06Fuites & données exposées14 outils

Brèches, secrets oubliés et services ouverts

Savoir ce qui a déjà échappé : apparition dans une brèche connue, secrets laissés dans un dépôt de code, stockage mal configuré, service exposé sans le vouloir. À utiliser sur son propre périmètre — c’est là que ces outils ont une valeur défensive.

Outils
14
Sous licence libre
7
Plateformes
3

Apprendre Fuites & données exposées

avant les outils

Par où commencer

On commence par Have I Been Pwned, sur une adresse ou un nom de domaine qu’on contrôle : le service indique dans quelles brèches l’adresse apparaît, à quelle date, et quelles catégories de données ont été exposées. Ces fiches se lisent d’abord pour le vocabulaire — dump, combolist, bourrage d’identifiants — avant de toucher au moindre outil de collecte.

Progression

  1. 1Découverte

    Lire ce qui est déjà indexé

    Trois index suffisent à mesurer l’étendue du sujet : Have I Been Pwned pour les adresses, Intelligence X pour les documents, pastes et archives déjà republiés, Grayhat Warfare pour les stockages en ligne laissés ouverts. Aucune requête ne part vers l’organisation concernée, on consulte le travail de collecte de tiers.

    • Have I Been Pwned
    • Intelligence X
    • Grayhat Warfare
  2. 2Pratique

    Fouiller son code, mesurer sa surface

    Sur un dépôt qu’on maîtrise, TruffleHog repère les secrets et vérifie lesquels sont encore valides auprès de leur émetteur, tandis que Gitleaks relit l’historique complet, branches abandonnées comprises. Shodan donne en parallèle la vue extérieure — interface d’administration ouverte, base sans authentification — telle qu’un tiers l’a déjà enregistrée.

    • TruffleHog
    • Gitleaks
    • Shodan
  3. 3Approfondissement

    Balayer soi-même, sous mandat

    Le balayage actif commence avec cloud_enum, qui dérive les noms de stockage probables d’une organisation, puis S3Scanner qui mesure les droits de chaque conteneur trouvé : ces requêtes-là partent d’une adresse identifiable et n’ont de sens qu’avec un périmètre écrit. Censys et ONYPHE ajoutent la profondeur historique, utile pour dater le jour où un service est passé en accès libre.

    • cloud_enum
    • S3Scanner
    • Censys
    • ONYPHE

Ce qu’on apprend à ses dépens

Ces outils servent à mesurer sa propre exposition, ou celle d’un périmètre qu’on est mandaté pour auditer. Chercher les identifiants d’un tiers dans des données ayant fui n’est pas de l’OSINT : les données restent personnelles après la fuite, leur réutilisation tombe sous le RGPD, et l’accès frauduleux relève de l’article 323-1 du Code pénal. C’est pourquoi cet annuaire ne référence aucun service de recherche de personnes dans des bases compromises, même connu, même populaire.

Les outils

14 entrées

7 outils de cette catégorie ne sont pas sous licence libre : ils portent la mention « non libre » ou « service hébergé ». Leur code n’est pas public, ou leur usage dépend d’un service tiers.

  • Have I Been Pwned

    en ligneservice hébergéservice · août 2026

    Vérifie si une adresse e-mail figure dans une brèche de données connue et indexée

    Service hébergé par un tiers, sans dépôt logiciel à suivre.

    haveibeenpwned.com

  • Intelligence X

    en ligneservice hébergéservice · août 2026

    Recherche un domaine ou un terme dans des archives web, des pastes et des fuites publiques

    Service hébergé par un tiers, sans dépôt logiciel à suivre.

    intelx.io

  • LeakIX

    en ligneservice hébergéservice · août 2026

    Indexe les services exposés et les bases de données laissées ouvertes sur Internet

    Service hébergé par un tiers, sans dépôt logiciel à suivre.

    leakix.net

  • Grayhat Warfare

    en ligneservice hébergéservice · août 2026

    Cherche des fichiers dans les stockages cloud publics AWS, Azure, GCP et DigitalOcean

    Service hébergé par un tiers, sans dépôt logiciel à suivre.

    buckets.grayhatwarfare.com

  • Shodan

    en ligneservice hébergéservice · août 2026

    Moteur de recherche des machines connectées, de leurs ports ouverts et de leurs bannières

    Service hébergé par un tiers, sans dépôt logiciel à suivre.

    shodan.io

  • Censys

    en ligneservice hébergéservice · août 2026

    Recherche d’hôtes, de certificats et de services exposés à partir de scans réguliers d’Internet

    Service hébergé par un tiers, sans dépôt logiciel à suivre.

    platform.censys.io

  • ONYPHE

    en ligneservice hébergéservice · août 2026

    Scans hebdomadaires d’Internet signalant machines exposées, mauvaises configurations et CVE

    Service hébergé par un tiers, sans dépôt logiciel à suivre.

    onyphe.com

  • TruffleHog

    multiplateformeactif · août 2026

    Cherche des secrets dans du code et des historiques git, puis teste s’ils sont encore valides

    github.com

  • Gitleaks

    multiplateformeactif · juillet 2026

    Détecte clés d’API et jetons dans un dépôt git et dans tout son historique de commits

    github.com

  • Kingfisher

    multiplateformeactif · août 2026

    Scanne code, images Docker et espaces de stockage à la recherche de secrets, puis les valide

    github.com

  • Nosey Parker

    multiplateformearchivé

    Recherche de secrets dans du texte et des historiques git avec un moteur de règles rapide

    Dépôt passé en lecture seule : le développement est définitivement arrêté.

    À la place Titus Couvre le même besoin et reste maintenu.

    github.com

  • S3Scanner

    multiplateformeralenti · juillet 2026

    Teste des noms de buckets S3 et compatibles pour repérer ceux ouverts en lecture ou écriture

    Le dépôt reçoit encore des corrections, mais aucune version depuis plus d’un an.

    github.com

  • cloud_enum

    multiplateformeactif · juillet 2026

    Énumère les ressources publiques d’une organisation chez AWS, Azure et Google Cloud

    github.com

  • Kamerka

    Linuxactif · juin 2026

    Cartographie les systèmes industriels et objets connectés exposés dans une zone géographique

    github.com

Poursuivre

Revenir à la liste des 9 catégories