Outil n° 03 Vérification anonyme via HaveIBeenPwned
Vérifier si un mot de passe a fuité
Vérifiez en quelques secondes si votre mot de passe figure dans une fuite publique. Grâce au protocole de k-anonymity, il n'est jamais transmis en clair : seul un préfixe de hash de 5 caractères sort du navigateur.
Saisissez un mot de passe et cliquez sur « Vérifier » pour interroger la base HaveIBeenPwned (plus de 800 millions de mots de passe issus de fuites publiques).
Le mot de passe ne quitte pas votre navigateur · seul un préfixe de hash SHA-1 est envoyé
§ 01
Méthode
Comment fonctionne la vérification sans risque
Le protocole k-anonymity garantit qu'aucun service ne peut savoir quel mot de passe vous testez.
-
SHA-1 calculé localement
Votre mot de passe est hashé en SHA-1 dans votre navigateur via l'API
SubtleCrypto. Le hash complet n'est jamais envoyé. -
Seuls 5 caractères sortent
Seuls les 5 premiers caractères du hash sont envoyés à HaveIBeenPwned. L'API renvoie tous les suffixes connus pour ce préfixe (~600 résultats).
-
Comparaison locale
Le suffixe de votre hash est comparé localement à la liste reçue. HaveIBeenPwned ne sait donc jamais quel mot de passe vous testiez.
§ 03
Comprendre la fuite
Qu’est-ce qu’une fuite de mot de passe ?
Une fuite de données, ou data breach, survient lorsqu’un service en ligne est compromis. Des informations stockées dans sa base peuvent alors être copiées, puis diffusées ou revendues. Les données concernées sont variées : identifiants, mots de passe, adresses e-mail, numéros de téléphone, adresses postales, parfois données bancaires.
Pour un mot de passe, le risque est double. D’abord, il peut être utilisé directement pour se connecter à votre compte. Ensuite, il peut servir de point d’entrée vers d’autres comptes si vous le réutilisez ailleurs. C’est le scénario classique du credential stuffing.
Dans la pratique, une fuite n’est pas toujours immédiate ni visible. Un mot de passe peut circuler pendant des mois, voire des années, avant d’être intégré à des bases utilisées par des attaquants. C’est pour cela qu’une vérification ponctuelle ne suffit pas : la surveillance doit être régulière, surtout pour les comptes de messagerie, de paiement et de réseaux sociaux.
§ 04
Fonctionnement de la vérification
Comment fonctionne Have I Been Pwned et le protocole k-anonymity ?
Les outils de vérification comme Have I Been Pwned comparent votre adresse e-mail ou, selon les cas, votre mot de passe à des ensembles de données déjà connus comme compromis. Leur intérêt est simple : vous dire si un identifiant apparaît dans une fuite publique ou dans une base d’attaque.
Pour la recherche de mots de passe, le mécanisme repose sur le k-anonymity. Le principe est de ne jamais envoyer le mot de passe complet au service. L’outil calcule un hachage, puis n’en transmet qu’une petite partie. La comparaison s’effectue sur des fragments, ce qui limite l’exposition de votre donnée.
Concrètement, le service ne reçoit pas votre mot de passe en clair. Il ne voit qu’un préfixe du hachage et renvoie les correspondances possibles. Cette approche est conçue pour réduire le risque de divulgation pendant la vérification.
Il faut néanmoins distinguer deux choses : la vérification d’un mot de passe et la vérification d’une adresse e-mail. Dans le premier cas, l’outil cherche à savoir si un secret a déjà été exposé. Dans le second, il indique si un compte associé à cette adresse figure dans une fuite connue.
§ 05
Conséquences
Ce que change vraiment un mot de passe fuité
Un mot de passe fuité n’est pas seulement « visible sur Internet ». Il peut être exploité à très court terme par des groupes criminels qui automatisent les essais de connexion. Le but est simple : tester la combinaison e-mail + mot de passe sur des centaines de services.
La conséquence la plus fréquente est la prise de compte. Si le mot de passe est encore valide et si aucun second facteur n’est actif, un attaquant peut accéder à la messagerie, aux réseaux sociaux, aux services de stockage, voire à des comptes professionnels.
La réutilisation est le facteur aggravant majeur. Lorsqu’un même mot de passe sert sur plusieurs sites, une seule fuite peut ouvrir plusieurs portes. C’est la raison pour laquelle la CNIL recommande des mots de passe uniques par service.
Les impacts peuvent ensuite s’enchaîner : lecture des e-mails de réinitialisation, changement de mots de passe d’autres comptes, usurpation d’identité, achats frauduleux, envoi de messages à vos contacts, collecte de documents personnels. Dans certains cas, l’attaque reste silencieuse pendant plusieurs jours.
§ 06
Réagir immédiatement
Que faire juste après la découverte d’une fuite ?
Le bon réflexe est de commencer par le compte concerné, puis par tous les services où le même mot de passe a pu être utilisé. Si l’adresse e-mail compromise sert de clé d’accès à d’autres plateformes, elle doit être traitée en priorité.
Les actions à mener sont simples, mais doivent être faites dans le bon ordre :
- Changer immédiatement le mot de passe du compte exposé.
- Changer aussi les autres comptes où le même mot de passe a été réutilisé.
- Activer la MFA ou l’authentification à deux facteurs si elle existe.
- Surveiller les connexions récentes, les appareils connectés et les règles de transfert de votre messagerie.
- Vérifier les e-mails de réinitialisation, les alertes de sécurité et les achats récents.
Si la fuite concerne une adresse e-mail principale, il faut considérer cette boîte comme sensible. Elle permet souvent de réinitialiser les autres comptes. En cas de doute, il est prudent de changer d’abord le mot de passe de la messagerie, puis de reprendre le reste des services un par un.
Enfin, la vigilance doit continuer plusieurs semaines. Une fuite peut donner lieu à des tentatives de phishing ciblé. Un message qui cite votre ancien mot de passe, votre adresse ou le nom du service compromis doit être traité avec suspicion.
§ 07
Prévention
Comment éviter qu’une fuite ne devienne une compromission
La prévention repose sur trois règles. Unicité du mot de passe, longueur suffisante, gestion centralisée. Un mot de passe long et différent pour chaque service réduit fortement l’effet domino.
La longueur compte plus que la complexité artificielle. Un mot de passe de 16 à 20 caractères bien choisi est nettement plus robuste qu’un mot de passe court comportant quelques symboles. L’important est qu’il soit imprévisible et non réutilisé.
Un gestionnaire de mots de passe aide à tenir cette discipline. Il permet de générer des identifiants uniques, de les stocker de façon chiffrée et d’éviter la réutilisation. C’est aussi un moyen pratique de remplacer progressivement les anciens mots de passe faibles ou dupliqués.
Il faut également protéger les comptes les plus sensibles : messagerie principale, banque, administration, réseaux sociaux, cloud. Pour eux, la MFA doit être activée dès que possible. Elle ne supprime pas le risque, mais elle bloque une grande partie des attaques automatisées.
Dernier point : ne pas attendre une alerte. La meilleure stratégie consiste à partir du principe qu’un mot de passe peut finir un jour dans une fuite. La vraie protection vient donc de ce qui l’empêche d’être réutilisable ailleurs.
§ 08
Repères
Fuites marquantes : pourquoi elles restent importantes
Certaines fuites ont marqué durablement l’histoire du web parce qu’elles illustrent l’ampleur du problème. LinkedIn 2012 a exposé des millions de mots de passe, souvent réutilisés sur d’autres services. Cette fuite a longtemps alimenté des campagnes d’attaque par réutilisation d’identifiants.
Yahoo reste l’un des cas les plus connus. Les incidents révélés ont touché des comptes à très grande échelle et ont montré qu’une fuite peut avoir des conséquences pendant des années. Même après coup, les données circulent encore dans des bases de fraude.
Collection #1 a été un tournant. Cette agrégation massive d’identifiants et de mots de passe a rendu visible un phénomène déjà ancien : la constitution de mégabases d’attaque à partir de multiples fuites. Le problème n’est donc pas seulement une fuite isolée, mais l’accumulation de données exploitables.
Ces cas montrent une réalité simple : un mot de passe ne perd pas sa valeur parce qu’un site a « corrigé » la faille. S’il a fuité une fois, il doit être considéré comme compromis jusqu’à remplacement complet.
§ 10
FAQ
Questions fréquentes sur la vérification d’une fuite de mot de passe
- Comment savoir si mon mot de passe a fuité ?
- En le vérifiant dans un outil spécialisé qui compare votre donnée à des bases de fuites connues. Si le résultat est positif, considérez le mot de passe comme compromis et remplacez-le immédiatement.
- Est-ce dangereux d’utiliser un vérificateur de fuite de mot de passe ?
- Non, si l’outil utilise un mécanisme de protection comme le k-anonymity. Le principe est de limiter la divulgation de votre mot de passe pendant la vérification. Il ne faut pas, en revanche, saisir son mot de passe dans un site non fiable.
- Que faire si mon mot de passe a été trouvé dans une fuite ?
- Changez-le tout de suite sur le service concerné, puis sur tous les autres comptes où il a pu être utilisé. Activez la MFA, contrôlez les connexions récentes et surveillez vos messages de sécurité.
- Un mot de passe fuité peut-il encore être utilisé des années après ?
- Oui. Les bases de données d’attaque circulent longtemps. Un ancien mot de passe peut ressurgir dans des campagnes de credential stuffing même plusieurs années après la fuite initiale.
- Dois-je changer tous mes mots de passe si un seul site a été piraté ?
- Pas forcément tous. Il faut d’abord changer le mot de passe du site concerné et tous les autres comptes qui utilisaient le même identifiant. Les comptes uniques et distincts ne sont pas touchés par contagion.
- Pourquoi l’authentification à deux facteurs est-elle utile après une fuite ?
- Parce qu’elle ajoute une preuve supplémentaire à la connexion. Même si le mot de passe est connu, un attaquant ne peut pas toujours passer l’étape suivante. C’est une barrière importante contre la prise de compte.
- Comment créer un mot de passe vraiment robuste ?
- Utilisez une chaîne longue, unique, imprévisible, idéalement générée par un outil dédié. Visez au moins 16 caractères pour les comptes sensibles, sans réutilisation.
Votre mot de passe a fuité ?
Générez en un clic un nouveau mot de passe long, unique et impossible à retrouver dans les bases d'attaque.
Ouvrir le générateur
