Outil de confidentialité gratuit
Ce mot de passe a-t-il fui?
Des milliards de mots de passe sont apparus dans des fuites de données, et les attaquants les essaient en premier. Vérifiez-en un ici. Le mot de passe brut ne quitte jamais votre navigateur : seuls les 5 premiers caractères d’une empreinte calculée localement sont envoyés. Voyez exactement ce qui se passe ci-dessous.
Ce qui quitte votre navigateur
Votre mot de passe reste sur cette page
Cette page n’envoie, ne conserve ni ne journalise jamais le mot de passe brut. Tout ce qui suit travaille sur une empreinte locale de celui-ci.
Votre navigateur calcule une empreinte SHA-1
Localement, avec l’API Web Crypto intégrée :
Seuls les 5 premiers caractères sont envoyés
Une seule requête anonyme sort. Tout mot de passe dont l’empreinte commence de la même façon paraît identique au vôtre :
GET api.pwnedpasswords.com/range/
La comparaison se fait ici même
Le service renvoie des centaines de fins d’empreintes pour ce préfixe, rembourrées pour que la taille de la réponse en révèle moins. Votre navigateur les compare localement.
Trouvé dans des fuites
Ça veut dire que les attaquants l’ont déjà dans leurs listes. Il sera parmi les premières suppositions contre tout compte qui l’utilise. S’il protège quelque chose qui vous appartient, changez-le là, et ne le réutilisez nulle part ailleurs. La solution durable : un mot de passe unique par compte, gardé dans un gestionnaire de confiance.
Où garder en sécurité les codes de secours 2FA et les clés de récupération →Introuvable dans les fuites connues
Il n’apparaît pas dans les données de fuites. C’est bon signe, mais pas une garantie. Des fuites font surface constamment, et « pas encore fuité » ne remplace pas un mot de passe long, unique à un seul compte et appuyé par une authentification à deux facteurs.
Où garder en sécurité les codes de secours 2FA et les clés de récupération →Impossible de joindre le service de vérification
Rien n’a été vérifié et rien n’a quitté votre navigateur, sauf la tentative. Réessayez dans un moment.
Comment fonctionne l’astuce de la k-anonymity
Poser la question « ce mot de passe a-t-il fui? » de façon naïve, c’est envoyer le mot de passe à quelqu’un, exactement ce qu’il ne faut jamais faire. L’approche k-anonymity n’envoie jamais le mot de passe brut. Le service reçoit un préfixe de hachage de 5 caractères partagé par plusieurs milliers de mots de passe possibles, plus les métadonnées ordinaires de toute requête Web.
Votre navigateur calcule l’empreinte du mot de passe avec SHA-1, puis n’envoie que les 5 premiers des 40 caractères. Tout mot de passe dont l’empreinte commence de la même façon, des centaines de milliers, produit exactement la même requête, alors le service n’apprend presque rien du vôtre. Il répond avec toutes les fins d’empreintes compromises connues pour ce préfixe, et votre navigateur fait la comparaison ici même.
Cette page demande aussi des réponses rembourrées. Cela limite ce que la taille des réponses pourrait laisser deviner, sans pouvoir l’éliminer complètement. Comme toute requête Web, le service voit encore les métadonnées réseau ordinaires, telles que votre adresse IP. Ce qu’il ne voit jamais, c’est le mot de passe, ni assez de son hachage pour l’identifier.
Certaines choses ne devraient pas vivre dans une appli de notes.
Codes de secours 2FA, clés de récupération, mots de passe qui déverrouillent tout le reste. Sealby les garde chiffrés sur votre appareil, lisibles par vous et par personne d’autre.
iPhone et iPad · iOS 17+ · Gratuit