- PVSM.RU - https://www.pvsm.ru -

Расширение Password Checkup сверяет пароли с базой из 4 млрд скомпрометированных аккаунтов

Расширение Password Checkup сверяет пароли с базой из 4 млрд скомпрометированных аккаунтов - 1

Недавно хакеры выложили в открытый доступ коллекции №1-5 [1] — в общей сложности около 2,7 млрд аккаунтов с паролями (magnet-ссылки: коллекция № 1 [2], коллекции № 2-5 [3]). Эти пароли многие годы собирались из всех доступных источников, в том числе с российских сайтов. Каждый может проверить наличие своего пароля в базе, введя его хэш на сайте Have I Been Pwned [4] (HIBP) или в сервисе Firefox Monitor [5]. Теперь появился ещё один способ сделать это — через новое расширение Password Checkup [6] для Chrome.

Password Checkup проверяет аутентичность пароля на любом сайте. Если пользователь где-то вводит скомпрометированные учётные данные, расширение сигнализирует об этом.

Как и Firefox Monitor, расширение отправляет на сервер для проверки не сам пароль, а его хэш. См. подробное описание криптографической схемы [7], которая в схематически изображена на иллюстрации ниже.

Расширение Password Checkup сверяет пароли с базой из 4 млрд скомпрометированных аккаунтов - 2

Google утверждает [8], что сверка проводится по базе из 4 млрд аккаунтов. Это больше, чем есть в базе HIBP: возможно, компания владеет базами паролей, которые ещё не попали в открытый доступ.

Google отмечает, что на её сайтах пользователи защищаются от утечек автоматически. Компания постоянно сканирует хакерские базы. Если пароль для Google Account замечен в какой-нибудь из утечек, то он автоматически деактивируется. Такая мера уже позволила в десять раз [9] уменьшить угоны аккаунтов Google.

Автор: alizar

Источник [10]


Сайт-источник PVSM.RU: https://www.pvsm.ru

Путь до страницы источника: https://www.pvsm.ru/chrome/307794

Ссылки в тексте:

[1] коллекции №1-5: https://habr.com/ru/post/436420/

[2] коллекция № 1: http://magnet:?xt=urn:btih:B39C603C7E18DB8262067C5926E7D5EA5D20E12E

[3] коллекции № 2-5: http://magnet:?xt=urn:btih:D136B1ADDE531F38311FBF43FB96FC26DF1A34CD

[4] Have I Been Pwned: https://haveibeenpwned.com/

[5] Firefox Monitor: https://monitor.firefox.com/

[6] Password Checkup: https://chrome.google.com/webstore/detail/password-checkup/pncabnpcffmalkkjpajodfhijclecjno

[7] описание криптографической схемы: https://security.googleblog.com/2019/02/protect-your-accounts-from-data.html

[8] утверждает: https://www.blog.google/technology/safety-security/google-password-checkup-cross-account-protection/

[9] в десять раз: https://security.googleblog.com/2017/11/new-research-understanding-root-cause.html

[10] Источник: https://habr.com/ru/post/439074/?utm_campaign=439074