ItsMyIp

Mon mot de passe a-t-il fuité ?

Vérification dans les fuites de données connues, sans jamais envoyer votre mot de passe : il est haché localement, seuls 5 caractères du hash quittent votre navigateur.

Mot de passe à vérifier
  • Le mot de passe ne quitte jamais votre navigateur : il est haché en SHA-1 localement, et seuls les 5 premiers caractères du hash (sur 40) sont envoyés à l'API k-anonymity de Have I Been Pwned. Ni ItsMyIp ni HIBP ne peuvent le reconstituer.

01Comment ce test peut-il être sûr ?

Envoyer un mot de passe à un site pour savoir s'il a fuité serait absurde. Ce test utilise le protocole k-anonymity de Have I Been Pwned : votre navigateur calcule localement le hash SHA-1 du mot de passe, puis n'envoie que ses 5 premiers caractères. L'API renvoie les centaines de hash compromis commençant pareil, et la comparaison finale se fait dans votre navigateur. Personne — ni nous, ni HIBP — ne voit votre mot de passe ni même son hash complet.

La base Have I Been Pwned, maintenue par le chercheur Troy Hunt, agrège plus de 900 millions de mots de passe issus de milliers de fuites réelles. C'est elle que consultent les gestionnaires de mots de passe et les navigateurs pour leurs alertes. Si votre mot de passe y figure, considérez-le comme public — et générez-en un neuf avec notre générateur.

02Comprendre le résultat

Compromis
Le mot de passe apparaît tel quel dans des fuites publiques : les attaquants le testent en priorité (credential stuffing). À remplacer partout, immédiatement.
Occurrences
Le nombre de fois où il apparaît dans les fuites. « 123456 » dépasse les 40 millions ; même 2 ou 3 occurrences suffisent à le condamner.
Introuvable
Absent des fuites connues — mais pas forcément fort : « MotDePasse2026 » peut être vierge de fuite et tomber en quelques minutes de force brute.
k-anonymity
Le principe : demander « tous les hash commençant par ces 5 caractères » au lieu de « ce hash précis ». Votre requête est noyée parmi ~800 candidats, indistinguable.
SHA-1
Utilisé ici comme identifiant, pas comme protection : sa faiblesse cryptographique n'a aucune incidence sur ce protocole, où le hash complet ne circule jamais.

03Mot de passe compromis : que faire ?

Changez-le sur tous les comptes où il sert — c'est là le vrai danger : les attaquants rejouent les couples email/mot de passe fuités sur des centaines de sites (credential stuffing). Commencez par l'email principal (il permet de réinitialiser tout le reste), puis banque, réseaux sociaux, boutiques.

Profitez-en pour passer aux mots de passe uniques générés aléatoirement (notre générateur) et stockés dans un gestionnaire, et activez la double authentification sur les comptes sensibles. Un mot de passe fuité avec 2FA active reste inutilisable seul.

04Questions fréquentes

Est-ce vraiment sans risque d'entrer mon mot de passe ici ?

Oui, et vous pouvez le vérifier : ouvrez l'onglet Réseau des outils de développement de votre navigateur pendant le test. Vous verrez une seule requête, vers api.pwnedpasswords.com/range/XXXXX, où XXXXX est 5 caractères hexadécimaux — jamais votre mot de passe, jamais son hash complet. Le serveur d'ItsMyIp n'est pas contacté du tout.

Mon mot de passe est introuvable : suis-je tranquille ?

Pour le risque « fuite », oui. Mais l'absence de fuite ne mesure pas la robustesse : un mot de passe court ou prévisible se casse par force brute même s'il n'a jamais fuité. Les deux tests sont complémentaires : introuvable dans les fuites ET fort (16+ caractères aléatoires), c'est la combinaison visée.

D'où viennent les mots de passe de la base HIBP ?

De fuites réelles publiées ou revendues : bases de données de sites piratés (LinkedIn, Adobe, Dropbox…), combolists agrégées par les cybercriminels, dumps de forums. Troy Hunt les collecte, les vérifie et n'en publie que les hash — la base Pwned Passwords est même téléchargeable intégralement, c'est un service public de la sécurité.

Un mot de passe fuité chez un site que je n'utilise pas, est-ce grave ?

Oui, si vous utilisez ce mot de passe ailleurs. La base ne dit pas « votre compte a fuité » mais « ce mot de passe circule » : quiconque l'utilise, sur n'importe quel site, est exposé au credential stuffing. C'est tout le problème de la réutilisation — et la raison d'un mot de passe unique par service.

Pourquoi utiliser SHA-1 alors qu'il est réputé cassé ?

SHA-1 est cassé pour les collisions (fabriquer deux contenus de même hash), ce qui est sans rapport avec cet usage : ici il sert d'identifiant compact pour comparer des mots de passe à une base. Le protocole k-anonymity n'expose de toute façon que 5 caractères du hash — même un hash parfait n'apporterait rien de plus.

05Autres outils réseau