So funktioniert die Prüfung
Hash im Browser
Dein Passwort wird lokal mit SHA-1 in einen Fingerabdruck umgerechnet. Das Passwort selbst verlässt dein Gerät nie.
Nur 5 Zeichen gesendet
Zum Dienst Have I Been Pwned geht nur der Anfang des Fingerabdrucks (5 Zeichen). Der Dienst liefert alle passenden Endungen zurück.
Abgleich lokal
Ob dein Passwort dabei ist, wird erst bei dir im Browser festgestellt. Der Dienst erfährt das Ergebnis nicht.
Technik: k-Anonymität über die Schnittstelle „Pwned Passwords“ (api.pwnedpasswords.com, Betreiber Have I Been Pwned/Cloudflare). Der Dienst sieht deine IP-Adresse und die 5 Zeichen. Es werden Padding-Zeilen angefordert, damit die Antwortlänge nichts verrät. Ein Treffer heißt: Das Passwort stand in einem bekannten Datenleck und ist unsicher, egal bei welchem Konto. Kein Treffer heißt nicht, dass es sicher ist. Tippe trotzdem keine Passwörter auf fremden oder öffentlichen Geräten ein, die du noch aktiv nutzt.