Google Dorking
hackingDéfinition
Le Google Dorking, également appelé Google Hacking, désigne l'utilisation d'opérateurs de recherche avancés de Google (et autres moteurs) pour découvrir des informations sensibles involontairement indexées : fichiers de configuration, pages d'administration, données personnelles, credentials, documents internes et vulnérabilités exposées sur le web.
Les opérateurs Google les plus utilisés en sécurité incluent : site: pour limiter la recherche à un domaine, filetype: pour cibler des types de fichiers spécifiques (php, sql, log, env, conf, bak), inurl: pour chercher des termes dans les URLs, intitle: pour les titres de pages, intext: pour le contenu des pages, et cache: pour accéder aux versions archivées. La combinaison de ces opérateurs constitue une "dork".
La Google Hacking Database (GHDB), maintenue par Exploit-DB (Offensive Security), recense des milliers de dorks classées par catégorie : fichiers contenant des mots de passe, messages d'erreur révélateurs, pages d'administration web exposées, informations de version vulnérables, répertoires sensibles indexés, etc. Ces dorks sont directement utilisables pour identifier des cibles vulnérables.
Des exemples classiques illustrent la puissance de cette technique : filetype:env "DB_PASSWORD" trouve des fichiers .env exposant des mots de passe de base de données ; intitle:"phpMyAdmin" inurl:"/phpmyadmin/" localise des interfaces phpMyAdmin accessibles ; filetype:sql "INSERT INTO" "password" cible des dumps SQL contenant des données d'utilisateurs.
Le GitHub Dorking applique les mêmes principes à la plateforme GitHub pour trouver des secrets exposés dans des dépôts publics : tokens API, clés AWS, mots de passe codés en dur, fichiers de configuration avec des credentials. Des outils comme truffleHog ou GitLeaks automatisent cette recherche dans des historiques de commits.
Fonctionnement
Google Dorking exploite l'index du moteur de recherche comme une base de données d'informations publiquement accessibles. Les opérateurs avancés permettent de filtrer précisément les résultats pour cibler des types de fichiers, des domaines ou des patterns de contenu spécifiques. La Google Hacking Database (GHDB) fournit un catalogue de requêtes prêtes à l'emploi pour des objectifs offensifs communs.
Des outils comme DorkSearch, Pagodo ou GooFuzz automatisent l'exécution de listes de dorks contre des cibles spécifiques, permettant une reconnaissance exhaustive sans interaction directe avec les serveurs cibles.
Exploitation offensive
Les résultats du Google Dorking peuvent révéler immédiatement des vecteurs d'accès : fichiers .git accessibles exposant le code source complet, fichiers wp-config.php.bak contenant les credentials de base de données WordPress, pages de login d'administration non protégées, ou fichiers de log exposant des tokens de session actifs. Ces découvertes permettent souvent une compromission directe sans exploitation technique avancée.
Détection et mitigation
La protection contre le Google Dorking passe par une gestion rigoureuse du fichier robots.txt (bien que celui-ci guide les crawlers honnêtes sans empêcher les accès directs), la configuration des serveurs web pour interdire le directory listing, l'utilisation de fichiers .htaccess ou de configurations équivalentes pour protéger les fichiers sensibles, et la surveillance via Google Search Console pour détecter des indexations indésirables.
Des audits réguliers avec des dorks ciblant sa propre organisation permettent d'identifier et de remédier aux expositions avant qu'elles ne soient exploitées.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h