Aller au contenu
mon-ip.fr
EN LIGNE Mon IP →
// Outil sécurité

Mon mot de passe a-t-il été piraté ?

Vérifiez si un mot de passe figure dans les grandes fuites de données connues. Tout se passe dans votre navigateur : votre mot de passe n’est jamais envoyé.

vérificateur de fuiteSÉCURISÉ
Méthode k-anonymity : votre mot de passe est haché en SHA-1 dans votre navigateur, et seuls les 5 premiers caractères du hash sont envoyés au service Have I Been Pwned. Le mot de passe lui-même ne quitte jamais votre appareil.

// 01Que veut dire « mon mot de passe a été piraté » ?

Quand un site se fait pirater, la liste de ses comptes se retrouve souvent en ligne. Le service Have I Been Pwned agrège ces fuites : des milliards de mots de passe compromis. Si le vôtre y figure, cela ne veut pas dire que votre compte a été piraté, mais que ce mot de passe est connu des attaquants : il sera testé en premier lors d’attaques automatisées.

Le vrai danger, c’est la réutilisation. Si vous employez le même mot de passe sur plusieurs sites, une seule fuite suffit à compromettre tous vos comptes : les pirates rejouent vos identifiants partout ailleurs, une technique appelée credential stuffing. La règle est donc simple : un mot de passe qui apparaît dans une fuite ne doit plus jamais être utilisé, nulle part.

// 02Comment ce test protège-t-il votre mot de passe ?

Le principe, appelé k-anonymity, est astucieux : votre navigateur calcule l’empreinte SHA-1 du mot de passe, puis n’envoie que ses 5 premiers caractères. Le service renvoie alors tous les hachages commençant par ces 5 caractères, et la comparaison finale se fait chez vous. Le service ne voit donc jamais votre mot de passe, ni même son empreinte complète.

// En bref

Aucun site sérieux ne vous demandera de taper votre mot de passe « en clair » pour le vérifier. Notre outil ne fait pas exception : il n’en transmet jamais que 5 caractères de hash, impossibles à relier à vous.

// 03Comment les pirates obtiennent-ils les mots de passe ?

Comprendre les méthodes aide à s’en protéger. Les plus courantes :

  • Les fuites de données : un site piraté expose sa base de comptes, revendue ou diffusée. C’est la source de la plupart des mots de passe compromis.
  • Le phishing : un faux e-mail (banque, service connu) vous pousse à saisir vos identifiants sur un site piégé.
  • La force brute et les attaques par dictionnaire : des programmes testent des milliards de combinaisons ou une liste de mots de passe courants. Efficace contre les mots de passe faibles.
  • Le credential stuffing : les identifiants volés sur un site sont rejoués automatiquement sur des dizaines d’autres, en pariant sur la réutilisation.
  • Les logiciels malveillants : un keylogger installé à votre insu enregistre chaque frappe, mot de passe compris.

// 04Les signes d’alerte, et quoi faire tout de suite

Quelques signaux doivent vous alerter : une connexion depuis un lieu inhabituel, des e-mails de réinitialisation que vous n’avez pas demandés, des contacts qui reçoivent des messages étranges de votre part, ou un accès soudainement bloqué à un compte.

! À faire immédiatement
  • Changez le mot de passe sur tous les sites où vous l’utilisiez.
  • Activez la double authentification partout où c’est possible.
  • Vérifiez les appareils et sessions connectés et déconnectez les inconnus.
  • Si l’e-mail ou un réseau social est touché, prévenez vos contacts d’ignorer les messages suspects.

// 05Comment créer un mot de passe vraiment solide ?

Un bon mot de passe est long (au moins 12 caractères), unique à chaque service, et sans information personnelle devinable (date de naissance, prénom, animal). Le plus simple reste la phrase de passe : quatre ou cinq mots sans lien, faciles à retenir mais très longs à casser.

Impossible d’en mémoriser des dizaines ? C’est justement le rôle d’un gestionnaire de mots de passe : il génère et retient à votre place un mot de passe unique par site. Associé à la double authentification, c’est la combinaison qui referme la porte que la plupart des attaques cherchent à forcer.

// Questions fréquentes

On vous répond

Ce test est-il vraiment sûr ? Mon mot de passe est-il envoyé ?

Non, il ne quitte jamais votre navigateur. Il est haché en SHA-1 sur votre appareil, et seuls les 5 premiers caractères de cette empreinte sont transmis (méthode k-anonymity). Le service ne peut ni voir ni reconstituer votre mot de passe.

Mon mot de passe apparaît dans une fuite : que dois-je faire ?

Changez-le immédiatement partout où vous l’utilisiez, activez la double authentification, et ne le réutilisez plus jamais. Un gestionnaire de mots de passe vous évitera d’avoir à en retenir de nouveaux.

Comment les pirates connaissent-ils mon mot de passe ?

Le plus souvent via une fuite de données sur un site que vous utilisiez, puis par credential stuffing : ils rejouent vos identifiants sur d’autres services. Le phishing, la force brute et les logiciels espions complètent la panoplie.

Un mot de passe compliqué suffit-il à me protéger ?

Pas si vous le réutilisez. Un mot de passe même très complexe devient dangereux dès qu’il fuite une fois et qu’il sert sur plusieurs comptes. L’unicité compte autant que la complexité.

Faut-il changer ses mots de passe régulièrement ?

Pas systématiquement si vos mots de passe sont longs, uniques et protégés par la double authentification. En revanche, changez-les sans attendre dès qu’une fuite est détectée sur un service que vous utilisez.