Ce que vérifie cet outil
Have I Been Pwned maintient la plus grande base de données publique de mots de passe exposés lors de véritables fuites de données — plus de 900 millions de mots de passe uniques au dernier comptage. Cet outil vérifie si un mot de passe que vous envisagez apparaît dans ces données, via l'API Pwned Passwords en k-anonymity du service : votre navigateur hache le mot de passe en SHA-1, envoie uniquement les 5 premiers caractères de ce hachage, et compare le résultat réel localement avec la liste complète des suffixes renvoyés par l'API.
Pourquoi un mot de passe compromis reste dangereux même sur un autre site
Les attaquants n'ont pas besoin de compromettre votre compte directement — ils reprennent les milliards de paires email/mot de passe divulguées sur d'autres services et les testent sur chaque page de connexion qu'ils trouvent (une technique appelée credential stuffing). Un mot de passe ayant fuité d'un forum sans rapport en 2015 est encore activement testé aujourd'hui sur des connexions bancaires ou email. Si votre mot de passe apparaît ici, le risque n'est pas théorique : il est déjà dans les listes utilisées.
Ce que cet outil ne vérifie pas
Un mot de passe sans aucune fuite connue n'est pas nécessairement solide — « jamais compromis » et « difficile à deviner » sont deux propriétés différentes. Utilisez cet outil avec le vérificateur de force de mot de passe, qui évalue la longueur, la diversité des caractères et les motifs prévisibles indépendamment de toute donnée de fuite.