← Retour

Vérificateur de fuite de mot de passe

Vérifiez si un mot de passe est apparu lors d'une violation de données connue. Votre mot de passe est haché localement : seuls 5 caractères de ce hachage sont envoyés, jamais assez pour l'identifier.

Votre mot de passe n'est jamais envoyé à nos serveurs

Comment ça marche : votre mot de passe est haché avec SHA-1 dans votre navigateur. Seuls les 5 premiers caractères de ce hachage sont envoyés à la base de données des violations (k-anonymat) – jamais votre mot de passe réel, ni le hachage complet.

Outils associés

Qu’est-ce que le k-anonymat et pourquoi est-ce important ici ?

Vérifier un mot de passe par rapport à une base de données de violation signifie généralement confier ce mot de passe à un tiers – une proposition risquée. K-anonymity résout ce problème : votre mot de passe est haché localement à l'aide de SHA-1, et seuls les 5 premiers caractères de ce hachage de 40 caractères sont envoyés au serveur. Le serveur répond à chaque hachage piraté partageant le même préfixe à 5 caractères (souvent des centaines) et votre navigateur vérifie localement si votre hachage complet en fait partie. Le serveur n'apprend jamais votre mot de passe, n'apprend jamais votre hachage complet et ne peut pas distinguer votre demande de centaines d'autres partageant le même préfixe. Il s’agit de la même technique utilisée par les gestionnaires de mots de passe et les contrôles de violation intégrés aux navigateurs. Si votre mot de passe a été violé, modifiez-le immédiatement, surtout partout où vous l'avez réutilisé.