Zum Inhalt

Passwort prüfen

Passwörter aus Datenlecks stehen in Listen, die Angreifer zuerst durchprobieren. Hier siehst du, ob deines darunter ist. Das Passwort selbst bleibt in deinem Browser.

Passwort eingeben

Dein Browser rechnet aus dem Passwort eine Prüfsumme. Davon gehen nur die ersten fünf Zeichen an uns. Nach der Prüfung leeren wir das Feld.

Was technisch passiert

So prüfen wir

Dein Browser bildet eine Prüfsumme
Aus dem Passwort wird ein SHA-1-Wert mit 40 Zeichen. Das geschieht auf deinem Gerät.
Fünf Zeichen gehen an unseren Server
Mit fünf Zeichen lässt sich das Passwort nicht zurückrechnen: Hunderte Passwörter aus der Liste teilen sich denselben Anfang.
Wir fragen Have I Been Pwned
Unser Server reicht die fünf Zeichen weiter. Der Dienst sieht dabei unsere Adresse, nicht deine. Die Antwort wird auf eine feste Länge aufgefüllt, damit ihre Größe nichts verrät.
Der Vergleich läuft bei dir
Zurück kommt eine Liste mit allen Enden zu diesem Anfang. Dein Browser sieht nach, ob deines dabei ist. Wir erfahren das Ergebnis nicht.
Was wir nicht speichern
Unsere Anwendung schreibt die fünf Zeichen in kein Protokoll. Unser vorgelagerter Proxy kann die Adresse der Anfrage samt der fünf Zeichen für kurze Zeit im Zugriffsprotokoll führen. Das Passwort legt die Seite weder im Verlauf noch im Speicher des Browsers ab.