Vérificateur de Fuite de Mot de Passe en ligne

Un vérificateur de fuite construit sur l'API k-anonymity de Have I Been Pwned — le même protocole derrière 1Password Watchtower, Bitwarden Reports, Firefox Monitor et l'avertissement intégré « mot de passe compromis » de Chrome. Votre mot de passe est haché localement, et seul un préfixe de 5 caractères de ce hash est envoyé à HIBP. Le serveur renvoie ~500 hashes candidats qui partagent ce préfixe et votre navigateur fait la correspondance — donc votre mot de passe réel et le hash complet ne quittent jamais l'appareil. HIBP indexe 850M+ mots de passe compromis uniques à travers des fuites comme LinkedIn, Adobe, Collection #1 et des centaines d'autres.

Comment l'utiliser

1
Entrez un mot de passe

Cliquez sur le champ et tapez ou collez. La vérification s'exécute à la validation, pas à chaque frappe.

2
Les 5 premiers caractères de l’empreinte partent vers HIBP

Votre navigateur hache le mot de passe localement et n'envoie que les 5 premiers caractères du hash à HIBP, qui renvoie ~500 candidats à comparer.

3
Soit introuvable, soit vu N fois

Soit « non trouvé », soit « vu N fois ». Si trouvé, changez le mot de passe partout où il est réutilisé.

4
Générez un remplacement

Utilisez notre générateur de mot de passe ou de phrase de passe pour un remplacement unique et fort.

Recherchez votre mot de passe dans la base de fuites Have I Been Pwned via le protocole k-anonymity

Modèle k-anonymity. Seuls les 5 premiers caractères du hash de votre mot de passe sont envoyés. HIBP renvoie environ 500 candidats qui partagent ce préfixe, et votre navigateur trouve lequel (s'il y en a) est le vôtre — le serveur ne voit jamais votre mot de passe réel ni le hash complet. Le même protocole que 1Password Watchtower, Bitwarden Reports, Firefox Monitor et l'avertissement « mots de passe compromis » de Chrome utilisent.
Tu ne sais pas quoi essayer ?
750+ outils — ouvre une surprise
🎲 Surprends-moi

Fonctionnalités

Protocole k-anonymity
Conçu par Cloudflare et Troy Hunt ; utilisé par 1Password Watchtower, Bitwarden Reports, Firefox Monitor et l'avertissement de mot de passe compromis de Chrome. Le serveur ne voit qu'un préfixe de hash de 5 caractères cohérent avec ~500 mots de passe différents — le vôtre n'est pas identifiable.
850M+ mots de passe compromis
Have I Been Pwned agrège 850+ fuites divulguées (LinkedIn, Adobe, MyFitnessPal, Collection #1…) couvrant des milliards de comptes. Si votre mot de passe est dans l'une d'elles, cet outil le trouve.
Haché localement avant envoi
Votre mot de passe est haché dans votre navigateur et seul un préfixe de 5 caractères du hash est envoyé, selon le modèle k-anonymity.
Nombre d'occurrences
Pas juste oui/non — vous voyez combien de fois le mot de passe a été vu dans toutes les fuites. 1 occurrence est mauvais ; 100 000 occurrences signifie qu'il est sur chaque wordlist de credential-stuffing.
Pas de compte, pas de log
Nous envoyons un préfixe de hash à l'API publique HIBP range et vous montrons la réponse. Pas de cookies, pas de session, pas d'enregistrement de ce que vous avez vérifié.

Questions fréquentes

Qu'est-ce qui est exactement envoyé à HIBP ?

Juste un préfixe de 5 caractères du hash de votre mot de passe — rien d'autre. Ce préfixe entre en collision avec environ 500 mots de passe différents, donc HIBP ne peut littéralement pas dire lequel vous avez vérifié. Pas de cookies, pas de compte.

Qu'est-ce que k-anonymity ?

Un modèle de confidentialité où votre requête est mélangée à k autres requêtes indistinguables. Envoyer un préfixe de hash de 5 caractères signifie que votre recherche est une parmi ~500 — le serveur ne peut pas identifier de manière unique ce que vous avez cherché.

Pourquoi utiliser une fonction de hash connue pour être cassée ?

L'attaque pertinente contre SHA-1 est la recherche de collision (forger deux fichiers différents avec le même hash). Le protocole k-anonymity n'en dépend pas — il a juste besoin que la fonction répartisse les mots de passe uniformément entre les buckets de préfixe, ce que SHA-1 fait bien. Pour la même raison, HIBP, 1Password et Firefox Monitor l'utilisent tous toujours pour cette recherche spécifique.

Sur quelle liste de mots de passe fuités la vérification s'appuie-t-elle ?

Sur Have I Been Pwned, le corpus rassemblé par Troy Hunt à partir de plus de 850 fuites rendues publiques et de listes vérifiées — plus de 850 millions de mots de passe compromis distincts, et la référence de fait qu'utilisent gestionnaires de mots de passe et systèmes de connexion. Ce que la liste peut vous dire, c'est qu'un mot de passe est apparu dans une fuite quelque part, et cela suffit pour cesser de s'en servir : les attaquants essaient justement ces chaînes en premier. Ce qu'elle ne peut pas dire, c'est quel service l'a laissé fuir ni quand, et elle ne dit rien d'un mot de passe volé mais jamais publié. Une absence signifie « pas dans ce corpus », non « sûr ».

Mon mot de passe n'est pas dans la base — est-il fort ?

Pas nécessairement. Cela veut juste dire qu'il n'est pas encore apparu dans une fuite publiée. Un mot de passe court ou prévisible peut quand même être cassé en quelques secondes par force brute. Testez-le aussi avec le vérificateur de force.

Que dois-je faire s'il est fuité ?

Cessez immédiatement de l'utiliser. Les bots de credential-stuffing essaient chaque mot de passe fuité contre chaque formulaire de connexion qu'ils peuvent trouver — la réutilisation, c'est ce qui fait prendre le contrôle des comptes. Générez un remplacement unique pour chaque site, passez à un gestionnaire de mots de passe (Bitwarden, 1Password, KeePass), et activez la 2FA partout où c'est possible.

Pourquoi utiliser ceci si mon gestionnaire de mots de passe audite déjà les fuites ?

Pour des vérifications ponctuelles — un mot de passe vu dans un post de fuite, une question « est-ce sûr ? » d'un collègue, ou un mot de passe que vous n'avez pas encore mis dans un gestionnaire. Si vous utilisez déjà 1Password Watchtower ou Bitwarden Reports pour tout votre coffre, vous n'en avez pas besoin pour ceux-là.

💡 Voulez-vous que nous améliorions cet outil pour vous ?

Nous le pouvons — et c'est ! Envoyez-nous simplement un message rapide avec votre idée. Si vous voulez en discuter en détail, laissez votre e-mail et nous reviendrons vers vous. Vous pouvez rester anonyme.

Comment évaluez-vous cet outil ?

Merci pour votre note !
Vous voulez en dire plus ? Laissez un commentaire !
Merci ! Votre commentaire apparaîtra après modération.
À qui s'adresse cet outil ?
Publié Auteur: