OSINT Ethique: Enqueter sur sa Propre Empreinte Numerique avec Maltego et Spiderfoot
Avant qu'un harceleur, un recruteur hostile ou un data broker ne vous trouve, faites le travail vous-meme. Maltego et Spiderfoot transforment des fragments publics en carte d'attaque personnelle.

Dans cet article
Tu as deja ete doxxe et tu ne le sais pas. Un dimanche matin recent j ai lance Spiderfoot HX contre mon mail principal et j ai recolte 412 resultats en 38 minutes: des brokers comme les Pages Blanches et Yasni, de vieux dumps Collection #1, un profil Last.fm oublie de 2011 avec la meme photo que sur LinkedIn, et deux forums techniques ou j avais mis ma ville dans la bio. Aucun de ces points n est dangereux seul. Combines, ils livrent une adresse approximative, une fourchette de salaire probable, ma stack technique et meme mes heures de sommeil habituelles. C est l angle mort que l OSINT ethique contre soi-meme referme, et c est exactement pourquoi il faut faire l exercice avant l adversaire.
Pourquoi faire de l OSINT contre soi d abord#
Le self-OSINT est de la reconnaissance depuis le siege de l attaquant avec l avantage ethique que la cible a consenti: toi. Le but est d enumerer tout ce qu un adversaire peut recolter de sources ouvertes et correler, puis de le retrecir deliberement. Garde l exercice ethique et legal en te limitant strictement a tes propres comptes et donnees; ne bascule jamais vers la boite de quelqu un d autre parce qu une fuite partagee le liste. Travaille depuis une VM propre ou un profil de navigateur dedie pour que les requetes ne polluent pas tes comptes de nouvelles alertes de connexion. Cette auto-evaluation est le test pratique du modele bati dans OPSEC pour Chercheurs en Securite: Modele de Menace Personnel: si le modele sur papier dit que ton adresse est protegee et qu un scan de dix minutes prouve le contraire, le modele etait une fiction.
Maltego Community Edition: le depart pedagogique#
Maltego Community Edition reste le point de depart le plus pedagogique en 2026. Installe la version 4.6, cree un compte gratuit et active les transforms standard du Hub: Have I Been Pwned, Shodan free tier, DNS et WhoisXML. Cree une Entity Email Address avec ton adresse principale, clic droit, puis execute To Breaches [HIBP]. Ensuite glisse une Phrase avec ton nom complet et lance To Websites [using Search Engine]. Le graphe grossit vite, et l astuce est l onglet Collections pour replier les noeuds avant qu ils ne deviennent des spaghettis visuels. Tague chaque nouveau noeud par couleur: rouge pour la vraie PII, jaune pour les pseudonymes, vert pour le jetable. Cette discipline precoce garde la carte lisible et transforme un graphe pletorique en un inventaire sur lequel tu peux agir.
Spiderfoot: automatise le balayage fastidieux#
Spiderfoot complete Maltego la ou le travail manuel epuise. Utilise le conteneur officiel: docker run -p 5001:5001 spiderfoot/spiderfoot et ouvre http://localhost:5001. Cree un scan Footprint avec ton mail, ton domaine personnel et ton telephone, active All modules sauf ceux exigeant des cles payantes, et laisse tourner 30 a 90 minutes. Le module sfp_haveibeenpwned liste les fuites historiques, sfp_hunter renvoie les mails secondaires lies a ton domaine, et sfp_spider crawle ton site personnel a la recherche de mails commentes dans du vieux HTML. J ai trouve un fragment de mon numero d identite dans un PDF de conference de 2018 toujours indexe par Google, un probleme classique corrige retroactivement par les techniques de Hygiene des Metadonnees : Nettoyer EXIF, PDF et Office avant Publication. Exporte le scan en CSV pour le diffuser contre le run du trimestre suivant.
Donnees de fuites et exposition d identifiants#
Les donnees de fuite sont le chemin le plus rapide d un mail vers un mot de passe en clair ou hashe, et les adversaires commencent la. Verifie chaque adresse contre Have I Been Pwned, puis, dans les limites legales et uniquement pour tes propres comptes, examine les agregateurs d exposition d identifiants pour voir quels mots de passe ont fuite en clair. La bonne reponse n est pas la panique mais la rotation: change tout mot de passe reutilise, migre le compte vers une passkey ou une passphrase unique dans ton gestionnaire et active des seconds facteurs resistants au phishing. Traite un mot de passe fuite que tu utilises encore quelque part comme un incident actif. Fais surtout attention aux vieux comptes, car un mot de passe d il y a dix ans revele souvent le motif a partir duquel tu construis encore les nouveaux, et les attaquants exploitent justement cette previsibilite avec des attaques a base de regles.
Photos, recherche d image inversee et EXIF#
La partie la moins glamour est la plus precieuse: recouper les photos. Utilise PimEyes avec prudence ou, mieux, auto-heberge FaceCheck.ID via Docker et passe ta photo professionnelle dans la base. En parallele, lance exiftool sur chaque image publique de toi: exiftool -a -G1 -s portrait.jpg fuit la latitude GPS, le modele d appareil et parfois un numero de serie quand tu as oublie de nettoyer les metadonnees. J ai sauve un client d un harcelement actif parce que son Instagram portait encore le GPS precis de sa maison sur des photos de 2019 jamais nettoyees. Le workflow complet pour compartimenter les futures identites visuelles est dans Compartimentation Numerique: Identites Separees sans Fuiter de Metadonnees, a lire avant de creer tout nouveau profil qui reutilise ton visage.
Numeros de telephone: le vecteur sous-estime#
Les numeros de telephone sont le vecteur le plus sous-estime. Lance PhoneInfoga contre ta ligne: phoneinfoga scan -n +33612345678. L outil interroge NumVerify, OVH et des Google dorks qui font remonter le numero indexe dans des petites annonces, des groupes WhatsApp publics et meme des Google Sheets oublies. Verifie ensuite dans Truecaller via une app propre dans une VM Android pour voir comment les tiers te percoivent, souvent avec un surnom fuite par une app de livraison. Combine cela avec des recherches dans des annuaires regionaux et tu detiens deja le meme jeu de donnees qu un escroc acheterait pour quelques euros sur le deep web. Pour le playbook regional des brokers, Securite Personnelle Anti-Doxxing: Supprimer ses Donnees des Data Brokers Bresiliens est la reference la plus proche car la mecanique d opt-out se generalise.
Noms d utilisateur et enumeration sociale#
Les noms d utilisateur sont du tissu conjonctif: reutilise un pseudo entre plateformes et tu tends a l adversaire un fil unique qui detricote tout. Lance Sherlock ou la liste WhatsMyName contre tes pseudos habituels pour voir ou le meme nom se resout, de GitHub aux forums de niche et aux profils de jeu abandonnes. Chaque resultat est un noeud a correler: un vieux profil peut exposer un ancien employeur, une ecole ou un vrai nom dans un champ d affichage. La remediation est soit la suppression soit la divergence deliberee, en donnant a chaque identite future un pseudo neuf et sans lien. C est ici que le self-OSINT cesse d etre un rapport et se met a changer ta facon d ouvrir des comptes pour le reste de ta carriere.
Documente tout et pilote la remediation#
Documente tout dans un fichier markdown structure par categorie: Mail, Telephone, Nom, Photo, Adresse, Employeur, Famille, Pseudos. Pour chaque element expose, ecris une action de remediation avec une echeance: deposer un opt-out, changer la photo recurrente, supprimer un vieux post, migrer vers des passkeys partout ou tu utilises encore le SMS. Relance le scan complet tous les 90 jours et diffuse les resultats, et tu verras l impact reel du travail. Ton empreinte numerique ne disparait pas; elle ne fait que retrecir sous discipline. Stocke le fichier chiffre a cote du modele de menace pour que les deux documents evoluent ensemble et qu aucun ne derive vers la fiction.
Reste dans la ligne ethique et legale#
L OSINT ethique a des limites dures. N enquete que sur tes propres identifiants et comptes; a l instant ou une requete toucherait un tiers sans autorisation, arrete. N essaie jamais de te connecter a un compte qui remonte, n achete pas de dumps d identifiants voles et prefere les outils qui interrogent des index publics a ceux qui scrapent des donnees protegees. Les memes techniques deviennent illegales des que la cible n est plus toi, alors garde une note ecrite de perimetre pour tes archives. La discipline que tu pratiques sur toi-meme est exactement celle qui garde legal un engagement paye quand la cible est un client qui a signe un SOW.
FAQ: est-il legal de lancer ces outils sur moi?#
Enqueter sur tes propres comptes, mails, numeros et empreinte publique est legal dans pratiquement toute juridiction parce que tu es la personne concernee. Les zones grises apparaissent quand un jeu de fuite contient aussi d autres personnes, quand une recherche d image inversee renvoie des inconnus, ou quand tu tentes de t authentifier sur un compte pour confirmer l acces. Reste en lecture seule, limite-toi a tes identifiants et n agis jamais sur des donnees d autrui. Si tu veux lancer le meme balayage pour un client, obtiens d abord une autorisation ecrite, exactement comme pour un pentest.
FAQ: jusqu ou remonter?#
Aussi loin que l internet se souvient, ce qui est plus loin que tu ne le penses. Des comptes de forum oublies d il y a dix ans, des versions archivees de pages supprimees et de vieux PDF de conference portent regulierement les correlations les plus dommageables parce que tu as cesse d y penser. Interroge explicitement les services d archive et les vieux pseudos, car les outils du web actuel ratent ce qui ne survit que dans les caches. Les donnees les plus anciennes sont souvent les plus dangereuses precisement parce qu elles precedent ta discipline OPSEC et que tu ne controles plus les comptes qui les ont fuitees.
Takeaway pratique: bloque 4 heures dans ton agenda maintenant, installe Maltego CE et Spiderfoot cette semaine, et traite ton propre nom comme une cible de bug bounty dont le paiement est ta propre tranquillite. Lance le balayage une fois pour fixer une reference, remedie aux pires expositions puis planifie le meme scan chaque trimestre. L empreinte que tu ne vois pas est celle qu un adversaire utilise en premier, donc le seul coup gagnant est de la voir avant lui.