Aller au contenu principal
Threat Intelligence

Mot de passe compromis ? Est-il déjà dans les listes des attaquants ?

Essayer maintenant

Haché dans votre navigateur : seuls les 5 premiers caractères de son SHA-1 sont envoyés. Rien n’est conservé.

Saisissez un mot de passe, ou collez son hash SHA-1 ou NTLM. Il est haché dans votre navigateur et seuls les 5 premiers caractères du hash en sortent ; la comparaison avec plus de 2 milliards de mots de passe fuités se fait chez vous.

curl -d "email=you@example.com" https://ismalicious.com/api/keys/instant

500 requêtes gratuites/mois · clé API instantanée · sans formulaire

2B+

Mots de passe fuités

5

Caractères du hash envoyés

SHA-1 · NTLM

Types de hash

30 d

Mise à jour du corpus

Fonctionnalités

Fonctionnalités principales. Les outils pour protéger votre infrastructure et vos utilisateurs.

k-anonymat par construction

Le mot de passe est haché là où vous le tapez. Seul un préfixe de 5 caractères de son SHA-1 est envoyé ; environ 2 000 hash le partagent, et la comparaison se fait chez vous.

Plus de 2 milliards de mots de passe fuités

Le corpus Pwned Passwords de Have I Been Pwned, hébergé sur nos serveurs et mis à jour chaque mois : une vérification ne dépend d’aucun tiers.

SHA-1 et NTLM

Collez un hash NTLM issu d’un audit Active Directory ou d’un dump d’identifiants pour savoir si le mot de passe derrière est connu des attaquants.

Combien de fois, pas seulement oui ou non

Chaque correspondance donne le nombre de fois où le mot de passe a été vu dans des fuites, d’une fois à des dizaines de millions.

API REST et SDK

POST /check/password avec un hash, ou la route range pour le k-anonymat. Le SDK JavaScript hache localement pour vous.

Pour les agents IA

L’outil MCP check_password_exposure permet à un agent de vérifier un mot de passe avant de l’accepter, de le générer ou de le stocker.

Applications

Cas d’usage. Comment les équipes de sécurité utilisent cet outil.

Inscription et changement de mot de passe

Refusez un mot de passe fuité au moment où l’utilisateur le choisit, comme le recommande le NIST SP 800-63B. Nous le faisons sur notre propre inscription.

Audits Active Directory

Comparez les hash NTLM extraits d’un contrôleur de domaine aux données de fuites pour trouver les comptes dont le mot de passe circule déjà.

Réponse à incident

Après un dump d’identifiants ou une infection par infostealer, voyez quels mots de passe récupérés figurent déjà dans les listes des attaquants.

Agents qui manipulent des identifiants

Donnez à un agent IA le moyen de refuser un mot de passe fuité sans jamais envoyer le mot de passe lui-même.

Pourquoi les mots de passe fuités comptent

Le credential stuffing marche parce que les gens réutilisent leurs mots de passe. Les attaquants ne devinent pas : ils rejouent les milliards de mots de passe déjà publiés dans des fuites sur toutes les pages de connexion qu’ils atteignent. Un mot de passe présent dans ces listes est compromis quelle que soit sa longueur ou sa complexité ; c’est pourquoi le NIST SP 800-63B demande aux services de refuser les mots de passe présents dans des corpus de fuites.

Vérifier un mot de passe sans le révéler

La vérification repose sur le k-anonymat. Votre navigateur hache le mot de passe en SHA-1 et n’envoie que les cinq premiers caractères du hash. Environ 2 000 hash fuités partagent chaque préfixe ; nous les renvoyons tous avec leur nombre d’apparitions, et la comparaison avec la suite de votre hash se fait dans votre navigateur. Ni le mot de passe ni son hash complet ne sont jamais transmis.

Auditer Active Directory avec les hash NTLM

Windows stocke les mots de passe sous forme de hash NTLM. Un auditeur qui les extrait d’un contrôleur de domaine peut comparer chaque hash aux données de fuites sans rien casser : une correspondance signifie que le mot de passe du compte est déjà dans les listes des attaquants et doit être changé en priorité.

Vérifier des mots de passe dans votre code

POST /check/password prend un hash SHA-1 ou NTLM et indique si le mot de passe est exposé, combien de fois, avec un niveau de prévalence. Pour le k-anonymat, GET /pwned-passwords/range/{prefix} renvoie les hash sous un préfixe. La méthode checkPassword du SDK JavaScript hache localement, et l’outil MCP check_password_exposure offre la même vérification aux agents IA.

Assistance

Questions fréquentes.

Comment fonctionne la vérification ?

Votre navigateur calcule le SHA-1 du mot de passe et n’en envoie que les 5 premiers caractères hexadécimaux. Nous renvoyons tous les hash fuités qui commencent ainsi, environ 2 000, avec leur nombre d’apparitions, et votre navigateur y cherche la suite de son hash.

Voyez-vous ou conservez-vous mon mot de passe ?

Non. Le mot de passe ne quitte jamais votre navigateur, son hash complet non plus. Le préfixe de 5 caractères est partagé par des milliers de hash, et aucune vérification n’est enregistrée.

Mon mot de passe est absent. Est-il sûr ?

Il ne figure pas dans les fuites connues, c’est une bonne nouvelle. Cela ne dit rien de sa robustesse : un mot de passe court ou prévisible peut toujours être deviné ou cassé.

Puis-je vérifier des hash NTLM d’Active Directory ?

Oui. Choisissez Hash NTLM et collez le hash de 32 caractères, ou envoyez-le à l’API. Le corpus contient la forme SHA-1 et la forme NTLM de chaque mot de passe fuité.

Existe-t-il une API ?

Oui : POST /check/password avec un hash SHA-1 ou NTLM renvoie un verdict et un nombre d’apparitions, et GET /pwned-passwords/range/{prefix} sert la recherche par k-anonymat. Un mot de passe en clair est refusé. Le serveur MCP expose la même vérification aux agents IA.
Commencer

Prêt à commencer ?

Rejoignez des milliers d'équipes de sécurité qui utilisent isMalicious pour protéger leur infrastructure.

Aucune carte bancaire requise · Clé API gratuite