Apprendre

Votre mot de passe a-t-il fuité ? Comment vérifier — et ce que cela signifie vraiment

Une correspondance de mot de passe divulgué ne prouve pas qu’on a piraté votre téléphone. Elle signifie que ce mot de passe est apparu dans des données connues de fuite ou de cassage et qu’il ne devrait plus rien protéger — surtout tous les comptes où vous l’avez réutilisé.

Vérifier un mot de passe en privé maintenant

Points clés

  • Les mots de passe divulgués viennent généralement de sites piratés et de bases volées, pas de cette vérification ni forcément de votre appareil.
  • Sealby hache le mot de passe entier dans le navigateur et n’envoie que les cinq premiers caractères de son empreinte à Have I Been Pwned.
  • Une correspondance signifie que le mot de passe est présent dans des données d’attaque connues. Le principal risque concerne tous les autres comptes où il a été réutilisé.
  • Corrigez d’abord les réutilisations, puis utilisez un mot de passe unique généré par un gestionnaire ou une longue phrase secrète, et ajoutez la 2FA ou des passkeys.
  • Un résultat vierge est utile, mais il ne prouve pas qu’un mot de passe est robuste, unique ou inconnu d’un attaquant.

D’où viennent les mots de passe divulgués

Un site conserve assez d’information pour reconnaître votre mot de passe à la connexion. Les bons sites stockent un hachage salé et lent, pas le mot de passe lui-même. Les fuites exposent quand même des bases de mots de passe, et de mauvaises implémentations, de vieux algorithmes ou des mots de passe faibles permettent aux attaquants de retrouver un grand nombre des valeurs d’origine. Ces valeurs sont rassemblées dans des listes de cassage et essayées ailleurs.

Une correspondance parle donc du mot de passe, pas de l’état de l’appareil que vous tenez. Elle ne prouve pas qu’un logiciel malveillant a lu votre clavier, ni que le compte que vous vérifiez est le site touché par la fuite. Elle peut provenir d’un service différent, il y a des années.

Comment vérifier sans révéler le mot de passe

Le vérificateur de Sealby calcule une empreinte SHA-1 du mot de passe complet dans votre navigateur. SHA-1 sert ici uniquement de format de recherche exigé par la base Pwned Passwords, pas à stocker ou à protéger votre mot de passe. La page envoie les cinq premiers caractères hexadécimaux de cette empreinte — jamais le mot de passe, jamais l’empreinte complète.

Le service renvoie des centaines de terminaisons d’empreinte qui partagent ce préfixe, complétées par du remplissage pour rendre la taille des réponses moins révélatrice. Votre navigateur compare la vraie terminaison localement et ignore les entrées de remplissage. C’est ce qu’on appelle la k-anonymité : le serveur voit une foule de mots de passe possibles, alors que votre appareil sait quelle empreinte complète chercher.

Ce qu’une correspondance veut honnêtement dire

Une correspondance signifie que l’empreinte exacte du mot de passe est présente dans des données connues de mots de passe compromis. Les attaquants peuvent alors placer ce mot de passe près du début d’une liste de tentatives. Elle ne dit pas qui l’a utilisé, quelle fuite l’a exposé, ni si un compte précis a déjà été ouvert.

Le danger se concentre là où vous l’avez réutilisé. Des outils automatisés testent une paire e-mail–mot de passe divulguée sur des messageries, des boutiques, des réseaux sociaux et des services financiers. Une seule vieille fuite se transforme alors en plusieurs comptes piratés, parce que le mot de passe a voyagé.

Corrigez dans cet ordre

1. Supprimez la réutilisation. Changez ce mot de passe partout où il apparaît. Commencez par l’e-mail et tout compte qui peut réinitialiser les autres, puis les services financiers, le travail, les réseaux sociaux et les boutiques. Fermez les sessions inconnues pendant que vous y êtes.

2. Rendez chaque remplacement unique. Un gestionnaire de mots de passe peut créer et retenir des mots de passe aléatoires. Pour les secrets à saisir ou à mémoriser, utilisez plusieurs mots choisis au hasard avec le générateur de phrases secrètes. Ne créez pas un seul mot de passe fort pour le réutiliser partout.

3. Ajoutez une deuxième barrière. Activez l’authentification à deux facteurs, de préférence avec une appli d’authentification ou une clé matérielle plutôt que par SMS lorsque le service vous donne le choix. Une clé d’accès est encore mieux lorsqu’elle est offerte, parce qu’elle est propre au site et résiste à l’hameçonnage.

Ce qu’un résultat vierge ne peut pas prouver

Aucun corpus de fuites ne contient tous les mots de passe volés. Un site peut ignorer qu’il a été piraté, un attaquant peut garder les données privées, et un mot de passe faible peut être deviné sans jamais apparaître dans une fuite. « Introuvable » est un signal utile, mais ce n’est pas un certificat de robustesse.

Jugez l’ensemble : unique par site, long ou généré aléatoirement, bien conservé et soutenu par la 2FA ou des passkeys. Pour comprendre pourquoi la longueur et les algorithmes de stockage changent le temps nécessaire pour deviner un mot de passe, lisez comment fonctionnent les attaques par force brute.

Réponses rapides

Comment vérifier si mon mot de passe a fuité ?

Utilisez un outil qui hache le mot de passe localement et effectue une recherche de plage k-anonyme, comme la vérification de fuite de mot de passe de Sealby. Il envoie seulement les cinq premiers caractères d’une empreinte SHA-1, reçoit de nombreux suffixes possibles et compare l’empreinte complète dans votre navigateur.

Mon mot de passe figurait dans une fuite : que faire d’abord ?

Changez-le d’abord sur tous les comptes où il a été réutilisé, en commençant par l’e-mail, votre gestionnaire de mots de passe, la banque et tout compte pouvant réinitialiser les autres. Donnez à chacun un mot de passe unique, puis vérifiez les sessions et activez la 2FA ou une passkey là où c’est possible.

Est-il prudent de taper son mot de passe dans un vérificateur ?

Seulement si vous pouvez vérifier son fonctionnement. L’outil de Sealby garde le mot de passe et le hachage complet dans le navigateur ; seul un préfixe de cinq caractères est envoyé à l’API Pwned Passwords. Il demande aussi des résultats rembourrés et attend votre validation au lieu de faire une recherche pendant que vous tapez.

Un résultat sans correspondance prouve-t-il que mon mot de passe est robuste ?

Non. Cela signifie seulement que le mot de passe exact n’a pas été trouvé dans les données actuelles du vérificateur. Un motif court, une information personnelle, une petite variation ou un mot de passe réutilisé sur un site encore non piraté peut rester faible.

Votre coffre vous attend.

Téléchargez Sealby et mettez à l’abri ce qui compte. L’installation prend moins d’une minute, et il n’y a aucun compte à créer.

Télécharger dans l’App Store

iPhone et iPad · iOS 17+ · Gratuit