---
title: "Identifiants divulgués : envoyés à un domaine d’exemple ?"
description: "Clés, jetons ou mots de passe envoyés à example-petstore.com ont atteint le mauvais serveur. Révoquez et remplacez-les : liens vers GitHub, AWS, Stripe…"
url: https://example-petstore.com/fr/guides/leaked-credentials
language: fr
---

# Identifiants divulgués : que faire maintenant

Si votre code a envoyé une clé, un jeton, un mot de passe ou un cookie de session à example-petstore.com ou example-commerce-host.com, celui-ci a atteint un serveur que vous ne contrôlez pas. Considérez-le comme exposé et remplacez-le. Seul le service qui l’a émis peut le révoquer.

## À faire immédiatement

1. **Révoquez** la clé, le jeton ou le mot de passe auprès du service qui l’a émis. Le supprimer de votre code ne suffit pas.
2. **Générez-en un nouveau** et stockez-le dans la configuration ou dans un gestionnaire de secrets, pas dans le code ni dans le contrôle de version.
3. **Corrigez d’abord l’adresse** dans votre code, afin que le nouvel identifiant ne soit envoyé qu’au service réel.
4. **Examinez** les journaux d’accès ou le journal d’audit du service pour repérer toute activité que vous ne reconnaissez pas depuis la première requête vers le domaine d’exemple.
5. Si de véritables données de carte ont été envoyées, **contactez l’émetteur de la carte**.

## Révoquer par fournisseur

| Fournisseur | Ce qu’il faut révoquer | Où |
| --- | --- | --- |
| GitHub | Jetons d’accès personnels | [Managing your personal access tokens](https://docs.github.com/en/authentication/keeping-your-account-and-data-secure/managing-your-personal-access-tokens) |
| Google Cloud | Clés API, clés de compte de service | [Manage API keys](https://docs.cloud.google.com/docs/authentication/api-keys) · [Respond to compromised credentials](https://docs.cloud.google.com/docs/security/compromised-credentials) |
| AWS | Clés d’accès IAM | [Manage access keys for IAM users](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_credentials_access-keys.html) |
| Stripe | Clés secrètes et clés restreintes | [API keys](https://docs.stripe.com/keys) |
| Slack | Jetons de bot et d’utilisateur | [auth.revoke](https://docs.slack.dev/reference/methods/auth.revoke/) |
| Anthropic | Clés API | [API key best practices](https://support.claude.com/en/articles/9767949-api-key-best-practices-keeping-your-keys-safe-and-secure) |
| OpenAI | Clés API | [Best practices for API key safety](https://help.openai.com/en/articles/5112595-best-practices-for-api-key-safety) |
| Autres services | Toute clé, tout jeton ou tout mot de passe | Les paramètres de sécurité ou d’API de ce service ; recherchez « revoke » ou « rotate » dans sa documentation. |

## Ensuite

- Supprimez l’ancien identifiant des dépôts, des journaux et de l’historique de configuration. Réécrire l’historique ne le rend pas sûr à nouveau ; seule la révocation le fait.
- Activez l’analyse des secrets dans vos dépôts, par exemple GitHub secret scanning, afin que les clés divulguées soient signalées rapidement.
- Ajoutez une vérification qui empêche les adresses d’exemple d’atteindre la production. Consultez [configurer les clients API et les SDK](https://example-petstore.com/fr/guides/api-base-url).

La clé a aussi été commitée dans Git ? [Supprimer un secret de l’historique Git](https://example-petstore.com/fr/guides/remove-secrets-from-git)

## Sources

- [Secrets Management Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Secrets_Management_Cheat_Sheet.html) OWASP
- [Secret scanning](https://docs.github.com/en/code-security/concepts/secret-security/secret-scanning) GitHub Docs
