Outil gratuit

Votre mot de passe a-t-il fuité ?

La vérification n’envoie pas votre mot de passe : un hachage en est calculé, seuls les cinq premiers caractères sortent, et la comparaison se fait chez vous, dans le navigateur. Si le mot de passe figure dans des fuites, il sera deviné en quelques secondes : changez-le partout où il est réutilisé.

Des milliards de mots de passe issus d’anciens piratages circulent en libre accès. Si le vôtre en fait partie, le deviner prend quelques secondes : un programme parcourt simplement la liste. La vérification indique si le mot de passe figure dans la base Have I Been Pwned, sans l’envoyer.

Prêt à vérifier

Le mot de passe ne quitte pas votre appareil. Le navigateur calcule le hachage SHA-1, envoie les cinq premiers caractères et reçoit une liste de suffixes ; la correspondance est cherchée chez vous. C’est la méthode standard de k-anonymat de Have I Been Pwned.

Pourquoi la vérification ne voit pas le mot de passe

Le navigateur calcule le SHA-1 du mot de passe et n’envoie que les cinq premiers caractères du hachage. Le serveur renvoie tous les suffixes qui commencent par ces cinq caractères, des centaines de variantes. La correspondance est cherchée sur votre appareil : impossible donc de savoir, d’après la requête, quel mot de passe a été testé. Cette méthode s’appelle le k-anonymat.

Ce que signifie le nombre de fois

C’est le nombre d’entrées avec ce mot de passe trouvées dans toutes les fuites présentes dans la base. « Trouvé 12 000 fois » ne veut pas dire que vous avez été piraté : cela veut dire que 12 000 autres personnes ont choisi ce mot de passe, et qu’il traîne depuis longtemps dans les dictionnaires d’attaque.

Si le mot de passe n’est pas trouvé

La base ne connaît que les fuites publiées : un piratage récent, dont personne n’a encore parlé, n’y figure pas. L’absence dans la base n’est pas un certificat de sécurité : un mot de passe long et aléatoire, propre à chaque site, protège mieux que n’importe quelle vérification.

Le mot de passe : la moitié de la protection

L’autre moitié, c’est le canal. Sur un Wi-Fi ouvert, on voit où vous allez ; 404 VPN chiffre tout le trafic et garde le DNS à l’intérieur du tunnel.

Comment connecter 404 VPN →

Questions fréquentes

guest@404vpn:~$ cat password-leak-check-faq.md
[01] $ Est-il sûr de saisir ici mon mot de passe ? ▸
> La page n’envoie pas le mot de passe et ne l’enregistre pas. Une requête part vers api.pwnedpasswords.com avec cinq caractères du hachage, impossible d’en retrouver la chaîne d’origine. Le code de la page est ouvert, vous le voyez dans la source. Si vous hésitez quand même, testez un mot de passe voisin, de même longueur et de même structure : le résultat sera tout aussi parlant.
[02] $ Qu’est-ce que la base Have I Been Pwned ? ▸
> Un projet public de Troy Hunt qui rassemble les mots de passe issus de fuites connues, plus d’un milliard d’entrées. Seuls les hachages sont conservés, sans lien avec une adresse e-mail ni un nom.
[03] $ Mon mot de passe a été trouvé, que faire en premier ? ▸
> Le changer sur votre messagerie et à la banque : la messagerie est la clé de récupération de tout le reste. Ensuite, sur les sites où le même mot de passe était utilisé. Et activer l’authentification à deux facteurs.
[04] $ Vérifiez-vous aussi les adresses e-mail ? ▸
> Non. Vérifier une adresse e-mail oblige à envoyer l’adresse elle-même, avec une clé d’API : ce n’est plus anonyme. Ce type de vérification se fait sur le site haveibeenpwned.com.