Vérifiez si un mot de passe apparaît dans des fuites de données connues — le mot de passe lui-même ne quitte jamais votre navigateur.
Les attaquants devinent rarement les mots de passe un par un. Ils récupèrent les fuites d'identifiants de sites compromis et essaient ces mots de passe exacts sur tous les autres services — messagerie, banque, comptes professionnels. C'est le credential stuffing, et cela fonctionne parce que les mots de passe sont réutilisés. Cette page vous dit si l'un de vos mots de passe figure déjà dans ces fuites, en interrogeant Pwned Passwords, la base maintenue par Have I Been Pwned, qui indexe des milliards de mots de passe issus de fuites publiques et indique combien de fois, séparément, votre mot de passe exact y apparaît.
Interroger un service au sujet d'un mot de passe revient normalement à le lui remettre — exactement ce qu'il ne faut jamais faire. Le modèle du k-anonymity supprime ce problème. Votre navigateur calcule le hash SHA-1 du mot de passe, un code de 40 caractères qu'il est impossible de retransformer en texte d'origine, et n'en envoie que les cinq premiers caractères. La base répond avec tous les hashs compromis qui commencent par ce préfixe — quelques milliers, issus de mots de passe sans rapport avec le vôtre — et la comparaison finale se fait dans votre navigateur. Le service ne peut pas savoir lequel de ces milliers vous intéressait. La requête inclut par ailleurs un en-tête de remplissage, de sorte que chaque réponse revient avec une taille uniforme et que même sa longueur ne révèle rien. Rien n'arrive jusqu'à Vai.la : la requête part de votre navigateur directement vers la base de mots de passe, et cette page n'enregistre ni ne journalise quoi que ce soit.
Un mot de passe trouvé ne serait-ce qu'une fois doit être considéré comme grillé : changez-le partout où vous l'avez utilisé, en commençant par votre messagerie — le compte qui permet de réinitialiser tous les autres — et par tout ce qui touche à l'argent. Un compte élevé signifie qu'il n'est pas seulement compromis, mais courant, en tête de toutes les listes d'attaquants ; « 123456 » apparaît des dizaines de millions de fois. Un compte de zéro est une bonne nouvelle, mais pas un certificat de bonne santé : cela veut dire que cette chaîne exacte n'est pas dans la collection indexée par cette base, pas qu'elle n'a jamais fuité ni qu'elle est difficile à deviner. Les fuites mettent des mois à devenir publiques, et les mots de passe courts tombent par force brute sans jamais apparaître dans une fuite. La solution durable, c'est un mot de passe aléatoire différent par site, conservé dans un gestionnaire de mots de passe, avec l'authentification à deux facteurs sur les comptes qui comptent.
SHA-1 produit 160 bits, écrits sous forme de 40 caractères hexadécimaux. Le préfixe envoyé correspond aux 5 premiers — soit 20 bits, ou 1 048 576 préfixes possibles. Pwned Passwords indexe des milliards de hashs : un préfixe renvoie donc aujourd'hui quelques milliers d'entre eux, leurres compris. Le service apprend un préfixe sur 1 048 576 et ne voit jamais les 140 bits restants ; le nombre exact de hashs qu'il a renvoyés est affiché avec le résultat.
Non. Votre navigateur en calcule le hash localement avec SHA-1 et n'envoie que les cinq premiers caractères de ce hash, directement à l'API Pwned Passwords. Le mot de passe et les 35 autres caractères ne quittent jamais la page, et Vai.la ne reçoit rien. Vous pouvez le vérifier dans l'onglet réseau de votre navigateur.
Elle répond au sujet du préfixe, pas de votre mot de passe. Tous les hashs compromis commençant par ces cinq caractères reviennent dans une seule liste — quelques milliers d'entrées — et c'est votre navigateur qui fait la comparaison. Le service ne voit jamais qu'un préfixe partagé par des milliers de mots de passe sans rapport entre eux.
Non, et c'est la partie du résultat la plus mal comprise. Cela signifie seulement que cette chaîne exacte ne figure pas dans les fuites indexées par cette base. Elle a pu fuiter quelque part sans que cela devienne public, et un mot de passe court ou prévisible se casse en le devinant, sans avoir jamais fuité.
Pas nécessairement. Le compte indique le nombre de fois où cette chaîne de mot de passe apparaît dans l'ensemble des fuites indexées, quels que soient les utilisateurs concernés. Un mot de passe courant atteint des millions d'occurrences sans aucun lien avec vous — mais il figure dans toutes les listes des attaquants : changez-le partout où vous l'utilisez.
De Pwned Passwords, le service gratuit administré par le chercheur en sécurité Troy Hunt dans le cadre de Have I Been Pwned. Il agrège les mots de passe issus de fuites publiques et s'enrichit à mesure que de nouvelles sont traitées : une fuite très récente peut donc ne pas encore y figurer. La vérification s'effectue en direct au moment où vous cliquez.
Vai.la transforme n'importe quelle URL en lien court avec statistiques de clics, QR Code et votre propre biolink.
Vai.la n'est pas responsable de l'utilisation des outils ni des décisions prises sur la base de leurs résultats.