Mot de passe compromis ? Est-il déjà dans les listes des attaquants ?
Haché dans votre navigateur : seuls les 5 premiers caractères de son SHA-1 sont envoyés. Rien n’est conservé.
Saisissez un mot de passe, ou collez son hash SHA-1 ou NTLM. Il est haché dans votre navigateur et seuls les 5 premiers caractères du hash en sortent ; la comparaison avec plus de 2 milliards de mots de passe fuités se fait chez vous.
curl -d "email=you@example.com" https://ismalicious.com/api/keys/instant500 requêtes gratuites/mois · clé API instantanée · sans formulaire
2B+
Mots de passe fuités
5
Caractères du hash envoyés
SHA-1 · NTLM
Types de hash
30 d
Mise à jour du corpus
Fonctionnalités principales. Les outils pour protéger votre infrastructure et vos utilisateurs.
k-anonymat par construction
Le mot de passe est haché là où vous le tapez. Seul un préfixe de 5 caractères de son SHA-1 est envoyé ; environ 2 000 hash le partagent, et la comparaison se fait chez vous.
Plus de 2 milliards de mots de passe fuités
Le corpus Pwned Passwords de Have I Been Pwned, hébergé sur nos serveurs et mis à jour chaque mois : une vérification ne dépend d’aucun tiers.
SHA-1 et NTLM
Collez un hash NTLM issu d’un audit Active Directory ou d’un dump d’identifiants pour savoir si le mot de passe derrière est connu des attaquants.
Combien de fois, pas seulement oui ou non
Chaque correspondance donne le nombre de fois où le mot de passe a été vu dans des fuites, d’une fois à des dizaines de millions.
API REST et SDK
POST /check/password avec un hash, ou la route range pour le k-anonymat. Le SDK JavaScript hache localement pour vous.
Pour les agents IA
L’outil MCP check_password_exposure permet à un agent de vérifier un mot de passe avant de l’accepter, de le générer ou de le stocker.
Cas d’usage. Comment les équipes de sécurité utilisent cet outil.
Inscription et changement de mot de passe
Refusez un mot de passe fuité au moment où l’utilisateur le choisit, comme le recommande le NIST SP 800-63B. Nous le faisons sur notre propre inscription.
Audits Active Directory
Comparez les hash NTLM extraits d’un contrôleur de domaine aux données de fuites pour trouver les comptes dont le mot de passe circule déjà.
Réponse à incident
Après un dump d’identifiants ou une infection par infostealer, voyez quels mots de passe récupérés figurent déjà dans les listes des attaquants.
Agents qui manipulent des identifiants
Donnez à un agent IA le moyen de refuser un mot de passe fuité sans jamais envoyer le mot de passe lui-même.
Pourquoi les mots de passe fuités comptent
Le credential stuffing marche parce que les gens réutilisent leurs mots de passe. Les attaquants ne devinent pas : ils rejouent les milliards de mots de passe déjà publiés dans des fuites sur toutes les pages de connexion qu’ils atteignent. Un mot de passe présent dans ces listes est compromis quelle que soit sa longueur ou sa complexité ; c’est pourquoi le NIST SP 800-63B demande aux services de refuser les mots de passe présents dans des corpus de fuites.
Vérifier un mot de passe sans le révéler
La vérification repose sur le k-anonymat. Votre navigateur hache le mot de passe en SHA-1 et n’envoie que les cinq premiers caractères du hash. Environ 2 000 hash fuités partagent chaque préfixe ; nous les renvoyons tous avec leur nombre d’apparitions, et la comparaison avec la suite de votre hash se fait dans votre navigateur. Ni le mot de passe ni son hash complet ne sont jamais transmis.
Auditer Active Directory avec les hash NTLM
Windows stocke les mots de passe sous forme de hash NTLM. Un auditeur qui les extrait d’un contrôleur de domaine peut comparer chaque hash aux données de fuites sans rien casser : une correspondance signifie que le mot de passe du compte est déjà dans les listes des attaquants et doit être changé en priorité.
Vérifier des mots de passe dans votre code
POST /check/password prend un hash SHA-1 ou NTLM et indique si le mot de passe est exposé, combien de fois, avec un niveau de prévalence. Pour le k-anonymat, GET /pwned-passwords/range/{prefix} renvoie les hash sous un préfixe. La méthode checkPassword du SDK JavaScript hache localement, et l’outil MCP check_password_exposure offre la même vérification aux agents IA.
Questions fréquentes.
Comment fonctionne la vérification ?
Voyez-vous ou conservez-vous mon mot de passe ?
Mon mot de passe est absent. Est-il sûr ?
Puis-je vérifier des hash NTLM d’Active Directory ?
Existe-t-il une API ?
Articles associés. Pour approfondir le sujet, consultez notre blog de recherche en sécurité.
Prêt à commencer ?
Rejoignez des milliers d'équipes de sécurité qui utilisent isMalicious pour protéger leur infrastructure.
Aucune carte bancaire requise · Clé API gratuite

