Passwort prüfen
Passwörter aus Datenlecks stehen in Listen, die Angreifer zuerst durchprobieren. Hier siehst du, ob deines darunter ist. Das Passwort selbst bleibt in deinem Browser.
Passwort eingeben
Was technisch passiert
- Dein Browser bildet eine Prüfsumme
- Aus dem Passwort wird ein SHA-1-Wert mit 40 Zeichen. Das geschieht auf deinem Gerät.
- Fünf Zeichen gehen an unseren Server
- Mit fünf Zeichen lässt sich das Passwort nicht zurückrechnen: Hunderte Passwörter aus der Liste teilen sich denselben Anfang.
- Wir fragen Have I Been Pwned
- Unser Server reicht die fünf Zeichen weiter. Der Dienst sieht dabei unsere Adresse, nicht deine. Die Antwort wird auf eine feste Länge aufgefüllt, damit ihre Größe nichts verrät.
- Der Vergleich läuft bei dir
- Zurück kommt eine Liste mit allen Enden zu diesem Anfang. Dein Browser sieht nach, ob deines dabei ist. Wir erfahren das Ergebnis nicht.
- Was wir nicht speichern
- Unsere Anwendung schreibt die fünf Zeichen in kein Protokoll. Unser vorgelagerter Proxy kann die Adresse der Anfrage samt der fünf Zeichen für kurze Zeit im Zugriffsprotokoll führen. Das Passwort legt die Seite weder im Verlauf noch im Speicher des Browsers ab.