Vérification de mots de passe HIBP

Vérifiez les mots de passe dans Pwned Passwords : hachage local et envoi d’un préfixe de cinq caractères seulement.

About this tool

Saisissez le mot de passe complet et choisissez Vérifier. Ses octets UTF-8 sont hachés localement en SHA-1 ; seuls les cinq premiers caractères hexadécimaux sont envoyés par HTTPS à Pwned Passwords. Les suffixes de 35 caractères renvoyés sont comparés localement. La saisie et l’affichage du mot de passe n’envoient aucune requête.

Un résultat positif indique la fréquence du mot de passe dans les données, pas le nombre de personnes ou de comptes distincts. Remplacez-le partout où vous l’utilisez. Une absence ne prouve ni sa robustesse ni sa sécurité : les données ne peuvent inclure toutes les fuites. SHA-1 sert au format de recherche du service, sans être recommandé pour stocker les mots de passe.

Le remplissage de réponse est demandé. Une réponse vide ou mal formée est une erreur, jamais une vérification négative réussie. Modifier, Effacer, Annuler ou quitter l’outil annule les requêtes en attente ; la vérification expire après 20 secondes. Les mots de passe ne sont enregistrés ni dans l’état de l’outil ni dans les URL et sont effacés en quittant l’outil. Le fournisseur voit toujours votre adresse IP et le préfixe ; l’anonymat n’est pas complet.

Source : Documentation de l’API Pwned Passwords.