Vérificateur de mot de passe compromis

Vérifiez si un mot de passe apparaît dans des fuites de données connues — le mot de passe lui-même ne quitte jamais votre navigateur.

Comment utiliser

  1. Saisissez ou collez le mot de passe à vérifier — rien n'est envoyé pendant que vous tapez.
  2. Cliquez sur « Vérifier ce mot de passe ». Votre navigateur en calcule le hash et n'envoie que les 5 premiers caractères de ce hash à la base Pwned Passwords.
  3. Lisez le verdict : combien de fois ce mot de passe exact apparaît dans des fuites connues, et quoi faire ensuite. « Non trouvé » ne veut pas dire « sûr » — la page explique pourquoi.

À propos de cet outil

Les attaquants devinent rarement les mots de passe un par un. Ils récupèrent les fuites d'identifiants de sites compromis et essaient ces mots de passe exacts sur tous les autres services — messagerie, banque, comptes professionnels. C'est le credential stuffing, et cela fonctionne parce que les mots de passe sont réutilisés. Cette page vous dit si l'un de vos mots de passe figure déjà dans ces fuites, en interrogeant Pwned Passwords, la base maintenue par Have I Been Pwned, qui indexe des milliards de mots de passe issus de fuites publiques et indique combien de fois, séparément, votre mot de passe exact y apparaît.

Interroger un service au sujet d'un mot de passe revient normalement à le lui remettre — exactement ce qu'il ne faut jamais faire. Le modèle du k-anonymity supprime ce problème. Votre navigateur calcule le hash SHA-1 du mot de passe, un code de 40 caractères qu'il est impossible de retransformer en texte d'origine, et n'en envoie que les cinq premiers caractères. La base répond avec tous les hashs compromis qui commencent par ce préfixe — quelques milliers, issus de mots de passe sans rapport avec le vôtre — et la comparaison finale se fait dans votre navigateur. Le service ne peut pas savoir lequel de ces milliers vous intéressait. La requête inclut par ailleurs un en-tête de remplissage, de sorte que chaque réponse revient avec une taille uniforme et que même sa longueur ne révèle rien. Rien n'arrive jusqu'à Vai.la : la requête part de votre navigateur directement vers la base de mots de passe, et cette page n'enregistre ni ne journalise quoi que ce soit.

Un mot de passe trouvé ne serait-ce qu'une fois doit être considéré comme grillé : changez-le partout où vous l'avez utilisé, en commençant par votre messagerie — le compte qui permet de réinitialiser tous les autres — et par tout ce qui touche à l'argent. Un compte élevé signifie qu'il n'est pas seulement compromis, mais courant, en tête de toutes les listes d'attaquants ; « 123456 » apparaît des dizaines de millions de fois. Un compte de zéro est une bonne nouvelle, mais pas un certificat de bonne santé : cela veut dire que cette chaîne exacte n'est pas dans la collection indexée par cette base, pas qu'elle n'a jamais fuité ni qu'elle est difficile à deviner. Les fuites mettent des mois à devenir publiques, et les mots de passe courts tombent par force brute sans jamais apparaître dans une fuite. La solution durable, c'est un mot de passe aléatoire différent par site, conservé dans un gestionnaire de mots de passe, avec l'authentification à deux facteurs sur les comptes qui comptent.

La formule

SHA-1 produit 160 bits, écrits sous forme de 40 caractères hexadécimaux. Le préfixe envoyé correspond aux 5 premiers — soit 20 bits, ou 1 048 576 préfixes possibles. Pwned Passwords indexe des milliards de hashs : un préfixe renvoie donc aujourd'hui quelques milliers d'entre eux, leurres compris. Le service apprend un préfixe sur 1 048 576 et ne voit jamais les 140 bits restants ; le nombre exact de hashs qu'il a renvoyés est affiché avec le résultat.

Questions fréquentes

Mon mot de passe quitte-t-il mon navigateur ?

Non. Votre navigateur en calcule le hash localement avec SHA-1 et n'envoie que les cinq premiers caractères de ce hash, directement à l'API Pwned Passwords. Le mot de passe et les 35 autres caractères ne quittent jamais la page, et Vai.la ne reçoit rien. Vous pouvez le vérifier dans l'onglet réseau de votre navigateur.

Comment la base peut-elle répondre sans connaître le mot de passe ?

Elle répond au sujet du préfixe, pas de votre mot de passe. Tous les hashs compromis commençant par ces cinq caractères reviennent dans une seule liste — quelques milliers d'entrées — et c'est votre navigateur qui fait la comparaison. Le service ne voit jamais qu'un préfixe partagé par des milliers de mots de passe sans rapport entre eux.

Le mot de passe n'a pas été trouvé. Cela veut-il dire qu'il est sûr ?

Non, et c'est la partie du résultat la plus mal comprise. Cela signifie seulement que cette chaîne exacte ne figure pas dans les fuites indexées par cette base. Elle a pu fuiter quelque part sans que cela devienne public, et un mot de passe court ou prévisible se casse en le devinant, sans avoir jamais fuité.

Il est apparu des milliers de fois. Mon compte a-t-il été piraté ?

Pas nécessairement. Le compte indique le nombre de fois où cette chaîne de mot de passe apparaît dans l'ensemble des fuites indexées, quels que soient les utilisateurs concernés. Un mot de passe courant atteint des millions d'occurrences sans aucun lien avec vous — mais il figure dans toutes les listes des attaquants : changez-le partout où vous l'utilisez.

D'où viennent les données et à quel point sont-elles à jour ?

De Pwned Passwords, le service gratuit administré par le chercheur en sécurité Troy Hunt dans le cadre de Have I Been Pwned. Il agrège les mots de passe issus de fuites publiques et s'enrichit à mesure que de nouvelles sont traitées : une fuite très récente peut donc ne pas encore y figurer. La vérification s'effectue en direct au moment où vous cliquez.

Outils associés

Des liens trop longs ? Raccourcissez-les gratuitement

Vai.la transforme n'importe quelle URL en lien court avec statistiques de clics, QR Code et votre propre biolink.

Vai.la n'est pas responsable de l'utilisation des outils ni des décisions prises sur la base de leurs résultats.