Controllo Password Compromesse
Verifica se una password e' comparsa in una violazione di dati (data breach) nota. Il controllo avviene con tecnica k-anonymity: la password non lascia mai il tuo browser.
Non inviamo mai la password intera ne' il suo hash completo: solo i primi 5 caratteri dell'hash SHA-1 lasciano il browser.
Come funziona (privacy by design)
Questo strumento usa il modello k-anonymity del database Pwned Passwords (Have I Been Pwned), che raccoglie miliardi di password emerse in violazioni pubbliche:
- Il tuo browser calcola l'hash SHA-1 della password localmente (Web Crypto API).
- Vengono inviati al nostro server solo i primi 5 caratteri dell'hash.
- Il server fa da proxy verso il servizio Pwned Passwords e riceve la lista di tutti gli hash che iniziano con quei 5 caratteri (centinaia di suffissi).
- Il tuo browser confronta in locale il resto dell'hash con la lista ricevuta.
- La password intera e l'hash completo non lasciano mai il dispositivo.
Follow-up: controllo per email
Il controllo dei data breach per indirizzo email richiede l'API commerciale a pagamento di Have I Been Pwned e non e' incluso in questa versione. Puo' essere aggiunto in futuro tramite un endpoint server-side dedicato con chiave API.