Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
blackout-public — Blackout — Le dépôt officiel public FAFO de Blackout. | Kitploit
Outils/GitHubGitHub/clark-prog/blackout-public
OSINT (Renseignement de Sources Ouvertes)Analyse ForensiqueCollecte d'InformationsSécurité WebCriminalistique NumériqueProtection de la Vie PrivéeRenseignement sur les MenacesArticles et RechercheApprentissage et ÉducationRéponse aux IncidentsRessources Organisées
1024il y a 9 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHub
clark-prog/blackout-public

blackout-public

Blackout — Le dépôt officiel public FAFO de Blackout.

Voir le dépôt

Blackout's Public FAFO Repo

ZoomInfo GTM Studio : Documentation du suivi pré-consentement

"Vous pouvez bloquer le chercheur. Vous ne pouvez pas bloquer les preuves."


Ce qui s'est passé

Le 25 novembre 2025, le PDG de ZoomInfo, Henry Schuck, a publié une démonstration produit de GTM Studio sur LinkedIn — leur plateforme alimentée par l'IA qui « identifie les visites de sites web au niveau de la personne ».

Un chercheur en sécurité a analysé la page d'accueil de GTM Studio et documenté une infrastructure de suivi extensive avant consentement. Les résultats ont été publiés en commentaire sur le post LinkedIn du PDG.

En quelques minutes, le chercheur a été bloqué.

Aucune correction. Aucune clarification. Juste le silence.

Ce dossier de preuves garantit que les conclusions ne peuvent pas être supprimées.


Principales conclusions

ConclusionPreuve
Plus de 50 requêtes de suivi avant consentementLa capture réseau montre que le suivi se déclenche avant le chargement de la bannière de consentement
Biométrie Sardine.ai activéeenableBiometrics: true dans la configuration décodée
Empreinte numérique PerimeterXLe collecteur se déclenche à la requête n°79 (pré-consentement)
Empreinte DNS activeenableDNS: true dans la configuration Sardine
118 domaines de suivi uniquesContactés lors du chargement d'une seule page
Empreinte de sessionL'API de détection de fraude crée une session avant consentement

La preuve irréfutable

Configuration décodée de Sardine.ai

root@kitploit:~
{
  "enableBiometrics": true,
  "enableDNS": true,
  "partnerId": "zoominfo",
  "dBaseDomain": "d.sardine.ai",
  "environment": "production"
}

Cette configuration a été décodée à partir d'une charge utile encodée en base64 dans l'URL de l'iframe du collecteur.

Traduction :

  • Mouvements de la souris suivis par défaut
  • Motifs de frappe enregistrés
  • Empreinte DNS activée
  • ZoomInfo a un partenariat formel avec Sardine.ai
  • Il s'agit de la production, pas d'un test

L'ironie

ZoomInfo commercialise GTM Studio comme un outil pour « identifier les visites de sites web au niveau de la personne ».

Pourtant, sur leur propre page d'accueil de ce produit, ils déploient :

  • 3 fournisseurs externes d'identité/empreinte (Sardine.ai, PerimeterX, IdentityMatrix.ai)
  • Des données biométriques comportementales avant consentement
  • 118 domaines de suivi différents

Même le fournisseur d'identification des visiteurs ne fait pas confiance à son propre produit pour l'identification des visiteurs.


Pour les marketeurs : pourquoi cela vous concerne

Vous n'êtes pas un avocat spécialisé en protection des données. Vous essayez d'atteindre vos objectifs de pipeline. Alors pourquoi devriez-vous vous en soucier ?

1. Votre budget pourrait acheter une exposition juridique

Chaque dollar dépensé auprès de fournisseurs ayant un suivi pré-consentement documenté est un dollar potentiellement dépensé pour une future responsabilité juridique. Lorsque des recours collectifs émergeront dans cet espace, « nous ne savions pas » n'est souvent pas accepté comme défense — cela peut être qualifié de négligence.

La question à considérer : ces données pourraient-elles devenir exploitables dans le cadre d'un litige ?

2. Vos « données d'intention » peuvent comporter un risque juridique

Les données collectées sans consentement approprié peuvent ne pas être légalement traitables. Cela pourrait signifier :

  • Vos scores de leads peuvent être basés sur des données problématiques
  • Vos campagnes ABM peuvent cibler des profils collectés sans consentement
  • Vos modèles d'attribution peuvent inclure des signaux entachés

Cela mérite d'être évalué avec votre équipe juridique.

3. Vos clients pourraient devenir des plaignants

Les personnes suivies sans consentement ? Ce sont les mêmes personnes que vous essayez de convertir. Lorsqu'elles le découvriront (et la prévalence de ces pratiques est de plus en plus publique), vous pourriez non seulement perdre une affaire, mais aussi créer un adversaire ayant un intérêt juridique.

Chaque visiteur est un plaignant potentiel. Chaque page vue est une preuve potentielle.

4. La conformité de votre fournisseur affecte VOTRE conformité

RGPD Article 26. CCPA 1798.100. Vos contrats peuvent dire « le fournisseur garantit la conformité ». Les tribunaux ont constaté une responsabilité conjointe malgré tout. Lorsque les pratiques d'un fournisseur deviennent publiques, votre équipe juridique demandera : « Qui a approuvé ce fournisseur ? »

Cette réponse est découverte.

5. Vos concurrents pourraient utiliser cela contre vous

Imaginez perdre une affaire entreprise parce que l'équipe de sécurité du prospect a recherché votre stack martech. Imaginez la question de l'appel d'offres : « Utilisez-vous des fournisseurs ayant un suivi pré-consentement documenté ? »

Vos choix de fournisseurs sont découverts. Choisissez en conséquence.


La dure vérité

Le marketing a fonctionné en mode « bouger vite, demander pardon » pendant 15 ans. Cette ère touche à sa fin.

L'infrastructure de suivi qui alimentait le playbook « croissance à tout prix » est désormais :

  • Documentée (vous lisez les preuves)
  • Découverte (dépôt GitHub public)
  • Potentiellement exploitables (RGPD, CCPA, CIPA peuvent s'appliquer)

Vous pouvez soit :

  1. Auditer votre stack maintenant et évaluer la responsabilité avant qu'elle ne se cristallise
  2. Attendre un contrôle externe et expliquer pourquoi vous n'avez pas agi sur des preuves publiques

Les fournisseurs ne vous protégeront pas. Vos contrats ne vous protégeront pas. Seuls vos choix le feront.


Contenu des preuves

root@kitploit:~
zoominfo-gtm-studio/
├── FINDINGS.md              # Analyse technique complète
├── TIMELINE.md              # Séquence : post du PDG → commentaire → blocage
├── code/
│   ├── sardine-config.json  # Configuration biométrique décodée
│   ├── perimeterx.md        # Détails de l'infrastructure PerimeterX
│   └── tracking-sequence.md # Chronologie complète des requêtes
├── methodology/
│   └── how-we-tested.md     # Instructions de reproduction
└── legal/
    ├── gdpr-analysis.md     # Analyse de la réglementation UE
    ├── ccpa-analysis.md     # Analyse de la loi californienne sur la vie privée
    └── cipa-exposure.md     # Analyse de l'exposition à l'écoute clandestine en Californie

Comment vérifier (5 minutes)

  1. Ouvrez Chrome en mode Incognito
  2. Ouvrez DevTools (F12) → onglet Network
  3. Activez « Preserve log »
  4. Naviguez vers : https://www.zoominfo.com/products/gtm-studio
  5. N'interagissez PAS avec la bannière de consentement
  6. Comptez les requêtes qui se déclenchent avant que vous ne voyiez la bannière

Ce qu'il faut rechercher

  • collector-pxosx7m0dx.px-cloud.net — Empreinte numérique PerimeterX
  • *.d.sardine.ai/bg.png — Biométrie comportementale Sardine
  • gw-app.zoominfo.com/gw/ziapi/fraud-detection — Empreinte de session

Analyse juridique

RGPD (UE)

  • Article 5(3) : Consentement aux cookies requis avant le suivi
  • Article 6 : Base légale requise pour le traitement
  • Article 9 : Les données biométriques comportementales peuvent constituer une catégorie spéciale de données

CCPA/CPRA (Californie)

  • Droit de savoir : Partenariat Sardine.ai non divulgué dans la politique de confidentialité
  • Droit de refus : Aucune option de refus présentée avant le début du suivi
  • Partage de données : Données transmises à plus de 40 tiers avant consentement

CIPA (Californie)

  • Dispositions sur l'écoute clandestine : La collecte biométrique sans consentement peut impliquer les lois sur l'écoute clandestine
  • Consentement des deux parties : La Californie exige le consentement de toutes les parties pour certains enregistrements

La réponse du PDG

![Henry_Schuck_Post](./Screenshot 2025-11-25 100147.png)

Lorsqu'on lui a présenté des preuves documentées de :

  • Suivi avant consentement
  • Collecte de données biométriques comportementales
  • 118 domaines de suivi sur une seule page

Le PDG d'une société cotée en bourse a choisi de :

  • Bloquer le chercheur
  • NE PAS contester les conclusions
  • NE PAS fournir de clarification

ZoomInfo n'a pas répondu aux demandes de commentaires sur ces conclusions.


Avertissement juridique

CECI N'EST PAS UN CONSEIL JURIDIQUE.

Les informations contenues dans ce dossier de preuves sont fournies à des fins d'information et d'éducation uniquement. Rien dans ce document ne constitue un conseil juridique, et aucune relation avocat-client n'est créée en accédant, en lisant ou en utilisant ces informations.

Vous devriez consulter un avocat qualifié habilité dans votre juridiction avant de prendre toute mesure basée sur les informations présentées ici. Le droit de la protection des données est complexe, varie selon la juridiction et est susceptible d'être modifié. Ce qui peut constituer une violation dans une juridiction peut ne pas s'appliquer dans une autre.

Blackout n'est pas un cabinet d'avocats. Nous sommes des chercheurs en sécurité documentant des conclusions techniques. Nous ne faisons aucune déclaration ni garantie concernant :

  • L'exactitude juridique ou l'exhaustivité de toute analyse
  • L'applicabilité des réglementations citées à votre situation spécifique
  • L'état actuel des pratiques de suivi d'une entreprise (qui peuvent changer)
  • Le résultat de toute action en justice basée sur ces informations

Toutes les conclusions sont basées sur un comportement observable publiquement au moment des tests. Les captures réseau, les configurations décodées et les chronologies des requêtes représentent un instantané à un moment donné. Les fournisseurs peuvent modifier leurs pratiques après publication.

Si vous pensez avoir été affecté par des pratiques de suivi ou de surveillance avant consentement, consultez un avocat spécialisé dans la protection des données ou contactez votre autorité locale de protection des données. Ne vous fiez pas uniquement à ce document pour évaluer vos droits ou recours juridiques.

En accédant à ce dossier de preuves, vous reconnaissez avoir lu et compris cet avertissement.


À propos de cette publication

Ce dossier de preuves est publié dans l'intérêt public.

L'infrastructure de suivi des fournisseurs doit être transparente et vérifiable, pas supprimée lorsqu'elle est documentée.

Publié par : Blackout Research
Date : 25 novembre 2025


Blackout Friday — 29 novembre 2025

Analyses médico-légales gratuites. 100 domaines. 24 heures.

Découvrez ce que VOS fournisseurs font réellement.

→ deployblackout.com


"Vous pouvez bloquer le chercheur.
Vous ne pouvez pas bloquer les preuves."

Télécharger l’outil