Wayback Machine (OSINT)
hackingDéfinition
La Wayback Machine, service d'Internet Archive accessible sur web.archive.org, est une archive numérique qui préserve des instantanés de milliards de pages web depuis 1996. En cybersécurité, elle constitue un outil OSINT précieux pour retrouver du contenu supprimé, analyser l'évolution d'une infrastructure, et identifier des actifs abandonnés.
Pour un attaquant ou un pentester, la Wayback Machine offre plusieurs vecteurs d'information. Premièrement, les endpoints d'API anciens souvent abandonnés mais parfois encore fonctionnels : une application web peut avoir exposé des endpoints de debug ou d'administration dans le passé, supprimés de la navigation courante mais toujours accessibles si le serveur sous-jacent n'a pas changé. Deuxièmement, les paramètres URL historiques révèlent des patterns d'utilisation des applications (structure des IDs, noms de paramètres, technologies utilisées). Troisièmement, des fichiers de configuration ou des pages de documentation supprimées peuvent encore contenir des informations utiles.
L'outil waybackurls (ou gau - Get All URLs) automatise l'extraction de toutes les URLs historiques d'un domaine depuis la Wayback Machine et d'autres sources d'archives (commoncrawl.org, VirusTotal). Ces URLs alimentent ensuite des outils de scan pour tester si les anciens endpoints sont encore actifs : waybackurls domaine.fr | httpx teste la disponibilité de chaque URL historique.
La Common Crawl est une alternative à la Wayback Machine qui archive le web différemment, avec un accent sur le contenu brut des pages plutôt que leur rendu visuel. Des outils comme gau agrègent les données des deux sources pour maximiser la couverture des URLs historiques.
Pour les équipes défensives, la Wayback Machine permet d'identifier ce qui a été publié dans le passé sur l'infrastructure web de l'organisation, facilitant les investigations sur des incidents anciens et l'identification de politiques de sécurité antérieures (headers de sécurité, mécanismes d'authentification).
Fonctionnement
La Wayback Machine crawle régulièrement le web et stocke des snapshots des pages. L'API CDX (Content Delivery Index) permet d'interroger programmatiquement les archives : http://web.archive.org/cdx/search/cdx?url=*.domaine.fr/*&output=text&fl=original retourne toutes les URLs connues pour un domaine. Des outils comme waybackurls ou gau utilisent cette API pour collecter des listes d'URLs complètes.
Exploitation offensive
Les anciens endpoints d'API découverts peuvent révéler : des interfaces d'administration supprimées de la navigation mais toujours actives, des endpoints de débogage laissés actifs par erreur, des paramètres de requête documentant la structure interne de l'application, et des patterns d'ID permettant l'énumération (IDOR). La combinaison waybackurls + httpx + nuclei automatise la découverte et le test de ces endpoints obsolètes.
Détection et mitigation
Il est impossible de supprimer du contenu de la Wayback Machine a posteriori (bien qu'Internet Archive accepte des demandes de suppression dans certains cas). La protection passe par la prévention : configurer le fichier robots.txt pour exclure les répertoires sensibles (même si l'archive respecte cela de manière variable), assurer que la désactivation d'un endpoint inclut la suppression effective du handler côté serveur, et auditer régulièrement les archives publiques de son propre domaine.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h