Comment la k-anonymité protège votre mot de passe
Seuls les 5 premiers caractères du hash SHA-1 de votre mot de passe sont envoyés à l'API. L'API renvoie ~800 correspondances possibles pour ce préfixe, et nous vérifions le reste localement. Votre mot de passe complet ne quitte jamais votre navigateur.
Ce que ça fait
Réutiliser un mot de passe déjà divulgué est l’un des moyens les plus courants de voir un compte compromis. Cet outil vérifie un mot de passe contre Pwned Passwords — le corpus de centaines de millions de mots de passe réels issus de fuites de données connues, maintenu par Have I Been Pwned (HIBP) — et vous indique combien de fois il est apparu dans une fuite.
Il fait cela avec la k-anonymité : le mot de passe est haché en SHA-1 dans votre navigateur, et seuls les 5 premiers caractères du hashhashA one-way function that maps data of any size to a fixed-length digest. Same input, same digest; any change, different digest; not reversible.
hashhashA one-way function that maps data of any size to a fixed-length digest. Same input, same digest; any change, different digest; not reversible.
divulgué partageant ce préfixe (environ 800 candidats), et votre navigateur fait correspondre localement les 35 caractères restants. L’API ne voit jamais assez d’informations pour reconstituer votre mot de passe — même un opérateur hostile ne pourrait pas l’apprendre.Comment l’utiliser
- Tapez ou collez un mot de passe dans le champ. Utilisez la bascule œil pour l’afficher ou le masquer.
- Cliquez sur Vérifier le mot de passe (ou appuyez sur Entrée). La recherche prend un instant, le temps de calculer le
hashhashA one-way function that maps data of any size to a fixed-length digest. Same input, same digest; any change, different digest; not reversible.
et de récupérer la plage. - Lisez le verdict : une boîte verte signifie que le mot de passe n’a été trouvé dans aucune fuite connue ; une boîte rouge indique exactement le nombre de fuites où il est apparu.
- Dépliez Comment la k-anonymité protège votre mot de passe pour voir le préfixe de
hashhashA one-way function that maps data of any size to a fixed-length digest. Same input, same digest; any change, different digest; not reversible.
envoyé et combien de hashes candidats ont été vérifiés localement.
Si la recherche ne peut pas joindre l’API, l’outil le dit explicitement — un réseau injoignable n’est jamais rapporté comme « aucune fuite trouvée ».
Exemples
Vérification du mot de passe password :
SHA-1 5BAA61E4C9B93F3F0682250B6CF8331B7EE68FD8
Sent to API 5BAA6 (the only 5 characters that leave your browser)
Checked ~800 candidate suffixes returned for that prefix, matched locally
Result This password appeared in 3.7M+ data breaches ✗ (the live count is shown)
Vérification d’un mot de passe long et aléatoire :
Input Zx9#qL-vTtR2mW4n
Flow hash locally → send the 5-char prefix → match the suffix against ~800 candidates
Result This password has not been found in any known breaches ✓
Bon à savoir
- Votre mot de passe ne quitte jamais votre navigateur. Le
hashhashA one-way function that maps data of any size to a fixed-length digest. Same input, same digest; any change, different digest; not reversible.
SHA-1 est calculé localement avec l’API Web Crypto, et seuls 5 de ses 40 caractères hexadécimaux sont transmis. Ce préfixe identifie un ensemble d’environ 800 hashes, pas votre mot de passe. - « Introuvable » ne veut pas dire « solide ». La vérification dit seulement que le mot de passe exact est absent des corpus de fuites connus. Des suppositions façon
Tr0ub4dor&3peuvent être absentes et rester faibles — combinez cet outil avec le Password Strength Analyser et un mot de passe généré. - SHA-1 convient ici. Le
hashhashA one-way function that maps data of any size to a fixed-length digest. Same input, same digest; any change, different digest; not reversible.
sert de clé de recherche, pas d’authentification. Une attaque par préimage sur SHA-1 n’aiderait pas un attaquant qui ne reçoit jamais que 5 caractères hexadécimaux du hash. - Outils liés : Password Strength Analyser, Password Generator, Passphrase Generator.