Comment utiliser Shodan : le guide du débutant (2026)

Penetration Testing
18 min de lecture
Comment utiliser Shodan : le guide du débutant (2026)
Sur cette page
  1. Qu'est-ce que Shodan ?
  2. Premiers pas : compte, clé API et crédits
    1. Gratuit, payant et le raccourci académique
  3. Les filtres de recherche Shodan qui comptent
  4. Comment lire un résultat Shodan
  5. Sept requêtes Shodan qui valent le coup
  6. Comment utiliser Shodan en ligne de commande
  7. Shodan face à Nmap et Censys
  8. Les erreurs de débutant avec Shodan
  9. Considérations légales et éthiques
    1. Là où vous êtes clairement dans votre droit
    2. Là où les gens s'attirent des ennuis
  10. Questions fréquentes
  11. Vos prochaines étapes

Shodan est un moteur de recherche pour les appareils connectés à Internet, et la première fois que vous l'utilisez sérieusement, votre image d'Internet change. Une requête vous renvoie la marque, le modèle et la version du firmware de dix mille routeurs. Une autre vous renvoie toutes les bases de données exposées d'un pays entier, ou la capture d'écran du pupitre de commande d'une usine. Vous n'avez envoyé aucun paquet à aucun d'entre eux. C'est pour cela qu'apprendre à utiliser Shodan est l'après-midi le plus rentable qu'un débutant puisse investir, et pourquoi l'outil apparaît dans la première heure de la plupart des missions de test d'intrusion.

Ce guide couvre la création du compte, les filtres qui comptent vraiment, la lecture d'un résultat sans se tromper soi-même, le workflow en ligne de commande et l'endroit exact où se situe la limite légale. Chaque requête ci-dessous est exécutable aujourd'hui. Si vous voulez le workflow de reconnaissance complet plutôt qu'un seul outil, le cours OSINT pour hackers propose la recon de domaines, la recherche dans le code et l'automatisation sous forme d'exercices guidés dans le navigateur.

En bref : Shodan indexe les bannières de services des appareils connectés à Internet au lieu des pages web, donc l'interroger relève de la reconnaissance passive : vous interrogez l'index de Shodan, pas la cible. Maîtrisez une dizaine de filtres (port:, org:, net:, hostname:, http.title:, vuln:) et vous cartographiez la surface d'attaque exposée d'une organisation en quelques minutes. La compétence consiste à empiler les filtres et à lire les bannières avec méfiance, pas à mémoriser des requêtes.

Qu'est-ce que Shodan ?

Shodan est un moteur de recherche pour les appareils connectés à Internet. Là où Google explore des pages web et indexe leur texte, Shodan se connecte aux adresses IP de tout l'espace d'adressage, enregistre ce que chaque service dit de lui-même et rend cela consultable. La documentation de Shodan résume la différence en une phrase : "Shodan crawls the Internet whereas Google crawls the World Wide Web."

L'unité de données est la bannière. Quand vous vous connectez à un service, il se présente en général avant même que vous demandiez quoi que ce soit : un serveur FTP annonce son logiciel et sa version, un serveur HTTP envoie ses en-têtes de réponse, un point d'accès RDP laisse fuir son nom de domaine NTLM. Shodan collecte ces présentations à grande échelle. Le centre d'aide de Shodan le dit sans détour : "the bulk of the data is taken from banners, which are metadata about a software that's running on a device."

Deux chiffres fixent vos attentes. Shodan explore l'intégralité d'Internet au moins une fois par semaine, et le site web vous montre les données collectées au cours des 30 derniers jours. Un résultat Shodan est donc une photographie récente, pas un flux en direct. L'hôte a peut-être été corrigé hier. Il n'existe peut-être plus du tout.

Ce n'est pas une curiosité, c'est une technique adverse documentée. MITRE ATT&CK la référence sous T1596.005, Search Open Technical Databases: Scan Databases : "Adversaries may search within public scan databases for information about victims that can be used during targeting." MITRE nomme Shodan explicitement et documente des groupes comme APT41 et Volt Typhoon qui s'en servent. Un défenseur qui n'a jamais ouvert Shodan en sait moins sur son propre périmètre que les gens qui l'attaquent.

Premiers pas : compte, clé API et crédits

Vous pouvez lancer une recherche par mot-clé sans être connecté. Dès que vous ajoutez un filtre, Shodan réclame un compte, et les filtres sont tout l'intérêt de l'outil. L'étape une est donc un compte gratuit sur shodan.io, et l'étape deux la copie de votre clé API depuis account.shodan.io.

Les crédits embrouillent tous les débutants, alors voici le modèle complet en trois lignes. La documentation de Shodan sur les crédits précise que "1 query credit lets you download 100 results" et "1 scan credit lets you scan 1 IP." Les deux compteurs se réinitialisent au début de chaque mois.

Ce qui consomme réellement un crédit de requête est plus restreint que ce que l'on imagine. La documentation de l'API pour l'endpoint de recherche est précise : votre compte est débité d'un crédit si la requête contient un filtre, ou si vous accédez aux résultats au-delà de la première page. Consulter la première page d'une recherche par mot-clé sans filtre ne coûte rien.

Gratuit, payant et le raccourci académique

Un compte gratuit vous donne la recherche filtrée et l'accès à l'API. Shodan Maps et Shodan Images exigent tous deux un abonnement payant. Les prix et les noms des offres changent assez souvent pour qu'un chiffre écrit dans un article devienne faux, donc vérifiez vous-même sur shodan.io/pricing plutôt que de faire confiance à un aide-mémoire.

Si vous avez une adresse e-mail universitaire, inscrivez-vous avec elle. La mise à niveau académique de Shodan est gratuite et généreuse : la surveillance de 16 IP, 100 crédits de requête par mois, 100 crédits de scan par mois, l'accès à Maps et Images, et le filtre vuln sur le site web. Des étudiants paient régulièrement un abonnement sans savoir que cela existe.

Mon conseil pour votre première semaine : n'achetez rien. Un compte gratuit et la ligne de commande vous occuperont plus longtemps que vous ne le pensez, et vos décisions d'achat seront bien meilleures une fois que vous saurez quelles fonctions vous utilisez vraiment.

💻
Pratiquez maintenant : Learning Lab 102 - connectez-vous à la main à un service en ligne et lisez la bannière qu'il vous envoie, exactement la donnée que Shodan stocke à l'échelle d'Internet. Tourne dans le navigateur, sans installation.

Les filtres de recherche Shodan qui comptent

La référence des filtres de Shodan en liste bien plus que ce que quiconque utilise. Voici ceux qui portent presque toutes les requêtes réelles. La syntaxe est nomdufiltre:valeur sans espace après les deux-points, et les valeurs contenant des espaces prennent des guillemets : org:"Example Corporation".

FiltreExempleCe qu'il fait
port:port:3389Uniquement les services sur ce port
net:net:198.51.100.0/24Tout ce qui se trouve dans une plage CIDR
hostname:hostname:acme.exampleNom d'hôte associé à la machine
org:org:"Acme Corporation"Organisation propriétaire de l'espace IP
asn:asn:AS15169Numéro de système autonome
country:country:PTCode pays à deux lettres
city:city:"San Diego"Géolocalisation au niveau de la ville
product:product:MongoDBLogiciel identifié par Shodan
os:os:"Windows Server 2012"Système d'exploitation deviné
http.title:http.title:"index of /"Texte de la balise title HTML
http.component:http.component:vue.jsTechnologie web détectée sur la page
has_ssl:has_ssl:trueService encapsulé dans du TLS
ssl:ssl:acme.exampleChaîne présente n'importe où dans le certificat
vuln:vuln:CVE-2014-0160Hôtes que Shodan associe à une CVE
tag:tag:icsÉtiquette de catégorie propre à Shodan
has_screenshot:has_screenshot:trueShodan a capturé une image d'écran

Deux comportements méritent d'être assimilés tôt. Sans filtre, Shodan ne cherche que dans la propriété data de la bannière, ce qui explique pourquoi une simple recherche par mot-clé donne l'impression d'être aléatoire. Et un signe moins devant un filtre le nie, ce qui vous permet de soustraire le bruit que vous comprenez déjà des résultats que vous ne comprenez pas encore.

Si vuln: ne vous renvoie rien, ce n'est pas une erreur de syntaxe. Sur le site web, ce filtre est réservé aux abonnements payants et à la mise à niveau académique.

Comment lire un résultat Shodan

Une page de résultat vous donne une IP, un port, l'organisation propriétaire, les noms d'hôtes en DNS inverse, une géolocalisation, un dump brut de la bannière et parfois un certificat et une liste de CVE. Les débutants lisent la liste de CVE et s'arrêtent là. C'est l'habitude la plus coûteuse de toute la discipline.

Une chaîne de version dans une bannière est une affirmation, pas une confirmation. La documentation de Shodan sur l'évaluation des vulnérabilités est d'une honnêteté rafraîchissante à ce sujet : "If a server is running an old version of Apache then we will associate known issues with that version and set the associated verified property in the banner to False." Elle va plus loin en avertissant que "unverified vulnerabilities can have significant false positives depending on the device/software so they typically require additional verification" et qu'elles "should be seen as a starting point for further investigation."

En pratique, cela mord constamment. Debian et Red Hat rétroportent les correctifs de sécurité sans incrémenter le numéro de version annoncé, donc un serveur corrigé peut rester des années dans l'index de Shodan avec une bannière vulnérable. Lors de tests sur des applications réelles, je traite une liste de CVE Shodan comme une liste de choses à vérifier à la main, jamais comme des constats. Rédiger un rapport à partir d'un résultat vuln: non vérifié, c'est comme cela qu'un testeur junior perd la confiance d'un client.

Le champ org: mérite la même méfiance. Il vous dit qui possède l'espace IP, ce qui dans un monde hébergé dans le cloud désigne fréquemment un hébergeur plutôt que l'entreprise qui fait tourner le service. Confirmez la propriété via les certificats, les noms d'hôtes et l'inventaire d'actifs du client avant de mettre une IP dans le périmètre.

Sept requêtes Shodan qui valent le coup

Lancez-les contre une plage que vous possédez ou que vous êtes autorisé à tester. Remplacez les exemples réservés par votre propre plage et votre propre domaine.

  • net:198.51.100.0/24 - tous les services que Shodan a vus sur une plage que vous contrôlez. Commencez par là. Presque tout le monde y trouve quelque chose qu'il avait oublié.
  • hostname:acme.example - les hôtes dont le DNS inverse ou le certificat mentionne votre domaine, y compris le serveur de préproduction que personne n'a décommissionné.
  • org:"Acme Corporation" port:3389 - du Remote Desktop exposé sur votre espace d'adressage. Si cela renvoie quelque chose, votre après-midi est planifié.
  • ssl:acme.example -hostname:acme.example - les hôtes qui présentent votre certificat mais pas votre nom d'hôte, c'est ainsi que l'on trouve les serveurs d'origine planqués derrière un CDN et laissés sans protection.
  • net:198.51.100.0/24 has_screenshot:true - tout ce qui, sur votre plage, expose une interface graphique. Un écran de connexion VNC ou RDP visible depuis Internet est un constat en soi.
  • http.title:"Hacked by" - les défigurations de sites, parce que les attaquants signent leur travail. L'équipe de recherche de Shodan a utilisé exactement cette requête pour classer les défaceurs les plus prolifiques, et a relevé au passage environ 2 000 sites récemment compromis.
  • tag:ics net:198.51.100.0/24 - les protocoles industriels sur votre plage. Gestion technique du bâtiment, CVC et contrôle d'accès sont branchés par des équipes de maintenance qui ne préviennent jamais la DSI.

La démarche compte plus que les sept requêtes. Commencez large avec un filtre, lisez correctement dix résultats, puis ajoutez un second filtre pour retirer ce que vous comprenez désormais. Quatre filtres empilés et un mot-clé auquel personne d'autre n'a pensé battront n'importe quelle liste de requêtes téléchargeable. C'est le même instinct que derrière le Google dorking, appliqué aux appareils au lieu des documents.

Si les numéros de port restent abstraits pour vous, lisez d'abord notre explication sur ce qu'est un port. Les résultats Shodan sont presque illisibles tant que le port 445 et le port 3389 ne signifient pas quelque chose de précis pour vous.

Comment utiliser Shodan en ligne de commande

Le site web est parfait pour explorer. La CLI, c'est là où Shodan devient un outil autour duquel on construit des workflows. Installez-la avec pip, puis authentifiez-vous une fois :

pip install -U --user shodan
shodan init YOUR_API_KEY

À partir de là, cinq commandes couvrent l'essentiel de ce que vous ferez :

  • shodan count 'port:3389 country:US' - n'affiche que le nombre total de correspondances. Utilisez-la pour mesurer une requête avant de décider quelle part en récupérer.
  • shodan host 198.51.100.10 - tout ce que Shodan sait d'une seule IP : localisation, ports ouverts, organisation propriétaire.
  • shodan search --fields ip_str,port --separator , nginx - un coup d'œil rapide sur une poignée de résultats, affichés en CSV.
  • shodan download --limit 200 myresults.json.gz nginx - parcourt les pages de résultats et enregistre les bannières complètes dans un fichier compressé.
  • shodan parse --fields ip_str,port --separator , myresults.json.gz - extrait les champs voulus d'un fichier enregistré et s'enchaîne proprement avec d'autres outils.

Ce sont les options --fields et --separator qui rendent la sortie exploitable. Demandez deux champs avec une virgule comme séparateur et vous obtenez du CSV que vous pouvez envoyer directement dans sort, uniq -c ou un tableur :

198.51.100.10,443
198.51.100.42,8080
203.0.113.7,443

Utilisez download et parse plutôt que search. C'est la recommandation de Shodan lui-même et le raisonnement est purement économique : parcourir les pages de résultats consomme des crédits de requête, donc une recherche enregistrée sur disque est une recherche que vous ne payez jamais deux fois. Chaque analyse ultérieure est gratuite.

Deux commandes vont plus loin que ce que la plupart des tutoriels prennent la peine de montrer. shodan stats agrège au lieu de lister, ce qui permet de répondre à des questions sur une population plutôt que sur un hôte. Celle-ci classe les organisations qui exposent le plus de Remote Desktop aux États-Unis :

shodan stats --facets org 'country:US port:3389'

Et les alertes transforment Shodan en surveillance. Enregistrez une plage, puis recevez en flux tout ce que Shodan y voit :

shodan alert create "My Range" 198.51.100.0/24
shodan stream --alert=all --datadir=~/shodan-data/

Ce duo est la fonctionnalité la plus sous-estimée du produit. Pointez-le sur votre propre périmètre et vous êtes averti quand un nouveau service apparaît, en général avant que votre inventaire d'actifs le remarque.

Shodan face à Nmap et Censys

Shodan et Nmap répondent à des questions différentes. Shodan vous dit à quoi ressemblait Internet récemment, gratuitement, sans toucher la cible. Nmap vous dit à quoi ressemble un hôte à cet instant, et la cible vous voit poser la question. Vous avez besoin des deux, dans cet ordre.

ShodanNmapCensys
Touche la cibleNonOuiNon
Fraîcheur des donnéesJusqu'à 30 joursEn directScans périodiques
Portée d'une requêteTout InternetLes hôtes indiquésTout Internet
Offre gratuiteOuiEntièrement gratuitLimitée
Point fortTrouver ce qui existeConfirmer ce qui est vraiPivot par certificat

Le workflow raisonnable est Shodan d'abord pour bâtir une liste de cibles sans alerter personne, puis Nmap contre la poignée d'hôtes qui sont dans le périmètre et qui valent une confirmation. Notre aide-mémoire Nmap couvre la seconde moitié.

Côté alternatives : Censys est la comparaison la plus proche et sa recherche par certificat est réellement meilleure que celle de Shodan pour pivoter entre hôtes liés. FOFA est l'autre nom que vous croiserez, et MITRE cite les trois ensemble comme bases de scan utilisées par de vrais groupes d'attaquants. Si vous devez en apprendre un à fond, apprenez Shodan. La bibliothèque de requêtes communautaires et la CLI sont toutes deux plus solides, et tout ce que vous apprenez sur la lecture des bannières est transférable.

Les erreurs de débutant avec Shodan

Quatre erreurs précises, dans l'ordre où on les commet généralement.

  • Chercher sans filtre. Une recherche par mot-clé ne touche que le texte de la bannière et renvoie du bruit. Le filtre est la requête. Le mot-clé n'est qu'une garniture.
  • Faire confiance à la liste de CVE. Déjà traité plus haut et digne d'être répété, parce que c'est l'erreur aux conséquences professionnelles. Non vérifié veut dire non vérifié.
  • Brûler des crédits en cliquant sur Suivant. Chaque page après la première coûte un crédit. Mesurez la requête avec shodan count, puis lancez shodan download une seule fois.
  • Se connecter à tout ce qui remonte. La recherche était passive. Ouvrir cette base de données exposée dans votre navigateur ne l'est pas, et c'est là qu'un exercice d'apprentissage devient une infraction pénale.

La cinquième erreur est plus subtile : collectionner des requêtes au lieu de construire son jugement. Une liste de mille requêtes Shodan vaut moins que la capacité à regarder une bannière et à savoir sur quel champ pivoter ensuite.

Considérations légales et éthiques

Rappel essentiel : interroger Shodan est passif et légal. Se connecter à un appareil que vous avez trouvé, entrer dans un panneau exposé ou lire les données qui se trouvent derrière relève de l'accès actif, et le faire sans autorisation est une infraction dans la plupart des pays. Aux États-Unis, cela tombe sous le Computer Fraud and Abuse Act.

La frontière est plus nette avec Shodan qu'avec la plupart des outils de recon, parce que l'outil lui-même se divise le long de cette frontière. Chercher interroge l'index de Shodan et la cible n'apprend rien. Le scan à la demande est différent : shodan scan demande à l'infrastructure de Shodan de se connecter aux IP que vous nommez, à raison d'un crédit de scan par IP. C'est de la reconnaissance active effectuée pour votre compte, et elle n'a sa place que sur des plages que vous possédez ou que vous avez l'autorisation écrite de tester.

Là où vous êtes clairement dans votre droit

  • Chercher vos propres plages IP, domaines et certificats
  • Les missions couvertes par une autorisation signée qui nomme le périmètre
  • Les programmes de bug bounty, dans le périmètre et selon les règles qu'ils publient
  • Les compétitions CTF et les labs d'entraînement conçus pour la pratique
  • La recherche agrégée qui publie des totaux et des tendances plutôt que d'identifier des victimes individuelles

Là où les gens s'attirent des ennuis

  • Ouvrir une base de données ou un flux de caméra exposé "juste pour confirmer que c'est réel"
  • Lancer shodan scan contre une infrastructure qui n'est pas la vôtre
  • Publier une requête qui identifie une organisation non corrigée avant qu'elle ait corrigé le problème
  • Télécharger des données personnelles exposées, pour quelque raison que ce soit

L'argument défensif de tout ceci est désormais une politique officielle. La Binding Operational Directive 23-02 de la CISA, publiée en juin 2023, oblige les agences fédérales civiles américaines à retirer d'Internet les interfaces d'administration exposées sur les routeurs, commutateurs, pare-feu, concentrateurs VPN, proxys, répartiteurs de charge et interfaces de gestion serveur hors bande, ou à y imposer un contrôle d'accès Zero Trust, dans les 14 jours suivant leur découverte. Trouver ces interfaces est exactement ce que fait Shodan. Si vous découvrez quelque chose d'exposé qui ne vous appartient pas, la bonne démarche est la divulgation responsable : signalez-le, ne touchez pas aux données, laissez-leur le temps de corriger.

Questions fréquentes

Shodan est-il gratuit ?

Oui. Un compte gratuit vous donne la recherche filtrée et l'accès à l'API, et un crédit de requête télécharge jusqu'à 100 résultats. Shodan Maps et Shodan Images exigent un abonnement payant. Si vous avez une adresse e-mail universitaire, la mise à niveau académique est gratuite et inclut 100 crédits de requête et 100 crédits de scan par mois, plus Maps, Images et le filtre vuln.

Est-ce légal d'utiliser Shodan ?

Chercher dans Shodan est légal. Vous interrogez la base de données d'un tiers, constituée de bannières de services diffusées publiquement, et la cible ne voit jamais votre requête. Ce qui n'est pas légal, c'est de se connecter à ce que vous avez trouvé sans autorisation, ou de lancer shodan scan contre une infrastructure qui ne vous appartient pas. La recherche est passive, et tout ce qui suit est jugé comme n'importe quel autre accès.

À quoi sert Shodan en cybersécurité ?

Principalement à trois choses. Les défenseurs s'en servent pour inventorier leur propre surface d'attaque externe et repérer les services que personne ne voulait exposer. Les testeurs d'intrusion et les chasseurs de bugs s'en servent pendant la reconnaissance pour bâtir une liste de cibles sans toucher le client. Les chercheurs s'en servent pour mesurer l'ampleur d'une vulnérabilité sur Internet. MITRE ATT&CK documente aussi de vrais groupes d'attaquants qui l'utilisent pour sélectionner leurs cibles.

Shodan peut-il trouver mon adresse IP personnelle ?

Shodan indexe votre IP publique uniquement si quelque chose dessus répond à une connexion entrante. Un routeur domestique classique sans redirection de port n'affiche presque rien. Cherchez votre propre adresse pour vérifier. La géolocalisation affichée par Shodan provient de bases de données IP : elle est au mieux au niveau de la ville, souvent fausse, et jamais une adresse postale.

Quelles sont les commandes Shodan les plus utiles ?

Après shodan init, les quatre qui comptent sont shodan count pour mesurer une requête, shodan host pour une IP unique, shodan download pour enregistrer les résultats complets dans un fichier, et shodan parse pour en extraire des champs en CSV. Préférez download à search pour ne jamais payer deux fois des crédits sur la même recherche.

Quelles sont les meilleures alternatives à Shodan ?

Censys est l'alternative la plus solide, avec une meilleure recherche par certificat pour pivoter entre hôtes liés. FOFA est l'autre base de scan largement utilisée. Pour confirmer en direct l'état d'un hôte précis plutôt que consulter un index historique, la réponse est Nmap, gratuit et sans limite.

Quelle est une bonne première requête Shodan pour un débutant ?

net: suivi d'une plage que vous possédez, ou de votre propre IP publique. Elle vous apprend la syntaxe des filtres, elle est légale sans ambiguïté, et si elle renvoie quelque chose d'inattendu vous avez trouvé une vraie exposition sur votre propre infrastructure à corriger aujourd'hui.

Vos prochaines étapes

Apprendre à utiliser Shodan tient à deux habitudes. Empiler les filtres du large vers l'étroit au lieu de chasser la requête parfaite, et traiter chaque bannière comme une affirmation qu'il reste à vérifier. Dix filtres et ces deux habitudes vous mèneront plus loin que n'importe quelle liste de requêtes téléchargeable.

Commencez par votre propre espace d'adressage. Lancez net: sur une plage que vous contrôlez, lisez les bannières correctement et voyez ce que votre périmètre raconte à Internet. Emmenez ensuite cette compétence là où il y a un tableau des scores. Le cours OSINT pour hackers replace la recherche d'appareils dans le workflow de reconnaissance complet, aux côtés de la recon de domaines et de la recherche dans le code, et le lab Corporate Directory Hunt vous donne une vraie cible à énumérer du premier contact jusqu'au flag. Les deux tournent dans le navigateur, sans installation. Commencez avec l'offre gratuite de HackerDNA, sans carte bancaire.

HackerDNA Team

Équipe HackerDNA

Écrit par l'équipe HackerDNA - des professionnels de la cybersécurité qui créent des labs de hacking pratiques et du contenu éducatif pour vous aider à développer des compétences réelles en sécurité.

Rencontrer l'équipe

Prêt à mettre cela en pratique?

Arrêtez de lire, commencez à hacker. De vraies machines, dans votre navigateur, gratuitement.

Commencer à Hacker Gratuitement
30 000+ Hackers Vrais labs Gratuit
Commencer Gratuitement ou résolvez le hack du jour, sans compte