Apprendre

Votre mot de passe a-t-il fuité ? Comment vérifier — et ce que cela signifie vraiment

Une correspondance de mot de passe divulgué ne prouve pas qu’on a piraté votre téléphone. Elle signifie que ce mot de passe apparaît dans des données connues de fuite ou de cassage, et qu’il ne devrait plus rien protéger, surtout les comptes où vous l’avez réutilisé.

Vérifier un mot de passe en privé, maintenant

Points clés

  • Les mots de passe divulgués viennent généralement de sites piratés et de bases volées, pas de cette vérification ni forcément de votre appareil.
  • Sealby hache le mot de passe entier dans le navigateur et n’envoie que les cinq premiers caractères de son empreinte à Have I Been Pwned.
  • Une correspondance signifie que le mot de passe est présent dans des données d’attaque connues. Le principal risque concerne tous les autres comptes où il a été réutilisé.
  • Corrigez d’abord les réutilisations, puis passez à des mots de passe uniques générés par un gestionnaire ou à de longues phrases secrètes, puis ajoutez la 2FA ou des clés d’accès.
  • Un résultat vierge est utile, mais ne prouve pas que le mot de passe est robuste, unique ou inconnu d’un attaquant.

D’où viennent les mots de passe divulgués

Un site conserve assez d’information pour reconnaître votre mot de passe à la connexion. Les bons sites stockent un hachage salé et lent, pas le mot de passe lui-même. Les fuites exposent quand même des bases de mots de passe, et de mauvaises implémentations, de vieux algorithmes ou des mots de passe faibles permettent aux attaquants de retrouver un grand nombre de valeurs d’origine. Ces valeurs sont rassemblées dans des listes de cassage et testées ailleurs.

Une correspondance parle donc du mot de passe, pas de l’état de l’appareil que vous tenez. Elle ne prouve pas qu’un logiciel malveillant a lu votre clavier, ni que le compte que vous vérifiez est le site qui a subi la fuite. Elle peut provenir d’un tout autre service, des années plus tôt.

Vérifier sans révéler le mot de passe

Le vérificateur de Sealby calcule une empreinte SHA-1 du mot de passe complet, à l’intérieur de votre navigateur. Le SHA-1 sert ici uniquement de format de recherche imposé par la base Pwned Passwords, pas à stocker ou protéger votre mot de passe. La page envoie les cinq premiers caractères hexadécimaux de cette empreinte — jamais le mot de passe, jamais l’empreinte complète.

Le service renvoie des centaines de fins d’empreinte qui partagent ce préfixe, complétées par du bruit pour rendre la taille des réponses moins révélatrice. Votre navigateur compare la vraie fin localement et ignore les entrées de remplissage. C’est ce qu’on appelle la k-anonymité : le serveur voit une foule de mots de passe possibles, tandis que votre appareil sait quelle empreinte complète chercher.

Ce qu’une correspondance veut honnêtement dire

Une correspondance signifie que l’empreinte exacte du mot de passe est présente dans des données connues de mots de passe compromis. Les attaquants peuvent alors placer ce mot de passe en tête d’une liste de mots à essayer. Elle ne dit pas qui l’a utilisé, ni quelle fuite l’a exposé, ni si un compte précis a déjà été ouvert.

Le danger se concentre là où vous l’avez réutilisé. Des outils automatisés de credential stuffing essaient une paire e-mail/mot de passe divulguée sur des messageries, boutiques, réseaux sociaux et services financiers. Une seule vieille fuite se transforme alors en plusieurs comptes piratés, parce que le mot de passe a voyagé.

Corrigez dans cet ordre

1. Supprimez la réutilisation. Changez ce mot de passe partout où il apparaît. Commencez par l’e-mail et tout compte pouvant réinitialiser d’autres comptes, puis les services financiers, le travail, les réseaux sociaux et les boutiques. Fermez les sessions inconnues pendant que vous y êtes.

2. Rendez chaque remplacement unique. Un gestionnaire de mots de passe peut créer et mémoriser des mots de passe aléatoires. Pour les secrets que vous devez taper ou retenir, utilisez plusieurs mots choisis au hasard avec le générateur de phrases secrètes. Ne créez pas un seul mot de passe fort pour le réutiliser partout.

3. Ajoutez une seconde barrière. Activez la double authentification, de préférence avec une application d'authentification ou une clé matérielle plutôt que par SMS lorsque le service vous laisse choisir. Une clé d’accès est encore préférable lorsqu’elle est prise en charge, car elle est propre au site et résiste à l'hameçonnage.

Ce qu’un résultat vierge ne peut pas prouver

Aucun corpus de fuites ne contient tous les mots de passe volés. Un site peut ignorer qu’il a été piraté, un attaquant peut garder ses données privées, et un mot de passe faible peut être deviné sans jamais apparaître dans une fuite. « Introuvable » est un signal utile, pas un certificat de robustesse.

Jugez l’ensemble : unique par site, long ou généré aléatoirement, bien conservé, et associé à la 2FA ou à des clés d’accès. Si vous voulez comprendre pourquoi la longueur et les algorithmes de stockage changent le temps nécessaire pour deviner un mot de passe, lisez comment fonctionnent les attaques par force brute.

Réponses rapides

Comment vérifier si mon mot de passe a fuité ?

Utilisez un outil qui hache le mot de passe localement et effectue une recherche par plage en k-anonymat, comme la vérification de fuite de mot de passe de Sealby. Il envoie seulement les cinq premiers caractères d’une empreinte SHA-1, reçoit de nombreux suffixes possibles, et compare l’empreinte complète dans votre navigateur.

Mon mot de passe figurait dans une fuite : que faire d’abord ?

Changez-le d’abord sur tous les comptes où vous l’avez réutilisé, en commençant par l’e-mail, votre gestionnaire de mots de passe, la banque et tout compte pouvant réinitialiser les autres. Donnez à chacun un mot de passe unique, puis vérifiez les sessions et activez la 2FA ou une clé d’accès là où c’est possible.

Est-il prudent de taper son mot de passe dans un vérificateur ?

Seulement si vous pouvez vérifier comment il fonctionne. L’outil Sealby garde le mot de passe et le hachage complet dans le navigateur ; un seul préfixe de cinq caractères part vers l’API Pwned Passwords. Il demande aussi des résultats rembourrés et attend votre validation au lieu de chercher pendant que vous tapez.

Un résultat sans correspondance prouve-t-il que mon mot de passe est robuste ?

Non. Cela signifie seulement que le mot de passe exact n’a pas été trouvé dans les données actuelles du vérificateur. Un motif court, une information personnelle, une petite variation ou un mot de passe réutilisé sur un site non encore piraté peut rester faible.

Votre coffre vous attend.

Téléchargez Sealby et protégez ce qui compte. La configuration prend moins d’une minute, et il n’y a pas de compte à créer.

Télécharger dans l’App Store

iPhone et iPad · iOS 17+ · Gratuit