Aller au contenu principal
Retour au catalogue des connecteurs

Connecteur

Have I Been Pwned

Identifiant d'API, saisi client par client.

Service public recensant les fuites de données. Vigicap interroge le domaine du client et lit le nombre d'adresses apparaissant dans des fuites connues et le nombre de fuites distinctes — jamais les mots de passe, que cette API n'expose pas. Ce connecteur ne propose aucun niveau ReCyF : une fuite mesure une exposition passée, pas un contrôle en place. Le domaine doit être vérifié sur le compte HIBP et l'abonnement doit couvrir la recherche par domaine.

01

Ce qu'il faut créer dans l'outil

L'accès se crée dans Have I Been Pwned, pas dans Vigicap. Vigicap ne demande jamais le mot de passe d'un administrateur : il attend un identifiant d'API que vous créez, que vous voyez, et que vous pouvez révoquer sans nous.

Où le générer

Créez une clé sur https://haveibeenpwned.com/API/Key avec un abonnement couvrant la recherche par domaine, puis vérifiez le domaine du client dans le tableau de bord HIBP (Domain search). Sans cette vérification, l'API répond 403 même avec une clé valide.

Rôle minimal

Une clé d'API Have I Been Pwned avec un abonnement permettant la recherche par domaine, et le domaine du client vérifié dans le tableau de bord HIBP. La clé ne donne accès qu'aux domaines vérifiés sur le compte qui la détient : elle ne peut pas interroger un domaine tiers.

Formulation reprise du modèle de rôles de l'éditeur, et vérifiée avant publication.

02

Ce qu'il faut saisir dans Vigicap

Les champs exacts du formulaire de connexion, dans l'ordre où ils apparaissent. Les valeurs marquées « secret » ne ressortent jamais vers le navigateur : elles sont chiffrées au repos et supprimées à la déconnexion.

Le formulaire commence par l'adresse de l'instance, saisie à part des champs ci-dessous. Le catalogue public ne publie pas encore si ce connecteur en demande une, ni à quoi elle ressemble — cette liste est donc exacte pour tout le reste, et muette sur ce premier champ.

  • Clé d'API HIBPsecret

    Souscrite sur haveibeenpwned.com/API/Key, avec la recherche par domaine.

  • Domaine du client

    Doit être vérifié sur le compte HIBP qui détient la clé.

    exemple.fr

03

Le routage par client

La connexion se fait client par client : un identifiant par client, saisi sur la fiche de ce client. Rien n'est partagé entre deux clients, et déconnecter l'un n'affecte pas l'autre.

04

Ce qu'il fait, et ce qu'il ne fait pas

Objectifs ReCyF pré-remplis

Ce connecteur n'alimente aucun objectif ReCyF, et ce n'est pas une lacune : il ne mesure pas la posture d'un client.

Lecture seule

Les lectures sont en lecture seule : Vigicap n'écrit rien dans l'outil en lisant.

Ce qui est lu, ce qui est conservé, combien de temps et avec quels droits : le même registre, connecteur par connecteur, dans l'inventaire des données.

Vérification

L'API est publique et documentée, mais elle n'est accessible qu'avec un abonnement payant dont l'éditeur ne délivre pas de version d'essai : il n'existe aucune instance que nous puissions obtenir pour l'exécuter. Ce n'est pas « pas encore fait » — il faudrait qu'un client nous prête son tenant.

Les marques et logos cités appartiennent à leurs titulaires respectifs et identifient les outils avec lesquels Vigicap est compatible — voir les mentions légales.