Controllo Password Compromesse

Verifica se una password e' comparsa in una violazione di dati (data breach) nota. Il controllo avviene con tecnica k-anonymity: la password non lascia mai il tuo browser.

Non inviamo mai la password intera ne' il suo hash completo: solo i primi 5 caratteri dell'hash SHA-1 lasciano il browser.

Come funziona (privacy by design)

Questo strumento usa il modello k-anonymity del database Pwned Passwords (Have I Been Pwned), che raccoglie miliardi di password emerse in violazioni pubbliche:

  1. Il tuo browser calcola l'hash SHA-1 della password localmente (Web Crypto API).
  2. Vengono inviati al nostro server solo i primi 5 caratteri dell'hash.
  3. Il server fa da proxy verso il servizio Pwned Passwords e riceve la lista di tutti gli hash che iniziano con quei 5 caratteri (centinaia di suffissi).
  4. Il tuo browser confronta in locale il resto dell'hash con la lista ricevuta.
  5. La password intera e l'hash completo non lasciano mai il dispositivo.

Follow-up: controllo per email

Il controllo dei data breach per indirizzo email richiede l'API commerciale a pagamento di Have I Been Pwned e non e' incluso in questa versione. Puo' essere aggiunto in futuro tramite un endpoint server-side dedicato con chiave API.