La vérification n’envoie pas votre mot de passe : un hachage en est calculé, seuls les cinq premiers caractères sortent, et la comparaison se fait chez vous, dans le navigateur. Si le mot de passe figure dans des fuites, il sera deviné en quelques secondes : changez-le partout où il est réutilisé.
Des milliards de mots de passe issus d’anciens piratages circulent en libre accès. Si le vôtre en fait partie, le deviner prend quelques secondes : un programme parcourt simplement la liste. La vérification indique si le mot de passe figure dans la base Have I Been Pwned, sans l’envoyer.
Le mot de passe ne quitte pas votre appareil. Le navigateur calcule le hachage SHA-1, envoie les cinq premiers caractères et reçoit une liste de suffixes ; la correspondance est cherchée chez vous. C’est la méthode standard de k-anonymat de Have I Been Pwned.
Le navigateur calcule le SHA-1 du mot de passe et n’envoie que les cinq premiers caractères du hachage. Le serveur renvoie tous les suffixes qui commencent par ces cinq caractères, des centaines de variantes. La correspondance est cherchée sur votre appareil : impossible donc de savoir, d’après la requête, quel mot de passe a été testé. Cette méthode s’appelle le k-anonymat.
C’est le nombre d’entrées avec ce mot de passe trouvées dans toutes les fuites présentes dans la base. « Trouvé 12 000 fois » ne veut pas dire que vous avez été piraté : cela veut dire que 12 000 autres personnes ont choisi ce mot de passe, et qu’il traîne depuis longtemps dans les dictionnaires d’attaque.
La base ne connaît que les fuites publiées : un piratage récent, dont personne n’a encore parlé, n’y figure pas. L’absence dans la base n’est pas un certificat de sécurité : un mot de passe long et aléatoire, propre à chaque site, protège mieux que n’importe quelle vérification.
L’autre moitié, c’est le canal. Sur un Wi-Fi ouvert, on voit où vous allez ; 404 VPN chiffre tout le trafic et garde le DNS à l’intérieur du tunnel.
Comment connecter 404 VPN →Cela vous a-t-il été utile ?
Un clic, sans inscription