it-life.org / Toolbox / Passwort-Leak-Check
// Sicherheit

Passwort-Leak-Check

Prüft, ob ein Passwort schon einmal in einem Datenleck aufgetaucht ist. Das Passwort verlässt dein Gerät dabei nicht.

Beispiel zum Ausprobieren:

So funktioniert die Prüfung

01

Hash im Browser

Dein Passwort wird lokal mit SHA-1 in einen Fingerabdruck umgerechnet. Das Passwort selbst verlässt dein Gerät nie.

02

Nur 5 Zeichen gesendet

Zum Dienst Have I Been Pwned geht nur der Anfang des Fingerabdrucks (5 Zeichen). Der Dienst liefert alle passenden Endungen zurück.

03

Abgleich lokal

Ob dein Passwort dabei ist, wird erst bei dir im Browser festgestellt. Der Dienst erfährt das Ergebnis nicht.

Technik: k-Anonymität über die Schnittstelle „Pwned Passwords“ (api.pwnedpasswords.com, Betreiber Have I Been Pwned/Cloudflare). Der Dienst sieht deine IP-Adresse und die 5 Zeichen. Es werden Padding-Zeilen angefordert, damit die Antwortlänge nichts verrät. Ein Treffer heißt: Das Passwort stand in einem bekannten Datenleck und ist unsicher, egal bei welchem Konto. Kein Treffer heißt nicht, dass es sicher ist. Tippe trotzdem keine Passwörter auf fremden oder öffentlichen Geräten ein, die du noch aktiv nutzt.