06Fuites & données exposées14 outils
Brèches, secrets oubliés et services ouverts
Savoir ce qui a déjà échappé : apparition dans une brèche connue, secrets laissés dans un dépôt de code, stockage mal configuré, service exposé sans le vouloir. À utiliser sur son propre périmètre — c’est là que ces outils ont une valeur défensive.
- Outils
- 14
- Sous licence libre
- 7
- Plateformes
- 3
Apprendre Fuites & données exposées
avant les outils
Par où commencer
On commence par Have I Been Pwned, sur une adresse ou un nom de domaine qu’on contrôle : le service indique dans quelles brèches l’adresse apparaît, à quelle date, et quelles catégories de données ont été exposées. Ces fiches se lisent d’abord pour le vocabulaire — dump, combolist, bourrage d’identifiants — avant de toucher au moindre outil de collecte.
Progression
1Découverte
Lire ce qui est déjà indexé
Trois index suffisent à mesurer l’étendue du sujet : Have I Been Pwned pour les adresses, Intelligence X pour les documents, pastes et archives déjà republiés, Grayhat Warfare pour les stockages en ligne laissés ouverts. Aucune requête ne part vers l’organisation concernée, on consulte le travail de collecte de tiers.
- Have I Been Pwned
- Intelligence X
- Grayhat Warfare
2Pratique
Fouiller son code, mesurer sa surface
Sur un dépôt qu’on maîtrise, TruffleHog repère les secrets et vérifie lesquels sont encore valides auprès de leur émetteur, tandis que Gitleaks relit l’historique complet, branches abandonnées comprises. Shodan donne en parallèle la vue extérieure — interface d’administration ouverte, base sans authentification — telle qu’un tiers l’a déjà enregistrée.
- TruffleHog
- Gitleaks
- Shodan
3Approfondissement
Balayer soi-même, sous mandat
Le balayage actif commence avec cloud_enum, qui dérive les noms de stockage probables d’une organisation, puis S3Scanner qui mesure les droits de chaque conteneur trouvé : ces requêtes-là partent d’une adresse identifiable et n’ont de sens qu’avec un périmètre écrit. Censys et ONYPHE ajoutent la profondeur historique, utile pour dater le jour où un service est passé en accès libre.
- cloud_enum
- S3Scanner
- Censys
- ONYPHE
Ce qu’on apprend à ses dépens
Ces outils servent à mesurer sa propre exposition, ou celle d’un périmètre qu’on est mandaté pour auditer. Chercher les identifiants d’un tiers dans des données ayant fui n’est pas de l’OSINT : les données restent personnelles après la fuite, leur réutilisation tombe sous le RGPD, et l’accès frauduleux relève de l’article 323-1 du Code pénal. C’est pourquoi cet annuaire ne référence aucun service de recherche de personnes dans des bases compromises, même connu, même populaire.
Les outils
14 entrées
7 outils de cette catégorie ne sont pas sous licence libre : ils portent la mention « non libre » ou « service hébergé ». Leur code n’est pas public, ou leur usage dépend d’un service tiers.
Vérifie si une adresse e-mail figure dans une brèche de données connue et indexée
Service hébergé par un tiers, sans dépôt logiciel à suivre.
haveibeenpwned.com
Recherche un domaine ou un terme dans des archives web, des pastes et des fuites publiques
Service hébergé par un tiers, sans dépôt logiciel à suivre.
intelx.io
Indexe les services exposés et les bases de données laissées ouvertes sur Internet
Service hébergé par un tiers, sans dépôt logiciel à suivre.
leakix.net
Cherche des fichiers dans les stockages cloud publics AWS, Azure, GCP et DigitalOcean
Service hébergé par un tiers, sans dépôt logiciel à suivre.
buckets.grayhatwarfare.com
Moteur de recherche des machines connectées, de leurs ports ouverts et de leurs bannières
Service hébergé par un tiers, sans dépôt logiciel à suivre.
shodan.io
Recherche d’hôtes, de certificats et de services exposés à partir de scans réguliers d’Internet
Service hébergé par un tiers, sans dépôt logiciel à suivre.
platform.censys.io
Scans hebdomadaires d’Internet signalant machines exposées, mauvaises configurations et CVE
Service hébergé par un tiers, sans dépôt logiciel à suivre.
onyphe.com
Cherche des secrets dans du code et des historiques git, puis teste s’ils sont encore valides
github.com
Détecte clés d’API et jetons dans un dépôt git et dans tout son historique de commits
github.com
Scanne code, images Docker et espaces de stockage à la recherche de secrets, puis les valide
github.com
Recherche de secrets dans du texte et des historiques git avec un moteur de règles rapide
Dépôt passé en lecture seule : le développement est définitivement arrêté.
À la place Titus — Couvre le même besoin et reste maintenu.
github.com
Teste des noms de buckets S3 et compatibles pour repérer ceux ouverts en lecture ou écriture
Le dépôt reçoit encore des corrections, mais aucune version depuis plus d’un an.
github.com
Énumère les ressources publiques d’une organisation chez AWS, Azure et Google Cloud
github.com
Cartographie les systèmes industriels et objets connectés exposés dans une zone géographique
github.com