Outil de confidentialité gratuit
Ce mot de passe a-t-il fuité ?
Des milliards de mots de passe sont apparus dans des fuites de données, et les attaquants les essaient en premier. Vérifiez-en un ici. Le mot de passe brut ne quitte jamais votre navigateur : seuls les 5 premiers caractères d’une empreinte calculée localement sont envoyés. Voyez ci-dessous exactement ce qui se passe.
Ce qui quitte votre navigateur
Votre mot de passe reste sur cette page
Cette page n’envoie, ne stocke ni ne journalise jamais le mot de passe brut. Tout ce qui suit travaille sur une empreinte calculée localement.
Votre navigateur calcule une empreinte SHA-1
En local, avec l’API Web Crypto intégrée :
Seuls les 5 premiers caractères sont envoyés
Une seule requête anonyme part. Tout mot de passe dont l’empreinte commence de la même façon est identique au vôtre :
GET api.pwnedpasswords.com/range/
La comparaison se fait ici
Le service renvoie des centaines de fins d’empreintes pour ce préfixe, complétées par du remplissage pour que la taille de la réponse en révèle moins. Votre navigateur les compare en local.
Trouvé dans des fuites
Cela signifie que les attaquants l’ont déjà dans leurs listes. Il figurera parmi les premières tentatives contre tout compte qui l’utilise. S’il protège quelque chose qui vous appartient, changez-le là-bas, et ne le réutilisez nulle part ailleurs. Le correctif qui dure : un mot de passe unique par compte, gardé dans un gestionnaire en qui vous avez confiance.
Où garder en sécurité les codes de secours 2FA et les clés de récupération →Introuvable dans les fuites connues
Il n’apparaît pas dans les données de fuite. Bon signe, mais pas une garantie. Des fuites surgissent en permanence, et « pas encore fuité » ne remplace pas un mot de passe long, unique à un seul compte, et adossé à une authentification à deux facteurs.
Où garder en sécurité les codes de secours 2FA et les clés de récupération →Impossible de joindre le service de vérification
Rien n’a été vérifié et rien n’a quitté votre navigateur, hormis la tentative. Réessayez dans un instant.
Comment fonctionne l’astuce de la k-anonymity
Poser la question « ce mot de passe a-t-il fuité ? » de façon naïve, c’est envoyer le mot de passe à quelqu’un, exactement ce qu’il ne faut jamais faire. L’approche k-anonymity n’envoie jamais le mot de passe brut. Le service reçoit un préfixe de hachage de 5 caractères partagé par plusieurs milliers de mots de passe possibles, plus les métadonnées ordinaires de toute requête web.
Votre navigateur calcule l’empreinte du mot de passe avec SHA-1, puis n’envoie que les 5 premiers des 40 caractères. Tout mot de passe dont l’empreinte commence de la même façon, des centaines de milliers d’entre eux, produit une requête identique, si bien que le service n’apprend presque rien du vôtre. Il répond avec toutes les fins d’empreintes connues comme compromises pour ce préfixe, et votre navigateur effectue ici la comparaison proprement dite.
Cette page demande aussi des réponses complétées par du remplissage. Cela limite ce que la taille des réponses pourrait laisser deviner, sans pouvoir l’éliminer totalement. Comme pour toute requête web, le service voit encore les métadonnées réseau ordinaires telles que votre adresse IP. Ce qu’il ne voit jamais, c’est le mot de passe, ni une part suffisante de son hachage pour l’identifier.
Certaines choses n’ont rien à faire dans une application de notes.
Codes de secours 2FA, clés de récupération, les mots de passe qui déverrouillent tout le reste. Sealby les garde chiffrés sur votre appareil, lisibles par vous seul.
iPhone et iPad · iOS 17+ · Gratuit