Ressources · Connecteur Claude

Connecteur Claude Have I Been PwnedCe que Claude sait faire dans ton compte Have I Been Pwned.

Le connecteur Claude Have I Been Pwned expose 17 outils. 14 lisent, 3 modifient ton compte, 0 reste sans description. Ici : les vérifications de fuites que Claude sait lancer, celles qui exigent une connexion à HIBP, et les étapes de vérification de domaine qui écrivent et envoient un e-mail.

Avis vérifiés sur Trustpilot · Agence IA, automatisation & growth

Aperçu

Ce que ça change pour tes contrôles de sécurité

Fini de coller les adresses une par une dans un champ de recherche. Connecteur actif, Claude interroge HIBP pendant que tu lui parles : dans quelles fuites une adresse apparaît, ce qu'une fuite donnée a exposé, ce qui ressort pour ton domaine vérifié, ce que les journaux de stealers ont capté. Les données publiques fonctionnent même avant connexion.

Rassurer, ou pas, un collègue inquiet. Quelqu'un se demande si son adresse pro a fuité. hibp_get_breached_account renvoie les fuites qui la concernent, et hibp_get_breach détaille chacune.

Auditer ton propre domaine. Pour un domaine déjà vérifié dans HIBP, hibp_get_breached_domain recense l'exposition de ses adresses, et les outils de stealer logs (les journaux des logiciels voleurs d'identifiants) montrent sur quels sites elles ont été captées.

Prouver que le domaine est à toi. Trois outils s'en chargent : hibp_generate_domain_verification_dns_token prépare une valeur DNS, hibp_verify_domain_verification_dns_token la contrôle, hibp_send_domain_verification_email écrit à une adresse autorisée. Ce sont eux qui modifient ton compte.

Ce que Claude ne fera pas : atteindre des données réservées que ton abonnement HIBP n'inclut pas, fouiller un domaine non vérifié, rattraper un e-mail de vérification parti. Un résultat de stealer log est historique, il ne prouve pas un accès actuel. Et rien ne tourne seul : aucun outil ne t'alerte quand une fuite est chargée. La surveillance en arrière-plan relève d'un outil d'automatisation ; la page Intégrations rassemble ce côté-là.

Vocabulaire

Le vocabulaire en une minute

Cinq mots que tu vas croiser en branchant HIBP.

Connecteur
Le lien que tu poses une fois entre Claude et un compte que tu as déjà, pour qu'il y travaille pendant qu'il te répond.
Outil
Une capacité nommée que le connecteur ouvre à Claude. Il choisit seul celles dont il a besoin ; le répertoire les liste par leur nom.
Autorisation
L'écran de connexion du service lui-même, où tu confies à Claude son accès. Donnée une fois par personne, reprise quand tu veux.
Approbation
La confirmation que Claude attend avant d'aller au bout d'une action qui modifie ton compte, affichée dans la conversation.
MCP
Le standard commun sur lequel reposent les connecteurs : c'est lui qui permet à un assistant comme Claude de parler à un service extérieur.
Connexion

Brancher HIBP à Claude en trois étapes

  1. 01

    Retrouver HIBP dans Claude

    Dans les réglages de Claude, ouvre Customize puis Connectors et repère Have I Been Pwned dans la liste. Sur un espace Team ou Enterprise, un Owner ou un Primary Owner doit d'abord activer le connecteur pour que chaque membre puisse s'y connecter.

  2. 02

    Lancer le branchement

    Clique sur Connect depuis sa ligne, puis identifie-toi dans la fenêtre que HIBP ouvre lui-même. L'accès donné là t'appartient, une personne à la fois. Si le lien casse un jour, Disconnect puis rebranche.

  3. 03

    Relire l'écran d'autorisation

    Lis l'écran d'autorisation avant de valider. Il appartient à HIBP, pas à Claude, et c'est lui qui fixe ce que l'accès couvre. Cet accès peut aussi se retirer plus tard depuis ton compte HIBP.

Outils

Les 17 outils, rangés selon ce qu'ils font

Have I Been Pwned donne à Claude 17 outils : 14 qui lisent ton compte, 3 qui y changent quelque chose.

Deux groupes : ce que Claude lit, et ce qui modifie ton compte HIBP. Les noms restent ceux que Claude affiche, en anglais.

  • 14 lecture
  • 3 écriture

Ce que Claude lit (14)

14 outils

Quatorze consultations. HIBP déclare chacune en lecture seule, sans effet de bord.

hibp_list_breaches

Récupère les métadonnées publiques des fuites chargées dans HIBP, pour que Claude parcoure le catalogue sans même que tu sois connecté.

Quand ça sert
un responsable sécurité veut une vue d'ensemble des fuites recensées avant un point avec la direction.

Sourcehaveibeenpwned.com · 1 octobre 2026 ↗

hibp_get_breach

Fait remonter le détail d'une seule fuite à partir de son nom, depuis la fiche existante. Claude peut ensuite t'expliquer ce que l'incident a exposé.

Quand ça sert
un client évoque la fuite d'un grand réseau social et tu veux savoir quels types de données s'y trouvaient.

Sourcehaveibeenpwned.com · 1 octobre 2026 ↗

hibp_get_latest_breach

Renvoie la fuite la plus récemment chargée dans le corpus de HIBP, avec ses métadonnées publiées, prête à être résumée par Claude avec les catégories de données en cause.

Quand ça sert
ta veille sécurité commence par la dernière entrée de HIBP.

Sourcehaveibeenpwned.com · 1 octobre 2026 ↗

hibp_list_data_classes

Liste les catégories qu'utilise HIBP pour qualifier l'information exposée dans une fuite, comme les types de données personnelles concernées.

Quand ça sert
tu prépares une note interne sur l'incident et tu veux que chaque équipe décrive l'exposition avec les mêmes mots.

Sourcehaveibeenpwned.com · 1 octobre 2026 ↗

hibp_get_pwned_passwords_range

Consulte, pour un préfixe de hash, les suffixes de mots de passe anonymisés et leur nombre d'occurrences, selon le modèle de k-anonymat. HIBP précise qu'il ne stocke ni ne modifie rien te concernant, et il est ouvert avant toute connexion.

Quand ça sert
un développeur vérifie si sa politique de mots de passe laisse passer des mots de passe déjà compromis.

Sourcehaveibeenpwned.com · 1 octobre 2026 ↗

hibp_get_breached_account

Donne les fuites associées à une adresse e-mail, lues dans les enregistrements existants. C'est la vérification HIBP classique, lancée depuis la conversation.

Quand ça sert
une salariée signale une connexion suspecte et tu veux savoir où son adresse a fuité.
Attention
l'outil exige une connexion à HIBP.

Sourcehaveibeenpwned.com · 1 octobre 2026 ↗

hibp_get_breached_account_range

Compare les six premiers caractères du hash SHA-1 d'une adresse et rend des suffixes avec des noms de fuites non sensibles ; la comparaison finale se fait de ton côté.

Quand ça sert
l'équipe conformité veut vérifier une adresse sans qu'elle circule en clair.

Sourcehaveibeenpwned.com · 1 octobre 2026 ↗

hibp_get_paste_account

Retrouve les pastes liés à une adresse e-mail, c'est-à-dire les métadonnées des textes publiés en ligne où elle est apparue, sans rien altérer.

Quand ça sert
l'adresse d'un dirigeant a peut-être circulé sur un site de partage de texte et tu veux la piste avant de le prévenir.

Sourcehaveibeenpwned.com · 1 octobre 2026 ↗

hibp_get_breached_domain

Rend l'exposition aux fuites des adresses d'un domaine que tu as vérifié dans HIBP, sous forme de recherche de domaine autorisée.

Quand ça sert
le DSI veut toutes les boîtes de l'entreprise présentes dans des fuites connues.
Attention
sans vérification préalable du domaine, HIBP refuse la recherche.

Sourcehaveibeenpwned.com · 1 octobre 2026 ↗

hibp_list_subscribed_domains

Affiche les domaines rattachés à ton compte HIBP connecté, à partir des seules informations d'abonnement : rien n'est ajouté ni retiré de cette liste.

Quand ça sert
tu reprends le poste de responsable sécurité et tu veux savoir quels domaines le compte couvre déjà.

Sourcehaveibeenpwned.com · 1 octobre 2026 ↗

hibp_get_subscription_status

Lit l'état actuel de l'abonnement de ton compte HIBP, sans toucher à la facturation ni aux réglages, pour que Claude te dise ce que le compte détient.

Quand ça sert
une recherche protégée a été refusée et tu veux confirmer ce que couvre ton abonnement avant de réessayer.

Sourcehaveibeenpwned.com · 1 octobre 2026 ↗

hibp_get_stealer_logs_by_email

Liste les domaines de sites observés par le passé dans des stealer logs pour une adresse donnée.

Quand ça sert
tu veux savoir quels services un salarié compromis doit sécuriser en priorité.
Attention
un résultat est historique, il ne prouve pas un accès actuel.

Sourcehaveibeenpwned.com · 1 octobre 2026 ↗

hibp_get_stealer_logs_by_website_domain

Renvoie les adresses e-mail vues par le passé dans des stealer logs pour un domaine de site donné, lues dans les enregistrements existants, pour repérer quels utilisateurs ont été touchés.

Quand ça sert
tu gères un espace client et tu veux savoir quels comptes y sont apparus.

Sourcehaveibeenpwned.com · 1 octobre 2026 ↗

hibp_get_stealer_logs_by_email_domain

Fait ressortir les alias et les domaines de sites associés, observés par le passé dans des stealer logs pour un domaine de messagerie : tu vois quelles adresses de ta maison ont été prises, et où.

Quand ça sert
le RSSI doit mesurer l'exposition aux infostealers sur tout le domaine de l'entreprise.

Sourcehaveibeenpwned.com · 1 octobre 2026 ↗

Ce que Claude change (3)

3 outils

Trois étapes de vérification de domaine. Aucune source ne leur donne de confirmation propre : la règle générale plus bas s'applique.

hibp_generate_domain_verification_dns_token

Approbation : voir la règle

Crée, ou réutilise, les enregistrements privés HIBP d'une demande de vérification de domaine et renvoie la valeur TXT à publier dans ta zone DNS. L'état du compte bouge, d'où son classement hors lecture seule.

Ce que Claude demande
aucune source ne décrit de confirmation propre, la règle générale des approbations joue.
Quand ça sert
tu ajoutes un nouveau domaine de l'entreprise et il te faut l'enregistrement pour ton hébergeur DNS.

Sourcehaveibeenpwned.com · 1 octobre 2026 ↗

hibp_verify_domain_verification_dns_token

Approbation : voir la règle

Contrôle un jeton généré plus tôt contre le DNS public et peut marquer le domaine comme vérifié dans ton compte HIBP.

Ce que Claude demande
rien de précis n'est documenté ici, reporte-toi à la règle générale plus bas.
Quand ça sert
l'enregistrement TXT est en ligne et tu veux débloquer les recherches de domaine.

Sourcehaveibeenpwned.com · 1 octobre 2026 ↗

hibp_send_domain_verification_email

Approbation : voir la règle

Écrit à un destinataire autorisé pour prouver que tu en as le contrôle. HIBP le classe comme destructif, car le message ne se rattrape pas une fois livré, et le destinataire doit encore agir.

Ce que Claude demande
HIBP recommande aux clients d'obtenir d'abord ta confirmation ; côté Claude, c'est la règle générale qui couvre ce cas.
Quand ça sert
le DNS dépend d'une autre équipe, mais la boîte sécurité est la tienne.

Sourcehaveibeenpwned.com · 1 octobre 2026 ↗

Approbations

Ce que Claude te demande avant d'agir

Par défaut, Claude s'arrête et demande ton accord avant chaque action qu'il mène sur un compte à ta place. La demande apparaît dans la conversation, au moment où elle compte.

Sur un espace Team ou Enterprise, ce sont les propriétaires qui décident si un membre peut laisser passer certaines actions sans qu'on les lui redemande. Ils peuvent aussi borner ce qu'un connecteur a le droit de faire pour toute l'organisation, garder les consultations et fermer les étapes de vérification par exemple. Personne ne contourne ce réglage depuis son compte. Et Claude travaille avec tes droits, rien de plus : les recherches de domaine restent limitées aux domaines vérifiés par ton compte HIBP.

Plans

Sur quels plans c'est disponible

Sur les 819 fiches du répertoire officiel, aucune n'affiche de disponibilité par plan. La réponse connecteur par connecteur n'est publiée nulle part : c'est un vrai trou du catalogue.

La règle générale, elle, est publiée : les connecteurs distants sont ouverts à tous les utilisateurs sur Claude, Cowork, Claude Desktop et mobile. Sur Team et Enterprise, un Owner ou un Primary Owner ouvre le connecteur pour l'organisation avant que chaque membre puisse s'y connecter. Pour l'état à jour, c'est la fiche du connecteur dans le répertoire officiel qu'il faut consulter.

Limites

Là où ce connecteur s'arrête

Un connecteur n'est pas une automatisation. Claude appelle ces outils pendant qu'il te répond : rien ne démarre quand HIBP charge une fuite ou que ton domaine y apparaît.

La liste d'outils est un plancher observé, pas une promesse : un administrateur peut ouvrir des actions qui ne figurent sur aucune fiche publique. Le badge partenaire n'est pas non plus un audit de sécurité, et Anthropic l'écrit sur chaque fiche : il ne choisit pas les outils qu'un éditeur expose et ne garantit pas leur comportement. Ce connecteur n'est documenté que par HIBP, qui décrit pourtant chaque outil avec une précision rare.

Besoin d'aide

Besoin d'aide pour brancher Have I Been Pwned sur Claude ?

Une personne lit chaque message.

FAQ

Questions fréquentes sur le connecteur Claude Have I Been Pwned

01Que fait Claude avec le connecteur Claude Have I Been Pwned ?
Claude lance des vérifications HIBP pendant que tu lui parles. Quatorze outils lisent : le catalogue des fuites et leur détail, les catégories de données, les plages Pwned Passwords, les fuites et pastes d'une adresse, l'exposition de ton domaine vérifié, tes domaines abonnés et l'état de ton abonnement, plus trois vues sur les stealer logs. Trois autres gèrent la vérification de domaine. Les fuites publiques, les catégories et les plages de mots de passe marchent même sans connexion.
02Claude peut-il modifier quelque chose ou envoyer un e-mail via HIBP ?
Oui, trois outils vont au-delà de la lecture, tous liés à la vérification de domaine. Le premier crée les enregistrements privés d'une demande et renvoie une valeur DNS. Le deuxième contrôle cette valeur contre le DNS public et peut marquer le domaine comme vérifié. Le troisième envoie un e-mail de vérification à un destinataire autorisé, que HIBP classe comme destructif car il ne se rattrape pas. Tous les autres outils sont déclarés en lecture seule par HIBP.
03Claude me demande-t-il avant d'agir dans HIBP ?
Par défaut, oui : Claude demande une confirmation avant chaque action qu'il mène sur un compte à ta place. Aucune source ne décrit de confirmation propre à un outil HIBP, c'est donc cette règle par défaut qui couvre les trois étapes de vérification. HIBP recommande de son côté aux clients d'obtenir la confirmation de l'utilisateur avant d'envoyer l'e-mail de vérification. Sur un espace Team ou Enterprise, les propriétaires peuvent fermer l'écriture pour tous.
04Sur quels plans est-ce disponible ?
Aucune source officielle ne publie la disponibilité par plan connecteur par connecteur, et aucune fiche du répertoire ne l'affiche. La règle générale veut que les connecteurs distants soient ouverts à tous les utilisateurs sur Claude, Cowork, Claude Desktop et mobile. Sur Team et Enterprise, un Owner ou un Primary Owner doit activer le connecteur avant que les membres puissent s'y connecter. À part, les fonctions réservées de HIBP suivent ton abonnement HIBP. La fiche du répertoire reste le seul endroit à jour.
05Claude peut-il chercher n'importe quel domaine ou adresse ?
Pas toutes les recherches. Les métadonnées publiques des fuites, les catégories de données et les plages Pwned Passwords se passent de connexion. Chercher une adresse, un domaine, des pastes, des stealer logs ou ton abonnement exige une autorisation HIBP. Les recherches de domaine ne marchent que sur les domaines vérifiés dans ton compte, et les données réservées suivent ce que ton abonnement inclut. Sur un espace Team ou Enterprise, un propriétaire peut encore restreindre le connecteur.
06Pourquoi un outil protégé de HIBP échoue ou ne renvoie rien ?
HIBP liste plusieurs causes. Le compte connecté n'a peut-être pas d'abonnement actif incluant la fonction appelée. Une recherche de domaine échoue tant que le domaine n'est pas vérifié. Si le client n'affiche aucun outil, HIBP conseille de supprimer la connexion ratée puis de rebrancher, puisque les outils publics se chargent avant toute connexion. Les requêtes peuvent enfin être freinées par les limites de débit : HIBP demande alors au client de ralentir et de réessayer après l'heure de remise à zéro indiquée.
07Claude ou un outil d'automatisation pour Have I Been Pwned ?
Les deux ne répondent pas au même besoin, tout dépend de la tâche. Claude travaille dans une conversation : tu demandes, il lance les recherches et t'explique les résultats, et plus rien ne se passe quand tu arrêtes d'écrire. Il ne t'alerte pas seul quand HIBP charge une fuite qui touche ton domaine. Pour une surveillance qui tourne en arrière-plan sur un événement, c'est le rôle d'un outil d'automatisation. Pour des enquêtes et des vérifications ponctuelles, le connecteur fait l'affaire.