Check if your password has been exposed in data breaches
Uses k-Anonymity via Have I Been Pwned API. Your password is never sent over the network.La vérification de fuite de mot de passe MailDrop vous dit si un mot de passe apparaît dans des fuites de données connues, sans jamais révéler le mot de passe lui-même. Tapez un mot de passe : l'outil le hache localement en SHA-1, n'envoie que les cinq premiers caractères de ce hachage à l'API Pwned Passwords de Have I Been Pwned, puis compare la liste de candidats renvoyée sur votre appareil. Grâce à ce modèle de k-anonymat, ni nos serveurs ni l'API ne voient jamais votre mot de passe, ni même son hachage complet.
Des milliards de mots de passe ont été exposés dans des fuites au fil des ans, et les attaquants injectent ces listes dans des attaques automatisées de credential stuffing contre tous les grands services. Si un mot de passe que vous utilisez figure dans une telle liste, il est de fait public, aussi solide qu'il paraisse. La vérification prend quelques secondes et vous donne un chiffre concret : le nombre de fois où ce mot de passe exact est apparu dans les données de fuites, de zéro à plusieurs millions.
La vérification est gratuite, anonyme et sans inscription. Si un mot de passe ressort compromis, générez un remplaçant avec notre générateur de mots de passe, et pensez à associer vos nouveaux comptes à une adresse email temporaire MailDrop pour qu'une future fuite d'un site mineur expose le moins possible sur vous.
Tapez le mot de passe dans le champ de saisie. Utilisez le bouton en forme d'œil pour basculer la visibilité et confirmer que vous l'avez tapé correctement. Rien n'est envoyé nulle part tant que vous ne lancez pas la vérification.
Cliquez sur Vérifier le mot de passe. Votre navigateur calcule le hachage SHA-1 du mot de passe localement, garde le hachage pour lui et ne transmet que ses cinq premiers caractères à l'API de plages de Have I Been Pwned.
L'API renvoie plusieurs centaines de suffixes de hachage partageant ces cinq caractères. Votre navigateur parcourt cette liste localement à la recherche de votre hachage complet : le service ne sait jamais quelle entrée, le cas échéant, vous intéressait.
Un résultat vert signifie que le mot de passe est absent des données de fuites connues. Un résultat rouge indique combien de fois il est apparu : changez-le partout où vous l'utilisez, et passez désormais à des mots de passe aléatoires uniques par site.
Oui, car le mot de passe ne quitte jamais votre navigateur. Il est haché localement, et seul un préfixe de hachage de cinq caractères, qui correspond à des centaines de mots de passe sans rapport, est envoyé à l'API. Ni MailDrop ni Have I Been Pwned ne peuvent reconstruire votre mot de passe à partir de ce préfixe. Ce modèle de k-anonymat est la méthode de référence pour vérifier les fuites en toute sécurité.
Cela signifie que ce mot de passe exact figure dans des fuites publiquement connues, et le compteur indique combien de fois. Cela ne veut pas forcément dire que votre compte a été piraté ; quelqu'un d'autre a pu utiliser le même mot de passe. Dans tous les cas, les attaquants testent ces listes en permanence : cessez immédiatement d'utiliser ce mot de passe partout.
Pas en soi. L'absence des données de fuites signifie seulement que ce mot de passe n'est pas encore apparu dans les fuites connues. Un mot de passe court ou prévisible peut toujours être cassé directement. Combinez un résultat propre avec une vraie robustesse : 16 caractères ou plus, générés aléatoirement, et jamais réutilisés d'un site à l'autre.
Nous ne le pouvons pas, même en principe : le mot de passe et son hachage complet n'existent que dans votre navigateur, et nos serveurs n'interviennent pas du tout dans la vérification. La requête va directement de votre navigateur à l'API Have I Been Pwned avec pour seul contenu le préfixe de hachage de cinq caractères. Il n'y a rien à stocker pour qui que ce soit.
Changez-le sur chaque compte où vous l'utilisiez, en commençant par l'email et la banque, et activez l'authentification à deux facteurs quand elle est disponible. Utilisez notre générateur pour créer un remplaçant aléatoire unique par site, stockez-les dans un gestionnaire de mots de passe, et utilisez une adresse email jetable MailDrop pour les inscriptions à faible confiance afin que les futures fuites emportent moins de votre identité.