Vérification de mot de passe divulgué

Les mots de passe volés sur des sites piratés finissent sur des listes et les pirates essaient ces listes sur toutes les pages de connexion qu’ils trouvent. Voyez si le vôtre y figure. Le mot de passe ne quitte jamais votre appareil.

Ce que vous tapez reste dans ce navigateur. Il est haché ici, et seuls les 5 premiers caractères du hash sont transmis. Nous n’en gardons aucune trace.

Pourquoi un mot de passe divulgué est pire qu’un mot de passe faible

Quand un site web est piraté, la table des comptes volée est généralement mise en vente, puis, quelque temps après, diffusée gratuitement. Au fil des ans, ces fuites ont été fusionnées en collections qui contiennent des milliards de paires e-mail et mot de passe. Les pirates ont cessé de deviner depuis longtemps. Ils donnent ces paires à un script qui les essaie une à une sur les banques, les messageries et les boutiques. Cela s’appelle le credential stuffing et ça marche chaque fois que quelqu’un a réutilisé un mot de passe.

Un mot de passe qui se trouve dans ces collections est donc grillé, même s’il paraît long et compliqué. Tr0ub4dor&3 impressionne n’importe quel indicateur de robustesse et il est dans les listes.

Cette vérification interroge Pwned Passwords, la base publique tenue par le projet Have I Been Pwned. Elle contient les mots de passe issus des fuites que le projet a traitées, chacun avec le nombre de fois où il a été vu.

Vérifier sans livrer le mot de passe

Envoyer votre mot de passe à un site pour savoir s’il est sûr serait une drôle de façon de le protéger. La vérification contourne le problème avec une méthode appelée k-anonymat :

  1. Votre navigateur calcule le hash SHA-1 de ce que vous avez tapé. Un hash est un code de longueur fixe dérivé du texte. Pour Summer2024!, c’est 7E8B0A3433F1210A9699D85420E363A1B162ECAC.
  2. Seuls les cinq premiers caractères, ici 7E8B0, partent vers notre serveur, qui les transmet au service Pwned Passwords.
  3. Le service renvoie tous les hashes divulgués qui commencent par ces cinq caractères, en général un à deux mille, complétés par des lignes leurres pour que même la taille de la réponse ne révèle rien.
  4. Votre navigateur cherche dans cette liste les 35 caractères restants de votre hash.

Il existe 1 048 576 préfixes possibles de cinq caractères. Celui qui voit le vôtre apprend seulement que votre mot de passe est l’un des milliers qui le partagent, ou aucun d’entre eux. C’est tout ce qu’il obtient. La ligne sous le résultat indique le préfixe envoyé et le nombre de hashes reçus, ce qui vous permet de suivre l’échange vous-même.

Lire les deux réponses

Trouvé dans des fuites, avec un nombre
Le nombre indique combien de fois ce mot de passe exact apparaît dans les données piratées. Un nombre en milliers veut dire que beaucoup de gens l’ont choisi et qu’il figure en tête de toutes les listes d’attaque. Un nombre de 1 ou 2 peut très bien correspondre à votre propre compte d’une ancienne fuite. Dans tous les cas, considérez le mot de passe comme public.
Aucune fuite trouvée
Le mot de passe n’est pas dans la base. C’est une bonne nouvelle, mais à moitié seulement : une fuite qui n’a pas encore fait surface n’est pas couverte et un mot de passe court peut toujours être deviné directement.

À cause de cette seconde moitié, la page estime aussi la robustesse pendant que vous tapez, sur votre appareil. L’estimation part de la longueur multipliée par la variété des caractères utilisés (minuscules, majuscules, chiffres, symboles), exprimée en bits. Elle retranche ensuite des points pour les habitudes que les pirates essaient en premier : un mot très courant, même avec des lettres remplacées par des chiffres ; quatre touches ou lettres consécutives comme qwer ou 1234 ; le même caractère trois fois de suite ; une année. En dessous de 28 bits, le mot de passe est jugé très faible, sous 45 faible, sous 65 moyen et 65 ou plus fort. Un mot de passe qui n’a pas fuité mais qui est jugé sous « moyen » reçoit un avertissement.

L’indicateur n’est qu’une estimation grossière. Il connaît quelques dizaines de mots courants, pas un dictionnaire et il ne sait pas qu’un mot de passe est le nom de votre rue ou celui de votre chien. La recherche dans les fuites est le seul fait établi de cette page.

Que faire quand il figure sur la liste

  1. Changez-le d’abord sur votre compte e-mail. Votre boîte reçoit les liens de réinitialisation de tout le reste, ce qui en fait le compte que le pirate convoite le plus.
  2. Changez-le partout ailleurs où vous l’avez utilisé, y compris les variantes avec un autre chiffre à la fin. Les scripts les essaient aussi.
  3. Laissez un gestionnaire de mots de passe trouver les remplaçants. Bitwarden, 1Password, KeePassXC ou le gestionnaire intégré à votre navigateur ou à votre téléphone génère et mémorise un mot de passe aléatoire différent pour chaque site. Si vous devez en retenir un, quatre ou cinq mots sans lien entre eux sont plus solides et plus faciles qu’un court mélange de symboles.
  4. Activez la vérification en deux étapes partout où elle existe, de préférence avec une application d’authentification ou une passkey. Ensuite, un mot de passe volé ne suffit plus pour se connecter.

Cette vérification traite un mot de passe à la fois et ne sait pas lesquels de vos comptes ont été piratés. Pour chercher par adresse e-mail, allez directement sur le site de Have I Been Pwned. La plupart des gestionnaires de mots de passe peuvent aussi auditer tout un coffre avec la même méthode de k-anonymat.

Questions fréquentes

Est-ce sûr de taper mon vrai mot de passe dans cette page ?

Le mot de passe n’est pas transmis. Votre navigateur le hache et envoie cinq caractères du hash, qui correspondent à des milliers de mots de passe différents. Vous n’avez pas à croire une page web sur parole : l’onglet réseau de votre navigateur montre exactement ce que cette page envoie et des gestionnaires de mots de passe ainsi que l’API Pwned Passwords proposent la même recherche.

Mon mot de passe a été trouvé, mais je n’ai jamais été piraté. Comment est-ce possible ?

Le nombre concerne le mot de passe, pas vous. Quelqu’un d’autre a pu utiliser le même sur un site piraté, ou un site où vous aviez un compte a pu fuiter sans vous le dire. Dans les deux cas, le mot de passe est maintenant sur les listes que les pirates utilisent.

Un « aucune fuite trouvée » veut-il dire que mon mot de passe est fort ?

Non. Cela veut dire que le mot de passe est absent des fuites collectées jusqu’ici. Un mot de passe comme Kq7! n’est sur aucune liste et tomberait quand même en quelques secondes. Regardez aussi la ligne de robustesse et visez au moins 12 caractères.

Pourquoi SHA-1, si SHA-1 est considéré comme cassé ?

SHA-1 est un mauvais choix pour les signatures numériques et pour stocker des mots de passe sur un serveur. Ici, il sert seulement à indexer une liste publique et le hash complet ne quitte jamais votre navigateur, donc ses faiblesses n’entrent pas en jeu.

À quelle fréquence dois-je changer mes mots de passe ?

Les recommandations actuelles du NIST aux États-Unis et du NCSC au Royaume-Uni sont d’arrêter de les changer à date fixe. Changez-en un quand il y a une raison : il apparaît dans une fuite, vous l’avez partagé ou le service signale une intrusion.

Pourquoi la vérification m’a-t-elle demandé de revenir plus tard ?

Les recherches sont limitées à 60 par heure depuis une même connexion, pour que le relais ne puisse pas servir à des tests en masse.