonnement payantMoins centré sur la notification gratuiteVoir l’offre

Meilleur choix global : aucun produit ne s’impose dans tous les cas. HIBP reste le plus lisible pour une veille simple, tandis que SpyCloud cible davantage l’entreprise.

Meilleur rapport qualité prix : HIBP pour l’usage gratuit et la première vérification. Vous obtenez une base utile, des notifications et une logique claire sans engagement initial.

Choix le plus accessible pour débuter : HIBP. Le parcours gratuit, les notifications e-mail et la recherche simple en font l’entrée la moins coûteuse en temps comme en argent.

Faut-il choisir Have I Been Pwned ?

Have I Been Pwned convient aux indépendants, aux PME, aux MSP et aux équipes sécurité qui veulent surveiller des expositions connues. Il est moins adapté aux organisations qui cherchent une couverture exhaustive de toutes les brèches ou une prévention active des compromissions.

Appel à l’action : commencez par vérifier une adresse e-mail, puis comparez les besoins de monitoring, d’API et de domaines avec la page de tarification officielle.

Pour aller plus loin avec Have I Been Pwned

Vous désirez en savoir davantage, découvrir la dernière grille tarifaire ou encore tester cette solution ?

Rendez vous sur leur site institutionnel en cliquant sur le bouton ci-contre.

FAQ article

Questions fréquentes

HIBP est-il gratuit ?

HIBP est gratuit pour la recherche d’e-mail, les notifications et Pwned Passwords. Les fonctions professionnelles avancées, comme certains usages API et le monitoring élargi, passent par des abonnements payants.

Comment fonctionne la notification de violation de données ?

La notification envoie une alerte quand une adresse e-mail apparaît dans de nouvelles brèches. Le service surveille l’adresse enregistrée et signale les expositions détectées dans sa base.

Que vérifie exactement la recherche d’e-mail ?

La recherche d’e-mail vérifie si une adresse apparaît dans des bases de compromission connues. Elle ne garantit pas de couvrir toutes les fuites existantes ni tous les incidents futurs.

Comment vérifier un domaine ?

La vérification d’un domaine passe par DNS TXT, méta-tag, fichier HTML ou e-mail vers une adresse administrative. Le service exige de prouver le contrôle du domaine avant le monitoring.

Les sous-domaines sont-ils inclus ?

Les sous-domaines ne sont pas inclus automatiquement. Le suivi documenté exige une vérification spécifique, donc il faut contrôler séparément ce périmètre avant de compter dessus.

Comment fonctionne le k-anonymity ?

Le k-anonymity hache le mot de passe localement, puis n’envoie que les cinq premiers caractères du hash SHA-1. Le service compare ensuite sans recevoir le mot de passe complet.

HIBP stocke-t-il les mots de passe en clair ?

HIBP ne stocke pas les mots de passe en clair pour ce mécanisme de recherche. La base Pwned Passwords reste séparée de la base des brèches et ne relie pas un mot de passe à une identité.

Cet article vous a plu ? Partagez-le.

flappy
À propos de l'auteur

flappy

Passionné de nouvelles technologies, j'ai créé ce blog depuis 2009 dédié à la veille technologique IT. Le site vient de changer de nom pour marquer davnatge son empreinte locale en passant de veilletechno-it.info à veilletechno-it.bzh

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

L'Édition Hebdomadaire L'essentiel de la tech,
chaque vendredi.

Gagnez du temps sur votre veille. On filtre le superflu, on garde l’essentiel : actus, outils, insights actionnables pour rester à jour sans y passer des heures.

✓ Merci ! Vérifiez votre boîte mail pour confirmer votre inscription.