So funktioniert die Prüfung
Hash im Browser
Ihr Passwort wird lokal mit SHA-1 in einen Fingerabdruck umgerechnet. Das Passwort selbst verlässt Ihr Gerät nie.
Nur 5 Zeichen gesendet
Zum Dienst Have I Been Pwned geht nur der Anfang des Fingerabdrucks (5 Zeichen). Der Dienst liefert alle passenden Endungen zurück.
Abgleich lokal
Ob Ihr Passwort dabei ist, wird erst bei Ihnen im Browser festgestellt. Der Dienst erfährt das Ergebnis nicht.
Technik: k-Anonymität über die Schnittstelle „Pwned Passwords“ (api.pwnedpasswords.com, Betreiber Have I Been Pwned/Cloudflare). Der Dienst sieht Ihre IP-Adresse und die 5 Zeichen. Es werden Padding-Zeilen angefordert, damit die Antwortlänge nichts verrät. Ein Treffer heißt: Das Passwort stand in einem bekannten Datenleck und ist unsicher, egal bei welchem Konto. Kein Treffer heißt nicht, dass es sicher ist. Tippen Sie trotzdem keine Passwörter auf fremden oder öffentlichen Geräten ein, die Sie noch aktiv nutzen.