Je me demandais ce qu'envoie le serveur à l'API https://haveibeenpwned.com/API/v2
Je suppose qu'il n'envoie pas le mot de passe en clair mais en empreinte surement SHA1.
En fait, c'est mieux que çà. Haveibeenpwned met à disposition une requête avec les 5 premier caractères SHA1. Il retourne alors la liste des hash commençant par ces 5 caractères. Il ne reçoive donc pas l'empreinte complète.
# Vérification que le mot de passe n'a pas fuité
Posté par syj . En réponse à la dépêche Laravel 8 est sorti. Évalué à 6.
Je me demandais ce qu'envoie le serveur à l'API https://haveibeenpwned.com/API/v2
Je suppose qu'il n'envoie pas le mot de passe en clair mais en empreinte surement SHA1.
En fait, c'est mieux que çà. Haveibeenpwned met à disposition une requête avec les 5 premier caractères SHA1. Il retourne alors la liste des hash commençant par ces 5 caractères. Il ne reçoive donc pas l'empreinte complète.
https://haveibeenpwned.com/API/v2#SearchingPwnedPasswordsByRange