Quels champs masquer dans un ticket avant l’envoi, quels paramètres d’URL supprimer, en quoi une liste locale de fuites diffère de Have I Been Pwned, et comment vérifier dans Réseau que le chiffrement n’envoie pas le texte clair. Un sujet par texte, plus des étapes à vérifier sur place.
25 sept. 2026 : jeton GitHub découpé, poussé dans openai/codex. Ce push réussit. GH013 avait bloqué un workflow. Révoquez, puis contrôlez l’historique. N’essayez pas avec un vrai jeton.
Le 17 sept. 2026, LastPass et Delphos : l’authenticator officiel ne vient que de lastpass.com et des boutiques. Coffres officiels intacts. Un installateur Windows hors store a déjà lu mots de passe, sessions et portefeuilles du navigateur. Changez les mots de passe sur un appareil propre. Une clé vivante passe par un lien à usage unique. Ne vous entraînez pas avec un mot de passe principal.
Le 18 septembre 2026, un chercheur a contrôlé ZCode 3.12.3 : après connexion, un instantané d’espace de travail listait 42 411 fichiers, près de 87 % de .git. Zhipu a reconnu l’envoi le soir même et a dit le problème corrigé. Contrôlez les checkpoints locaux et un dépôt de test. Une clé vivante passe par un lien à usage unique. Ne vous entraînez pas avec un mot de passe de production.
Avis Helpfeel du 16 septembre 2026 : environ 23,62 millions de fiches Gyazo tenaient un hash de mot de passe et un ID de session ; environ 490 millions de métadonnées d’image tenaient Image ID et texte OCR. Contrôlez la liste officielle, puis votre bibliothèque et les mots réutilisés avec une capture de test. Un secret vivant passe par un lien à usage unique. Ne vous entraînez pas avec un mot de passe principal en service.
Archive infostealer de 7 Go analysée par Okta en septembre 2026 : un jeton de session IA encore valable contourne mot de passe et MFA. Anthropic a écrit à une partie des utilisateurs Claude : se déconnecter des anciennes sessions n’empêche pas un cheval de Troie local de voler la suivante. Contrôlez les chiffres officiels et votre propre liste avec un compte de test. Une clé vivante passe par un lien à usage unique. Ne vous entraînez pas avec un mot de passe principal en service.
Quitter la visio ne fait pas disparaître le mot de passe. Contrôlez le fil Teams après l’appel, le chat continu d’une série, l’historique Tencent Meeting et le TXT Zoom qui ne garde que les messages à tout le monde. Vérifiez liste de conversations, réunions passées et dossier Zoom avec un mot de test. Un secret vivant passe par un lien à usage unique. Ne vous entraînez pas avec un mot de passe principal en service.
Vider une cellule ne fait pas disparaître le mot de passe. L’historique des versions exige le droit de modification. Le Lecteur peut télécharger par défaut. Une version enregistrée Lark ou Feishu reste ouverte à la lecture. Contrôlez historique, droits et export avec un mot de test. Un secret vivant passe par un lien à usage unique. Ne vous entraînez pas avec un mot de passe principal en service.
Supprimer votre événement après la réunion ne fait pas disparaître le code. Contrôlez « Voir les détails des événements » (la description est incluse), Privé qui ne masque pas les invités, et l’exception délégué Outlook. Vérifiez sur votre agenda, la vue partagée et l’écran verrouillé avec un mot de test. Un secret vivant passe par un lien à usage unique. Ne vous entraînez pas avec un mot de passe principal en service.
L’envoyer à soi-même ou à un collègue, puis vider Envoyés, ne fait pas disparaître le mot de passe. Annuler l’envoi Gmail : 5 à 30 secondes. Le rappel Outlook reste interne. Le mode confidentiel n’empêche pas une capture. Contrôlez Envoyés et l’aperçu de notification avec une chaîne de test. Un secret vivant passe par un lien à usage unique. Ne vous entraînez pas avec un mot de passe principal en service.
Un collègue dit déjà détruit, vous n’avez pas cliqué. Slack récupère l’URL pour l’aperçu. Robots officiels : métadonnées HTML seulement, pas de script. Ici, seule la GET du texte chiffré compte. Vérifiez avec un lien de test si, après la carte, on déchiffre encore. Ne vous entraînez pas avec un mot de passe vivant.
Demander une classe d’erreur, oui. Coller mot de passe, clé API ou URL unique encore utilisable dans ChatGPT ou Gemini, non. Contrôlez l’entraînement, le chat temporaire (30 jours ou 72 heures) et les liens publics. Masquez d’abord une chaîne de test ; une clé vivante passe par un lien à usage unique. Ne vous entraînez pas avec un mot de passe principal en service.
La navigation privée efface l’historique et les cookies, pas les TXT de mots de passe, les .lock ni les favoris avec l’URL unique complète. Contrôlez l’aide Chrome, Safari et Firefox. Mot de passe de test, puis supprimez les restes. Ne vous entraînez pas avec un mot de passe principal en service.
Une capture plein écran et un partage d’écran copient des pixels, pas la ligne de requête HTTP. Contrôlez un PNG sur le Bureau Mac, le dossier Images\Captures d’écran, l’album Captures d’écran, un partage de tout l’écran ou l’enregistrement de réunion. Utilisez un mot de passe de test, puis supprimez. Ne vous entraînez pas avec un mot de passe principal en service.
Après copie, le secret est dans le presse-papiers système, pas seulement sur la page. Contrôlez l’autorisation readText, l’historique Win+V (25 éléments) et si le presse-papiers universel colle sur un autre appareil du même compte. Testez, puis écrasez. Sans compte.
Si un gestionnaire peut le remplir, prenez l’aléatoire. S’il faut taper, une phrase secrète — et plus de mots : quatre sur une liste de 100 font environ 27 bits, loin d’une chaîne de 16 caractères. Comparez Diceware, les 80 bits et les 7 mots de la CNIL, puis confirmez dans Réseau que le résultat n’a pas été envoyé.
Le chat laisse le clair cherchable. Sur un lien unique, la clé va après # : RFC 9110 l’exclut de la requête HTTP. Écrite en ?key=, elle entre dans les journaux. Contrôlez Réseau : la création n’a que du chiffré, la page de lecture n’envoie pas la clé. Le lien complet reste un justificatif.
« Chiffré » sur Drive veut souvent dire que le fournisseur garde les clés. Chiffrez d’abord sur la machine ; le stockage ne reçoit que du texte chiffré. Contrôlez Réseau et l’en-tête .lock : les quatre premiers octets doivent être CSLK ; le nom d’origine peut rester visible.
Le lien est déjà propre — dans le corps restent souvent un mobile, un NIR, une carte et un e-mail. Gardez les n° de commande. Comparez original et résultat ; Réseau ne doit rien envoyer. Le masquage n’est pas de l’anonymisation.
Certains vérificateurs envoient le mot de passe en POST. D’autres n’envoient qu’un préfixe SHA-1 à Have I Been Pwned. Un contrôle local charge une liste publique de mots faibles et garde le candidat dans le champ. Une correspondance prouve un mot faible courant ; un échec n’est pas « jamais fuité ».
Les pages de chiffrement en ligne écrivent « rien n’est envoyé ». Ouvrez l’onglet Réseau : URL, corps et analytics ne doivent pas montrer le texte clair, le mot de passe ni la clé après #. AES-256-GCM doit se terminer dans Web Crypto avant toute sortie de texte chiffré.
Régies et raccourcis ajoutent souvent utm_source, fbclid ou gclid. Voyez quels paramètres de tracking retirer, quels ID métier gardent la page ouverte, et comment vérifier dans la barre d’adresse.