Outil de confidentialité gratuit

Ce mot de passe a-t-il fuité ?

Des milliards de mots de passe sont apparus dans des fuites de données, et les attaquants les essaient en premier. Vérifiez-en un ici. Le mot de passe brut ne quitte jamais votre navigateur : seuls les 5 premiers caractères d’une empreinte calculée localement sont envoyés. Voyez ci-dessous exactement ce qui se passe.

Ce qui quitte votre navigateur

Votre mot de passe reste sur cette page

Cette page n’envoie, ne stocke ni ne journalise jamais le mot de passe brut. Tout ce qui suit travaille sur une empreinte calculée localement.

Votre navigateur calcule une empreinte SHA-1

En local, avec l’API Web Crypto intégrée :

Seuls les 5 premiers caractères sont envoyés

Une seule requête anonyme part. Tout mot de passe dont l’empreinte commence de la même façon est identique au vôtre :

La comparaison se fait ici

Le service renvoie des centaines de fins d’empreintes pour ce préfixe, complétées par du remplissage pour que la taille de la réponse en révèle moins. Votre navigateur les compare en local.

Comment fonctionne l’astuce de la k-anonymity

Poser la question « ce mot de passe a-t-il fuité ? » de façon naïve, c’est envoyer le mot de passe à quelqu’un, exactement ce qu’il ne faut jamais faire. L’approche k-anonymity n’envoie jamais le mot de passe brut. Le service reçoit un préfixe de hachage de 5 caractères partagé par plusieurs milliers de mots de passe possibles, plus les métadonnées ordinaires de toute requête web.

Votre navigateur calcule l’empreinte du mot de passe avec SHA-1, puis n’envoie que les 5 premiers des 40 caractères. Tout mot de passe dont l’empreinte commence de la même façon, des centaines de milliers d’entre eux, produit une requête identique, si bien que le service n’apprend presque rien du vôtre. Il répond avec toutes les fins d’empreintes connues comme compromises pour ce préfixe, et votre navigateur effectue ici la comparaison proprement dite.

Cette page demande aussi des réponses complétées par du remplissage. Cela limite ce que la taille des réponses pourrait laisser deviner, sans pouvoir l’éliminer totalement. Comme pour toute requête web, le service voit encore les métadonnées réseau ordinaires telles que votre adresse IP. Ce qu’il ne voit jamais, c’est le mot de passe, ni une part suffisante de son hachage pour l’identifier.

Certaines choses n’ont rien à faire dans une application de notes.

Codes de secours 2FA, clés de récupération, les mots de passe qui déverrouillent tout le reste. Sealby les garde chiffrés sur votre appareil, lisibles par vous seul.

Télécharger dans l’App Store

iPhone et iPad · iOS 17+ · Gratuit