Un admin tire un mot de passe de base, capture le terminal, et le client Gyazo pose un lien gyazo.com/… dans le salon. L’autre ouvre plus vite qu’un fichier. Vous supprimez votre côté du fil et traitez l’affaire comme close : l’image est partie, et votre fenêtre ne tient plus l’URL. Entre le 11 et le 16 septembre 2026, Helpfeel a rempli le reste de ce chemin. Le compte de l’hébergeur, et les métadonnées collées à chaque capture, ne se vident pas quand la fenêtre de chat se vide.
Un texte précédent a traité qui peut encore voir un mot de passe — et la clé après # — sur une capture d’écran ou un partage : c’est le PNG du Bureau, l’album Captures d’écran, et l’enregistrement de réunion. Celui-ci change de question. Une fois la capture déjà partie sur Gyazo, quels champs officiels tiennent encore le hash du mot de passe du compte, la session de connexion, l’Image ID, et le texte OCR tiré de l’image. S’il faut déplacer une clé, utilisez un lien à usage unique de la forme s.html?id=…#…. Créer et lire s’ouvrent sans compte. Les outils MyPassGen s’ouvrent sans inscription. Cette page n’explique pas comment attaquer un hébergeur. Elle aligne les champs déjà écrits dans l’avis anglais Helpfeel du 16 septembre 2026 et l’avis japonais du même jour, plus la bibliothèque que vous pouvez ouvrir dans votre propre compte.
Séparez d’abord deux tâches
Changer le mot de passe Gyazo bloque la prochaine boîte de connexion. Un hash déjà copié de la base, un ID de session, et l’Image ID qui sert à construire l’URL de capture n’expirent pas parce que vous avez tapé un nouveau mot de passe. Helpfeel a écrit qu’il a invalidé et restreint les informations d’authentification. Il n’a pas détaillé si chaque ID de session est déjà mort. Changez le mot de passe, révoquez les connexions tierces, puis regardez votre propre bibliothèque pour les captures qui montrent encore un secret. Ne traitez pas un changement de mot de passe comme « cette image a disparu, et le texte n’est plus lisible ».
Un envoi n’est pas qu’une image
Gyazo est un hébergeur cloud pour captures, GIF et courts enregistrements : le client prend l’écran, envoie, et renvoie un lien partageable. L’avis Helpfeel définit les « images » comme tout ce qui a été capturé et stocké via Gyazo, y compris captures, GIF et vidéo. Un compte gratuit sur le site n’affiche souvent que les captures les plus récentes. Les fichiers plus anciens ne sont pas effacés parce qu’ils sont sortis de cette liste. Quiconque tient encore l’URL complète peut les ouvrir. The Hacker News a repris les pages d’aide : au réglage par défaut, le lien lui-même est la protection. Une URL « assez longue pour qu’on ne puisse pas la deviner » n’est pas la même chose qu’une URL qui vous protège encore une fois l’identifiant a déjà quitté la base.
C’est un autre chemin que « ce site a-t-il envoyé le mot de passe que je génère ». Sur la page générateur de MyPassGen, vous pouvez ouvrir Réseau et voir que le texte clair n’est pas envoyé comme donnée métier. Le PNG que vous choisissez d’envoyer voyage par l’API de Gyazo. L’hébergeur stocke plus que des pixels. Côté compte : e-mail, hash de mot de passe, session de connexion. À côté de chaque image : un Image ID, l’IP d’envoi, un User-Agent, une localisation EXIF si le fichier en avait une, et le texte OCR extrait de l’image. Effacer la ligne du salon n’efface pas cette ligne de base.
Le texte sur le presse-papiers traitait un reste après Copier : le mot de passe a quitté le champ du générateur et est entré dans le presse-papiers système. Une capture quitte l’écran et entre dans un fichier local. Un envoi quitte ensuite cette machine et entre sur le serveur d’un autre. Aucun de ces trois restes ne s’arrête parce que « je l’ai déjà envoyé » ou « j’ai déjà changé le mot de passe ». Déposer une capture de ticket non masquée sur un hébergeur d’images est le même genre de problème qu’écrire le mot de passe dans le corps d’un e-mail : l’autre côté regarde une copie que vous avez remise. Ce chemin est dans si vous écrivez un mot de passe temporaire dans un e-mail, ce que Envoyés, le transfert et l’aperçu mobile gardent encore.
Les chiffres de l’avis Helpfeel du 16 septembre
Sauf mention contraire, les heures sont celles du Japon. Le 11 septembre 2026, un tiers a utilisé une vulnérabilité du serveur d’envoi d’images Gyazo pour exécuter des commandes arbitraires. Ce soir-là, Helpfeel a vu l’activité et a commencé à répondre. Dans la nuit du 12 septembre, il a bloqué les routes identifiées et coupé les connexions non autorisées ; le même jour, il a fini de corriger la vulnérabilité. Le 14 septembre, l’enquête a confirmé que des informations avaient été divulguées sans autorisation, et l’entreprise a pris des mesures de précaution, dont la suspension de la livraison des images. Le 15 septembre, elle a repris la livraison des images nouvellement envoyées après ces mesures, et a déposé un signalement auprès de la Commission japonaise de protection des informations personnelles. Le 16 septembre, elle a publié l’avis.
Côté informations utilisateur, environ 23,62 millions de fiches ont été confirmées comme divulguées sans autorisation. Les champs varient selon les personnes. La liste publiée comprend : un nom ou un surnom, une adresse e-mail, un hash de mot de passe, un identifiant utilisateur, un identifiant d’appareil, un ID de session de connexion, un jeton d’intégration X (ex-Twitter) si connecté, un e-mail Google SSO si connecté, un texte de profil, la langue, l’heure d’inscription, la dernière connexion, le plan d’abonnement, le statut de facturation (pas les numéros de carte ni d’autres détails de moyen de paiement), et des statistiques d’usage. Les 23,62 millions incluent des comptes anonymes sans e-mail enregistré. Helpfeel compte encore combien de personnes physiques ont eu des données personnelles divulguées. Il a écrit que les informations de paiement, y compris les numéros de carte, n’ont pas été divulguées sans autorisation.
Côté métadonnées d’image, environ 490 millions de fiches ont été confirmées comme divulguées, surtout pour des images enregistrées en janvier 2019 ou avant — environ 14,4 % de l’ensemble des données liées aux images. Les métadonnées d’environ 2,4 millions d’images supplémentaires ont été extraites avec « des critères de filtrage spécifiques » et divulguées aussi. Helpfeel n’a pas dit si ces deux ensembles se recoupent, ni si le second inclut des captures plus récentes. Les champs de métadonnées comprennent : l’Image ID utilisé pour construire l’URL de l’image, l’IP source à l’envoi, le User-Agent, la localisation EXIF si l’image en contenait, le texte OCR extrait de l’image, le titre de l’image, l’URL source et d’autres métadonnées, une phrase secrète hachée pour les images privées, et des informations liées. L’enquête n’a pas, pour l’instant, confirmé la perte des fichiers image eux-mêmes. Helpfeel et Cosense ont des architectures différentes de Gyazo ; l’entreprise n’a pas confirmé de divulgation depuis ces deux systèmes à cause de cet incident. Les captures Gyazo qui y sont embarquées peuvent encore échouer à se charger tant que la livraison reste en pause.
Hash de mot de passe, ID de session et jetons tiers
Un hash de mot de passe n’est pas la ligne que vous tapez dans la boîte de connexion. C’est la forme stockée dont le serveur se sert pour vérifier si la prochaine tentative est la même chaîne. Un hash divulgué n’est pas la même chose que quelqu’un qui lit le texte clair tout de suite. Ce n’est pas non plus « ils ne pourront jamais le lire ». C’est pourquoi Helpfeel a demandé à chaque utilisateur Gyazo de changer le mot de passe, et de le changer sur tout autre service qui utilise encore la même chaîne, ou une chaîne proche. « Je n’ai mis qu’un mot de passe jetable sur l’hébergeur » n’est pas la même phrase que « je l’ai réutilisé ». Si vous l’avez réutilisé, le hash de l’hébergeur est du matériau pour d’autres boîtes de connexion. Un contrôle local contre une liste publique de mots faibles ne peut prouver qu’un hit sur cette liste. Il ne peut pas prouver que la chaîne n’est jamais entrée dans un autre dump. Cette différence est dans liste locale de fuites et Have I Been Pwned : ce que chaque contrôle prouve.
L’ID de session de connexion est une deuxième couche. Un site ne redemande pas le mot de passe à chaque clic. Après une connexion réussie, il laisse une session qui prouve « déjà cette personne ». Si cet ID de session était dans la base consultée, l’autre partie peut tenir une carte encore valable plutôt qu’un nouveau passage par la boîte de connexion. Helpfeel a écrit qu’il a invalidé et restreint les informations d’authentification. Il n’a pas écrit que chaque ID de session est déjà mort, ni qu’un code à IP fraîche suffit à bloquer une relecture. Le texte précédent sur les restes de session IA a repris le nom qu’Okta donne à un jeton non expiré : une clé squelette. Changer le mot de passe ne tue pas une session encore vivante, comme dans après avoir changé le mot de passe et le code, qui peut encore entrer par la session IA du navigateur. Côté Gyazo, fiez-vous à savoir si un ancien appareil est encore connecté après l’avis, et si vous avez vraiment changé le mot de passe. Ne substituez pas le titre « ils ont écrit invalidé ».
Les jetons d’intégration X et un e-mail Google SSO sont une troisième couche. Le jeton parle à un compte connecté en votre nom. L’e-mail lie l’identité de l’hébergeur à une connexion Google. Helpfeel a aussi demandé de surveiller les courriers et messages suspects liés à cet incident. Une lettre d’hameçonnage utilisera un vrai e-mail, un vrai surnom, et le fait réel que vous avez utilisé Gyazo. Révoquer les connexions tierces, changer le mot de passe, et contrôler la session sont trois tâches séparées. Faire celui dont vous vous souvenez laisse les deux autres dans les mains de quelqu’un d’autre.
Image ID et le lien « impossible à deviner »
L’avis appelle l’Image ID « l’information utilisée pour construire l’URL de l’image », et il dit qu’un tiers pourrait s’en servir pour accéder aux images correspondantes et les voir sans autorisation. Helpfeel a temporairement désactivé la consultation de certaines images. Il n’a pas dit lesquelles étaient en pause, ni comment un utilisateur peut savoir si ses propres fichiers sont dans l’ensemble touché. Un compte gratuit sur le site n’affiche souvent que les captures les plus récentes. Un fichier plus ancien ne disparaît pas du serveur parce qu’il est sorti de cette liste. Quiconque peut reconstruire l’URL peut encore l’ouvrir.
La page d’aide Gyazo « Is Gyazo safe? » écrit qu’une longue chaîne de caractères « ne peut pas être devinée », et elle cite 2128 adresses possibles. Cette affirmation suppose que l’ID lui-même ne quitte pas l’hébergeur en masse. Environ 490 millions de lignes de métadonnées portaient des Image ID. Cela retire une partie de la prémisse « impossible à deviner » — surtout le lot de janvier 2019 et avant, plus environ 2,4 millions de captures tirées sous un filtre. Une capture de terminal envoyée en 2018 avec une adresse interne ou un mot de passe de test a peut-être quitté le salon il y a des années. L’ID dans les métadonnées peut encore permettre de reconstruire la même image.
L’avis a aussi confirmé que le tiers a obtenu une liste identifiant les images privées. Helpfeel a écrit qu’il ne peut pas exclure que certaines images privées aient été consultées, et que l’enquête continue. Les réglages payants « moi seulement » ou le verrou par phrase secrète font face à un inconnu qui n’a ni le lien ni la phrase. Ils ne font pas face à quelqu’un qui est déjà entré dans la base et tient la liste privée. La phrase de la page d’aide « vous seul pouvez voir ceci » n’est plus une affirmation que vous pouvez contrôler sur place contre cette personne. Les phrases secrètes des images privées apparaissent aussi dans la liste des métadonnées sous forme de hash — le même genre de reste que le hash du mot de passe du compte. Traitez-les comme du matériau hors ligne supplémentaire, pas comme « c’est haché, donc c’est sûr ».
Texte OCR : les pixels sont devenus une chaîne cherchable
L’avis range « le texte OCR extrait de l’image » parmi les métadonnées divulguées. La page d’aide OCR de Gyazo décrit une fonction payante que vous activez vous-même. Une fois allumée, elle parcourt les images du compte. La même page dit « Only you can see OCR results ». Un texte qu’on peut chercher est un texte qu’on peut exporter et poser dans un champ de base. La sortie d’un terminal, la barre d’adresse d’un navigateur, et la liste de résultats visible d’un gestionnaire de mots de passe sont le même genre de pixels pour l’OCR. Un texte précédent le notait déjà : MyPassGen affiche la chaîne générée en texte visible, pas en points. Après création d’un lien unique, la chaîne complète s.html?id=…#… s’écrit sur la page. Réseau peut prouver que la ligne de requête n’a jamais porté le morceau après #. Il ne peut pas prouver que le champ OCR de l’hébergeur est vide.
C’est une couche de plus que « qui a ouvert le lien Gyazo ». Une personne qui ouvre le lien voit des pixels. Une personne qui a les métadonnées peut chercher la chaîne après password= sans ouvrir chaque image. La localisation EXIF est une autre ligne : une capture de téléphone ou une photo d’appareil qui porte encore des coordonnées peut laisser un lieu à côté de l’envoi. L’IP source et le User-Agent écrivent « qui, sur quelle machine » dans le même enregistrement. Les champs que vous masquez avant d’envoyer un ticket ne sont pas seulement le numéro de téléphone dans le corps du chat. Ils incluent le mot de passe et la clé encore assis dans la capture. Cette liste est dans quels champs masquer avant d’envoyer un ticket ou un journal de chat.
Envoyer une capture qui montre encore une URL unique complète remet à la fois les pixels et, si l’OCR a tourné, l’adresse entière comme texte. Mettre la clé après # la tient hors de la ligne de requête HTTP. Cela ne la tient pas hors d’une personne qui voit l’image ou lance un OCR. Quand quelqu’un doit voir l’erreur, recadrez sur l’erreur. Laissez la liste de résultats et la barre d’adresse hors cadre. Envoyez la clé sur un lien à usage unique. Ne la joignez pas à la capture sur la même URL d’hébergeur.
Côte à côte : cette machine et l’hébergeur
Le même mot de passe de test qui vient d’apparaître à l’écran se sépare en au moins quatre chemins « qui peut encore le lire ». La différence n’est pas un nom d’algorithme. C’est l’endroit où les pixels et les champs de compte ont été copiés.
| Ce que vous avez fait | Ce que cette machine garde encore | Ce que l’avis de l’hébergeur a déjà nommé |
|---|---|---|
| Capture seulement, pas d’envoi | PNG Bureau / Images, presse-papiers, parfois un disque synchronisé | Rien — l’image n’a pas quitté cette machine |
| Envoyé sur Gyazo, puis lien du salon effacé | Le fichier local peut encore être ici | Fiche compte, Image ID, texte OCR ; une ancienne URL peut encore se reconstruire |
| Mot de passe Gyazo changé, bibliothèque jamais ouverte | Sans rapport avec le fichier de capture | La prochaine boîte de connexion a changé ; les anciennes métadonnées et le champ OCR ne se sont pas vidés |
| Capture marquée privée ou verrouillée par phrase secrète | Sans rapport avec le fichier local | La liste privée a été prise ; l’avis ne peut pas exclure que certaines images privées aient été vues |
| La capture ne montre que l’erreur ; le mot de passe est parti sur un lien unique, sur un canal coupé | La capture de test peut être supprimée | L’hébergeur ne peut pas chercher un justificatif complet ; les deux moitiés sont requises pour déchiffrer |
Ne mélangez pas la cinquième ligne avec les quatre premières. Écrire une s.html?id=…#… complète dans une capture et l’envoyer laisse encore un justificatif pour l’OCR et pour quiconque voit l’image. L’hébergeur qui parque le texte chiffré ne voit pas la clé. Coupez l’identifiant et la clé, et une recherche plein texte ne trouve pas un lien qui s’ouvre. Traitez un lien complet comme le mot de passe lui-même. Chiffrer un fichier sur cette machine avant un envoi cloud est une tâche fichier. Ce n’est pas « remplacer une capture en clair par une capture chiffrée ». Une fois les pixels pris, l’hébergeur stocke une image.
Vérifier sur place
Les étapes ci-dessous ne dépendent d’aucune promesse de fournisseur. Utilisez un mot de passe de test et une capture de test qui n’ouvriront jamais un vrai compte — par exemple une ligne de terminal qui dit orange-lake-7, puis recadrez ce rectangle. Ne vous entraînez pas avec un mot de passe principal vivant, une clé API de production, ou une URL unique encore utilisable.
- Ouvrez le site Gyazo ou la bibliothèque du client et parcourez-la de l’ancien au récent. Un compte gratuit peut n’afficher que les captures les plus récentes. Réessayez tout ancien lien que vous tenez encore : s’il s’ouvre, « pas sur la liste » n’est pas la même chose que « parti du serveur ». Marquez les images qui montrent un mot de passe de test, une barre d’adresse, ou un
#. Supprimez ce que vous pouvez supprimer. Arrêtez le partage de ce que vous pouvez arrêter. - Si vous avez un jour allumé l’OCR ou la recherche dans l’image : cherchez les mots de ce mot de passe de test. Un hit signifie que le texte est déjà dans un champ cherchable, pas seulement dans les pixels. Helpfeel a rangé le texte OCR parmi les métadonnées divulguées. Ce que vous pouvez chercher, quelqu’un qui a les métadonnées peut le chercher comme chaîne.
- Changez le mot de passe Gyazo. Si cette chaîne, ou une variante proche, ouvre encore le courrier, un disque ou un hébergeur de code, changez ceux-là aussi et tirez un nouveau mot de passe aléatoire. Le générateur de mot de passe MyPassGen offre un mode aléatoire de 6 à 128 caractères, 16 par défaut, et prévient en dessous de 8. Il s’ouvre sans compte. Le résultat n’est pas envoyé comme donnée métier. Ne sautez pas cette étape parce que « l’hébergeur d’images n’avait pas d’importance, donc réutiliser allait ».
- Regardez les connexions tierces du compte : X, Google SSO. Révoquez ce que vous pouvez révoquer. Après le changement de mot de passe, reconnectez-vous depuis un second navigateur ou une fenêtre de navigation privée et voyez si l’ancienne fenêtre reste connectée. Helpfeel a écrit qu’il a invalidé et restreint les informations d’authentification. Fiez-vous à la session que vous rafraîchissez maintenant. Ne substituez pas un titre d’actualité à ce regard.
- Cherchez sur cette machine la même capture de test : Bureau, Images,
Images\Captures d’écran, Téléchargements, tout dossier de disque synchronisé. La supprimer côté hébergeur laisse souvent une copie ici et une autre sur le disque. Le traitement est dans avant de déposer un fichier dans le cloud, qui peut lire le texte clair — et par quel canal envoyer la phrase secrète, et dans le texte sur les restes de capture. - Créez un lien MyPassGen à usage unique avec la même phrase de test, expiration 24 heures, lectures laissées à 1. Dans le salon ou un ticket, collez seulement la partie avant le hash,
s.html?id=…. Dites la clé au téléphone ou en face. S’ouvre sans compte. Avec seulement l’identifiant, le destinataire doit voir un lien incomplet ; les deux moitiés sont requises pour déchiffrer. Après lecture, écrasez le presse-papiers. Ne stockez pas une adresse qui a encore#dans un profil de navigateur qui synchronise, et n’envoyez pas une capture plein écran de la page de résultat sur un hébergeur d’images.
Sur un compte d’entreprise, ajoutez une demi-étape : demandez vers quel hébergeur les captures partent par défaut, si l’envoi automatique peut être coupé, et si l’historique peut être effacé en masse. MyPassGen ne vous dira pas si un hébergeur donné a stocké une autre copie. Fiez-vous aux fenêtres que vous venez d’ouvrir.
S’il faut transmettre une clé, coupez le canal
Pour une remise en tête-à-tête que l’autre peut ouvrir tout de suite, n’écrivez pas le mot de passe dans une capture qui va entrer dans un hébergeur d’images, une archive de chat, et un champ OCR. Générez-le sur cet appareil, puis enveloppez-le dans un lien unique. À la création, le navigateur chiffre avec AES-256-GCM. Une note plafonne à 32 Ko. Les lectures partent de 1 et plafonnent à 10. L’expiration peut être 1 heure, 24 heures, 7 jours, ou uniquement au compteur, sans TTL. Le serveur ne garde que le texte chiffré. La clé s’assoit après # dans l’URL, donc les journaux d’accès et le Referer ne voient pas ce morceau. L’écran et un champ OCR d’hébergeur peuvent encore le voir. Ne photographiez pas la page de résultat.
Quand un dépôt ou un ticket a encore besoin d’un point d’entrée, coupez le canal. Le fichier ne porte que le propriétaire, l’identifiant, et la phrase « clé par téléphone ». Un appel, une remise en face, ou un autre compte de messagerie porte seulement le morceau après #. Aucune moitié ne déchiffre seule. C’est un usage, pas un défaut produit. La page de création émet toujours un lien complet, commode pour un envoi en tête-à-tête. Sur un canal qui dessine des cartes d’aperçu, lancez d’abord un lien de test et voyez si l’aperçu compte une lecture, comme dans si vous collez un lien à usage unique dans Slack ou WeChat, l’aperçu le brûle-t-il d’abord. Masquez la capture d’erreur dans Nettoyer URL / masquage avant de décider si elle a encore besoin d’un envoi.
Un paquet de clés ou un export de plus de 32 Ko n’a pas sa place sur un lien texte unique. Utilisez la boîte de chiffrement de fichiers : AES-256-GCM en flux dans le navigateur, un fichier jusqu’à 5 Go, sortie .lock / .enc, phrase secrète envoyée à part. Chiffrez d’abord sur cet appareil, puis synchronisez ; l’autre côté ne doit voir que du texte chiffré. Pousser une capture de terminal non masquée dans Gyazo est le même genre de problème que pousser un .env non chiffré dans un disque : la copie qui prouve « c’est moi » ou « c’est la clé » a quitté la fenêtre que vous croyiez déjà vidée.
Après avoir contrôlé « l’ancien lien s’ouvre-t-il encore », « l’OCR trouve-t-il encore le mot de passe de test », et « changer seulement le mot de passe vide-t-il la bibliothèque », vous pouvez répondre à la question de ce texte : le lien Gyazo a quitté le salon, et le hash du compte, l’ID de session, l’Image ID et le texte d’image peuvent encore siéger dans des champs que l’avis a déjà nommés. Helpfeel a invalidé le matériau d’authentification qu’il pouvait invalider. Le texte et les ID de 490 millions de lignes de métadonnées ne se vident pas parce que vous avez changé un mot de passe une fois. La bibliothèque et les mots réutilisés sont un endroit à contrôler. Ils sont un mauvais endroit pour supposer « j’ai déjà effacé le salon, donc c’est fini ».
Questions fréquentes
J’ai changé le mot de passe Gyazo. Les anciennes captures sont-elles parties aussi ?
Ce sont des tâches différentes. Un changement de mot de passe touche la prochaine boîte de connexion, et le matériau d’authentification que l’entreprise a déjà invalidé. Les Image ID, le texte OCR et les anciens fichiers image ne sont pas dans ce clic. Fiez-vous à savoir si un ancien lien s’ouvre encore, et si une recherche dans la bibliothèque fait encore un hit.
Si seul le hash a fuité, cela veut-il dire que quelqu’un a déjà mon mot de passe en clair ?
Cela ne veut pas dire qu’il peut lire la chaîne d’origine tout de suite. Cela ne veut pas dire non plus que vous pouvez continuer à la réutiliser. Helpfeel a demandé à chaque utilisateur de changer le mot de passe, et de le changer partout où la même chaîne, ou une chaîne proche, est encore en service. Changez-le d’abord, puis décidez si cette machine doit se reconnecter à l’hébergeur. Ne sautez pas le changement parce que « ce n’était qu’un hash ».
La capture était privée, ou verrouillée par une phrase secrète. Puis-je la traiter comme jamais envoyée ?
Non. L’avis a confirmé que le tiers a obtenu une liste d’images privées, et il ne peut pas exclure que certaines images privées aient été consultées. La phrase secrète privée elle-même apparaît aussi dans la liste des métadonnées sous forme de hash. Les réglages privés bloquent un inconnu. Ils ne bloquent pas quelqu’un qui est déjà entré dans la base.
Faut-il un compte pour créer et lire ? Si je me suis trompé de canal, le support peut-il récupérer ?
Pas d’inscription. Créer et lire sont ouverts à un visiteur. Une fois le texte chiffré brûlé par compteur ou expiration, il n’y a pas de sauvegarde en clair côté serveur, ni de boîte support qui puisse le récupérer. Générez un nouveau mot de passe et un nouveau lien. N’actualisez pas la même URL pour voir si elle revient, et n’envoyez pas une capture de la page de résultat sur un hébergeur d’images pour la renvoyer.