sempercode.de / Toolbox / Passwort-Leak-Check
// Sicherheit

Passwort-Leak-Check

Prüft, ob ein Passwort schon einmal in einem Datenleck aufgetaucht ist. Das Passwort verlässt Ihr Gerät dabei nicht.

Beispiel zum Ausprobieren:

So funktioniert die Prüfung

01

Hash im Browser

Ihr Passwort wird lokal mit SHA-1 in einen Fingerabdruck umgerechnet. Das Passwort selbst verlässt Ihr Gerät nie.

02

Nur 5 Zeichen gesendet

Zum Dienst Have I Been Pwned geht nur der Anfang des Fingerabdrucks (5 Zeichen). Der Dienst liefert alle passenden Endungen zurück.

03

Abgleich lokal

Ob Ihr Passwort dabei ist, wird erst bei Ihnen im Browser festgestellt. Der Dienst erfährt das Ergebnis nicht.

Technik: k-Anonymität über die Schnittstelle „Pwned Passwords“ (api.pwnedpasswords.com, Betreiber Have I Been Pwned/Cloudflare). Der Dienst sieht Ihre IP-Adresse und die 5 Zeichen. Es werden Padding-Zeilen angefordert, damit die Antwortlänge nichts verrät. Ein Treffer heißt: Das Passwort stand in einem bekannten Datenleck und ist unsicher, egal bei welchem Konto. Kein Treffer heißt nicht, dass es sicher ist. Tippen Sie trotzdem keine Passwörter auf fremden oder öffentlichen Geräten ein, die Sie noch aktiv nutzen.