Outil de confidentialité gratuit

Ce mot de passe a-t-il fui?

Des milliards de mots de passe sont apparus dans des fuites de données, et les attaquants les essaient en premier. Vérifiez-en un ici. Le mot de passe brut ne quitte jamais votre navigateur : seuls les 5 premiers caractères d’une empreinte calculée localement sont envoyés. Voyez exactement ce qui se passe ci-dessous.

Ce qui quitte votre navigateur

Votre mot de passe reste sur cette page

Cette page n’envoie, ne conserve ni ne journalise jamais le mot de passe brut. Tout ce qui suit travaille sur une empreinte locale de celui-ci.

Votre navigateur calcule une empreinte SHA-1

Localement, avec l’API Web Crypto intégrée :

Seuls les 5 premiers caractères sont envoyés

Une seule requête anonyme sort. Tout mot de passe dont l’empreinte commence de la même façon paraît identique au vôtre :

La comparaison se fait ici même

Le service renvoie des centaines de fins d’empreintes pour ce préfixe, rembourrées pour que la taille de la réponse en révèle moins. Votre navigateur les compare localement.

Comment fonctionne l’astuce de la k-anonymity

Poser la question « ce mot de passe a-t-il fui? » de façon naïve, c’est envoyer le mot de passe à quelqu’un, exactement ce qu’il ne faut jamais faire. L’approche k-anonymity n’envoie jamais le mot de passe brut. Le service reçoit un préfixe de hachage de 5 caractères partagé par plusieurs milliers de mots de passe possibles, plus les métadonnées ordinaires de toute requête Web.

Votre navigateur calcule l’empreinte du mot de passe avec SHA-1, puis n’envoie que les 5 premiers des 40 caractères. Tout mot de passe dont l’empreinte commence de la même façon, des centaines de milliers, produit exactement la même requête, alors le service n’apprend presque rien du vôtre. Il répond avec toutes les fins d’empreintes compromises connues pour ce préfixe, et votre navigateur fait la comparaison ici même.

Cette page demande aussi des réponses rembourrées. Cela limite ce que la taille des réponses pourrait laisser deviner, sans pouvoir l’éliminer complètement. Comme toute requête Web, le service voit encore les métadonnées réseau ordinaires, telles que votre adresse IP. Ce qu’il ne voit jamais, c’est le mot de passe, ni assez de son hachage pour l’identifier.

Certaines choses ne devraient pas vivre dans une appli de notes.

Codes de secours 2FA, clés de récupération, mots de passe qui déverrouillent tout le reste. Sealby les garde chiffrés sur votre appareil, lisibles par vous et par personne d’autre.

Télécharger dans l’App Store

iPhone et iPad · iOS 17+ · Gratuit