Mode d'emploi
- Saisissez ou collez le mot de passe que vous souhaitez vérifier.
- Cliquez éventuellement sur « Afficher » pour vérifier ce que vous avez saisi.
- Cliquez sur « Vérifier les fuites ».
- Un résultat vert signifie qu'il n'a pas été trouvé dans la base de données de fuites ; un résultat rouge indique combien de fois il est apparu.
Exemple
Entrée
password123Résultat
⚠ Trouvé dans 2 643 916 fuites de données connuesLes mots de passe courants comme celui-ci apparaissent des millions de fois car ils figurent sur la liste des premières suppositions de tout attaquant, quel que soit le site qui a été compromis.
En quoi consiste cet outil ?
Cet outil vérifie un mot de passe par rapport à la base de données Pwned Passwords de Have I Been Pwned, qui contient des centaines de millions de mots de passe collectés lors de véritables fuites de données. Si votre mot de passe y figure, cela signifie qu'il figure déjà dans les listes des attaquants — non pas parce que votre compte spécifique a été compromis, mais parce que quelqu'un, quelque part, a utilisé ce même mot de passe et qu'il a fuité.
La vérification utilise une technique appelée k-anonymat, conçue spécifiquement pour qu'un vérificateur de mots de passe n'ait jamais besoin de voir le mot de passe complet. Votre navigateur calcule le hachage SHA-1 du mot de passe localement, puis envoie uniquement les 5 premiers caractères de ce hachage à l'API. L'API renvoie tous les hachages de mots de passe compromis commençant par ces mêmes 5 caractères — généralement plusieurs centaines — et votre navigateur vérifie localement si votre hachage complet figure parmi eux. Le mot de passe complet et le hachage complet ne quittent jamais votre appareil.
Comment le k-anonymat protège votre mot de passe ici
Un vérificateur de fuites naïf aurait besoin de votre mot de passe complet (ou de son hachage complet) pour le rechercher — ce qui signifie confier à un serveur exactement le secret que vous essayez de protéger. L'approche du k-anonymat contourne cela : votre navigateur hache le mot de passe avec SHA-1, puis n'envoie que les 5 premiers caractères hexadécimaux de ce hachage de 40 caractères à l'API.
L'API répond avec tous les suffixes de hachage de sa base de données partageant ce préfixe de 5 caractères — généralement entre 300 et 800, pas seulement le vôtre. Votre navigateur vérifie ensuite localement si votre suffixe spécifique figure parmi eux. Quelqu'un qui espionnerait la requête réseau apprendrait seulement qu'un mot de passe avec ce préfixe a été vérifié, parmi des millions de possibilités — loin d'être suffisant pour savoir lequel.
Que faire avec le résultat
- Trouvé avec un nombre élevé : abandonnez ce mot de passe partout immédiatement — il figure en tête de liste des suppositions de tout attaquant.
- Trouvé avec un nombre faible : abandonnez-le tout de même. Même une seule fuite antérieure signifie qu'il est compromis, quel que soit le nombre.
- Non trouvé : cette chaîne exacte n'est pas dans la base de données, mais vérifiez sa robustesse séparément avant de lui faire confiance à long terme.
- Vérifier un mot de passe que vous êtes sur le point de définir est tout aussi utile que vérifier celui que vous utilisez déjà — repérez un mauvais choix avant qu'il ne devienne le point faible de votre compte.
Cas d'usage courants
- Vérifier un mot de passe existant que vous utilisez depuis des années et n'avez jamais vérifié par rapport aux données de fuites.
- Vérifier un mot de passe nouvellement généré ou nouvellement choisi avant de vous y engager.
- Auditer un mot de passe partagé ou par défaut utilisé par une équipe ou une famille avant de le renouveler.
- Décider lequel de plusieurs mots de passe réutilisés changer en priorité, selon le nombre de fuites.
Pourquoi l'utiliser ?
Modèle de k-anonymat : seuls 5 caractères du hachage sont transmis, jamais le mot de passe ni son hachage complet.
Vérification par rapport à une base de données réelle de centaines de millions de mots de passe compromis, mise à jour en continu.
Résultat instantané — aucun compte, aucun e-mail requis, rien n'est stocké.
Fonctionne avec n'importe quel mot de passe : celui que vous utilisez actuellement, celui que vous êtes sur le point de définir, ou un ancien dont vous vous interrogez.
Foire aux questions
Cet outil envoie-t-il mon mot de passe à un serveur ?
Non. Votre navigateur calcule un hachage SHA-1 du mot de passe localement et n'envoie que les 5 premiers caractères de ce hachage — jamais le mot de passe, jamais le hachage complet. Il s'agit du modèle de k-anonymat autour duquel l'API Pwned Passwords de Have I Been Pwned a été spécifiquement conçue ; c'est la même technique utilisée par Chrome, Firefox et 1Password pour leurs fonctions intégrées de vérification des fuites.
Si mon mot de passe n'est pas trouvé, est-il en sécurité ?
Cela signifie que ce mot de passe exact n'est pas encore apparu dans une fuite de cette base de données — cela ne garantit pas qu'il soit fort. Un mot de passe peut être à la fois unique et faible (facile à deviner). Utilisez cet outil en complément d'une vérification de robustesse, pas à sa place.
Que faire si mon mot de passe est trouvé ?
Changez-le immédiatement sur tous les comptes où vous l'avez utilisé, en commençant par l'e-mail et les comptes financiers. Générez un nouveau mot de passe unique et aléatoire pour chacun — la réutilisation des mots de passe est précisément la raison pour laquelle une seule fuite se propage à de nombreux comptes compromis.
Pourquoi le nombre de fuites compte-t-il pour un mot de passe que j'ai inventé moi-même ?
Ce nombre ne concerne pas votre compte spécifique — il indique combien de fois cette chaîne de caractères exacte est déjà apparue dans une base de données de fuites, parmi tous ceux qui l'ont déjà utilisée. Un nombre élevé signifie que c'est un choix courant et prévisible, que vous l'ayez inventé indépendamment ou non.
Est-ce la même chose que vérifier si mon e-mail a fuité ?
Non — c'est une question totalement différente. Cet outil vérifie une chaîne de mot de passe par rapport à des données de fuites connues. Vérifier si une adresse e-mail spécifique a été impliquée dans une fuite nécessite une recherche distincte (le site principal de Have I Been Pwned le fait), ce qui n'est pas couvert par cet outil.