Trouver l'e-mail caché : lire un lien de contact dans le code source

OSINT Niveau 1/4 ~2 min 6 août 2026

Le défi

Cette page de profil personnel dit 'contactez-moi' mais n'affiche jamais d'adresse e-mail à l'écran. La vraie adresse est tout de même dans la page, configurée comme un lien de contact invisible. Ouvrez le code source, trouvez-la, et soumettez l'e-mail de la personne.

Ce que tu vas apprendre

  • Ouvrir le code source d'une page de profil pour lire ce qu'elle contient réellement
  • Comprendre qu'une page 'contactez-moi' peut contenir un e-mail sans l'afficher
  • Reconnaître un lien de contact mailto et lire l'adresse qu'il contient
  • Trouver un lien réglé pour rester invisible dans le HTML
  • Expliquer pourquoi cacher une adresse à l'écran ne la garde pas privée

Compétences testées

Reconnaissance via le code sourceLecture des liens mailtoCollecte basique d'informations en source ouverte

Prérequis

  • Savoir ouvrir le code source dans un navigateur
  • Reconnaître la structure d'une adresse e-mail

Comment ça marche

Les personnes qui ne veulent pas que leur e-mail soit collecté évitent parfois de l'afficher sur la page, en espérant que ce qu'on ne voit pas ne peut pas être récupéré. Une version courante de cette pratique consiste à garder un lien de contact fonctionnel dans la page mais à le rendre invisible, de sorte qu'un script puisse toujours l'utiliser sans qu'un visiteur ordinaire ne voie jamais l'adresse.

Le problème est que le lien reste présent dans le HTML que le serveur envoie à votre navigateur. Ouvrir le code source le montre clairement. Les liens e-mail utilisent une forme particulière, mailto:, suivie de l'adresse - ici mailto:[email protected]. Même si le navigateur a reçu l'instruction de ne pas afficher ce lien, l'adresse est bien présente dans le texte de la page, lisible par n'importe qui.

C'est l'exemple le plus doux d'une règle qui vaut partout : tout ce qui compose la page voyage jusqu'au visiteur et peut être lu. Le cacher à l'écran est un choix d'affichage, pas une protection. Pour recueillir des informations sur une personne ou un site, le code source est l'un des premiers endroits, et l'un des plus simples, où regarder.

Erreurs fréquentes

  • Croire qu'il n'y a pas d'e-mail. Lire "contactez-moi" sans adresse visible et supposer que la page n'en contient pas.
  • Ne vérifier que les liens visibles. Lire les liens portfolio et Instagram mais rater le lien de contact réglé pour être invisible.
  • Soumettre la mauvaise partie. Taper le texte du lien ("email Jordan") ou inclure le préfixe mailto: au lieu de l'adresse seule.
  • Supposer qu'invisible signifie sûr. Traiter un lien invisible comme s'il n'était pas transmis au navigateur.

Comment s'en protéger

Si une adresse doit rester joignable pour de vrais contacts tout en résistant à la collecte facile, la cacher à l'écran n'est pas la solution : elle reste dans la page de toute façon. Utilisez des approches qui gardent l'adresse hors du client entièrement.

  • Remplacer une adresse publiée par un formulaire de contact qui envoie les données au serveur, afin que l'adresse ne soit jamais transmise au navigateur.
  • Ne pas garder de lien mailto: fonctionnel dans le HTML si vous ne voulez pas que l'adresse soit collectée.
  • Accepter que tout e-mail placé dans une page publique est en pratique public, caché ou non.
  • Utiliser une adresse dédiée, jetable ou alias pour les profils publics quand la collecte est une préoccupation.

Solution complète

Les membres Pro et Max débloquent la solution complète étape par étape.

Passer Pro

Statistiques de la communauté

156 résolutions
89% taux de réussite
M2F14M3 Premier sang

Hacks du jour associés

22 000+ Hackers 100+ Labs & Cours Gratuit
Commencer Gratuitement