HIBP-Passwortprüfung

Passwörter in Pwned Passwords prüfen: Hash lokal berechnen und nur ein fünfstelliges Präfix übertragen.

About this tool

Das vollständige Passwort eingeben und Prüfen wählen. Seine UTF-8-Bytes werden lokal mit SHA-1 gehasht; nur die ersten fünf Hex-Zeichen gehen per HTTPS an Pwned Passwords. Die zurückgegebenen 35-stelligen Suffixe werden lokal verglichen. Tippen und Anzeigen des Passworts senden keine Anfragen.

Ein Treffer nennt die Häufigkeit des Passworts im Datenbestand, nicht die Anzahl verschiedener Personen oder Konten. Das Passwort überall ersetzen, wo es verwendet wird. Kein Treffer beweist weder Stärke noch Sicherheit; nicht alle Leaks können enthalten sein. SHA-1 dient hier dem Abfrageformat des Dienstes und ist keine Empfehlung zur Passwortspeicherung.

Die Antwort wird mit Padding angefordert. Leere oder fehlerhafte Antworten gelten als Fehler, niemals als erfolgreiches negatives Ergebnis. Bearbeiten, Leeren, Abbrechen oder Verlassen des Tools brechen ausstehende Anfragen ab; nach 20 Sekunden endet eine Prüfung mit Fehler. Passwörter werden nicht im Toolzustand oder in URLs gespeichert und beim Verlassen geleert. Der Anbieter sieht weiterhin IP-Adresse und Präfix; vollständige Anonymität ist damit nicht gegeben.

Quelle: Dokumentation der Pwned-Passwords-API.