Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
blackout-public — Blackout — Le dépôt officiel public FAFO de Blackout. | Kitploit
Outils/GitHubGitHub/clark-prog/blackout-public
OSINT (Renseignement de Sources Ouvertes)Analyse ForensiqueCollecte d'InformationsSécurité WebCriminalistique NumériqueProtection de la Vie PrivéeRenseignement sur les MenacesArticles et RechercheApprentissage et ÉducationRéponse aux IncidentsRessources Organisées
1032il y a 10 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHub
clark-prog/blackout-public

blackout-public

Blackout — Le dépôt officiel public FAFO de Blackout.

Voir le dépôt

Blackout's Public FAFO Repo

ZoomInfo GTM Studio : Documentation du suivi pré-consentement

"Vous pouvez bloquer le chercheur. Vous ne pouvez pas bloquer les preuves."


Ce qui s'est passé

Le 25 novembre 2025, le PDG de ZoomInfo, Henry Schuck, a publié une démonstration produit de GTM Studio sur LinkedIn — leur plateforme alimentée par l'IA qui « identifie les visites de sites web au niveau de la personne ».

Un chercheur en sécurité a analysé la page d'accueil de GTM Studio et documenté une infrastructure de suivi extensive avant consentement. Les résultats ont été publiés en commentaire sur le post LinkedIn du PDG.

En quelques minutes, le chercheur a été bloqué.

Aucune correction. Aucune clarification. Juste le silence.

Ce dossier de preuves garantit que les conclusions ne peuvent pas être supprimées.


Principales conclusions

ConclusionPreuve
Plus de 50 requêtes de suivi avant consentementLa capture réseau montre que le suivi se déclenche avant le chargement de la bannière de consentement
Biométrie Sardine.ai activéeenableBiometrics: true dans la configuration décodée
Empreinte numérique PerimeterXLe collecteur se déclenche à la requête n°79 (pré-consentement)
Empreinte DNS activeenableDNS: true dans la configuration Sardine
118 domaines de suivi uniquesContactés lors du chargement d'une seule page
Empreinte de sessionL'API de détection de fraude crée une session avant consentement

La preuve irréfutable

Configuration décodée de Sardine.ai

{
  "enableBiometrics": true,
  "enableDNS": true,
  "partnerId": "zoominfo",
  "dBaseDomain": "d.sardine.ai",
  "environment": "production"
}

Cette configuration a été décodée à partir d'une charge utile encodée en base64 dans l'URL de l'iframe du collecteur.

Traduction :

  • Mouvements de la souris suivis par défaut
  • Motifs de frappe enregistrés
  • Empreinte DNS activée
  • ZoomInfo a un partenariat formel avec Sardine.ai
  • Il s'agit de la production, pas d'un test

L'ironie

ZoomInfo commercialise GTM Studio comme un outil pour « identifier les visites de sites web au niveau de la personne ».

Pourtant, sur leur propre page d'accueil de ce produit, ils déploient :

  • 3 fournisseurs externes d'identité/empreinte (Sardine.ai, PerimeterX, IdentityMatrix.ai)
  • Des données biométriques comportementales avant consentement
  • 118 domaines de suivi différents

Même le fournisseur d'identification des visiteurs ne fait pas confiance à son propre produit pour l'identification des visiteurs.


Pour les marketeurs : pourquoi cela vous concerne

Vous n'êtes pas un avocat spécialisé en protection des données. Vous essayez d'atteindre vos objectifs de pipeline. Alors pourquoi devriez-vous vous en soucier ?

1. Votre budget pourrait acheter une exposition juridique

Chaque dollar dépensé auprès de fournisseurs ayant un suivi pré-consentement documenté est un dollar potentiellement dépensé pour une future responsabilité juridique. Lorsque des recours collectifs émergeront dans cet espace, « nous ne savions pas » n'est souvent pas accepté comme défense — cela peut être qualifié de négligence.

La question à considérer : ces données pourraient-elles devenir exploitables dans le cadre d'un litige ?

2. Vos « données d'intention » peuvent comporter un risque juridique

Les données collectées sans consentement approprié peuvent ne pas être légalement traitables. Cela pourrait signifier :

  • Vos scores de leads peuvent être basés sur des données problématiques
  • Vos campagnes ABM peuvent cibler des profils collectés sans consentement
  • Vos modèles d'attribution peuvent inclure des signaux entachés

Cela mérite d'être évalué avec votre équipe juridique.

3. Vos clients pourraient devenir des plaignants

Les personnes suivies sans consentement ? Ce sont les mêmes personnes que vous essayez de convertir. Lorsqu'elles le découvriront (et la prévalence de ces pratiques est de plus en plus publique), vous pourriez non seulement perdre une affaire, mais aussi créer un adversaire ayant un intérêt juridique.

Chaque visiteur est un plaignant potentiel. Chaque page vue est une preuve potentielle.

4. La conformité de votre fournisseur affecte VOTRE conformité

RGPD Article 26. CCPA 1798.100. Vos contrats peuvent dire « le fournisseur garantit la conformité ». Les tribunaux ont constaté une responsabilité conjointe malgré tout. Lorsque les pratiques d'un fournisseur deviennent publiques, votre équipe juridique demandera : « Qui a approuvé ce fournisseur ? »

Cette réponse est découverte.

5. Vos concurrents pourraient utiliser cela contre vous

Imaginez perdre une affaire entreprise parce que l'équipe de sécurité du prospect a recherché votre stack martech. Imaginez la question de l'appel d'offres : « Utilisez-vous des fournisseurs ayant un suivi pré-consentement documenté ? »

Vos choix de fournisseurs sont découverts. Choisissez en conséquence.


La dure vérité

Le marketing a fonctionné en mode « bouger vite, demander pardon » pendant 15 ans. Cette ère touche à sa fin.

L'infrastructure de suivi qui alimentait le playbook « croissance à tout prix » est désormais :

  • Documentée (vous lisez les preuves)
  • Découverte (dépôt GitHub public)
  • Potentiellement exploitables (RGPD, CCPA, CIPA peuvent s'appliquer)

Vous pouvez soit :

  1. Auditer votre stack maintenant et évaluer la responsabilité avant qu'elle ne se cristallise
  2. Attendre un contrôle externe et expliquer pourquoi vous n'avez pas agi sur des preuves publiques

Les fournisseurs ne vous protégeront pas. Vos contrats ne vous protégeront pas. Seuls vos choix le feront.


Contenu des preuves

zoominfo-gtm-studio/
├── FINDINGS.md              # Analyse technique complète
├── TIMELINE.md              # Séquence : post du PDG → commentaire → blocage
├── code/
│   ├── sardine-config.json  # Configuration biométrique décodée
│   ├── perimeterx.md        # Détails de l'infrastructure PerimeterX
│   └── tracking-sequence.md # Chronologie complète des requêtes
├── methodology/
│   └── how-we-tested.md     # Instructions de reproduction
└── legal/
    ├── gdpr-analysis.md     # Analyse de la réglementation UE
    ├── ccpa-analysis.md     # Analyse de la loi californienne sur la vie privée
    └── cipa-exposure.md     # Analyse de l'exposition à l'écoute clandestine en Californie

Comment vérifier (5 minutes)

  1. Ouvrez Chrome en mode Incognito
  2. Ouvrez DevTools (F12) → onglet Network
  3. Activez « Preserve log »
  4. Naviguez vers : https://www.zoominfo.com/products/gtm-studio
  5. N'interagissez PAS avec la bannière de consentement
  6. Comptez les requêtes qui se déclenchent avant que vous ne voyiez la bannière

Ce qu'il faut rechercher

  • collector-pxosx7m0dx.px-cloud.net — Empreinte numérique PerimeterX
  • *.d.sardine.ai/bg.png — Biométrie comportementale Sardine
  • gw-app.zoominfo.com/gw/ziapi/fraud-detection — Empreinte de session

Analyse juridique

RGPD (UE)

  • Article 5(3) : Consentement aux cookies requis avant le suivi
  • Article 6 : Base légale requise pour le traitement
  • Article 9 : Les données biométriques comportementales peuvent constituer une catégorie spéciale de données

CCPA/CPRA (Californie)

  • Droit de savoir : Partenariat Sardine.ai non divulgué dans la politique de confidentialité
  • Droit de refus : Aucune option de refus présentée avant le début du suivi
  • Partage de données : Données transmises à plus de 40 tiers avant consentement
Télécharger l’outil