- PVSM.RU - https://www.pvsm.ru -

Недавно хакеры выложили в открытый доступ коллекции №1-5 [1] — в общей сложности около 2,7 млрд аккаунтов с паролями (magnet-ссылки: коллекция № 1 [2], коллекции № 2-5 [3]). Эти пароли многие годы собирались из всех доступных источников, в том числе с российских сайтов. Каждый может проверить наличие своего пароля в базе, введя его хэш на сайте Have I Been Pwned [4] (HIBP) или в сервисе Firefox Monitor [5]. Теперь появился ещё один способ сделать это — через новое расширение Password Checkup [6] для Chrome.
Password Checkup проверяет аутентичность пароля на любом сайте. Если пользователь где-то вводит скомпрометированные учётные данные, расширение сигнализирует об этом.
Как и Firefox Monitor, расширение отправляет на сервер для проверки не сам пароль, а его хэш. См. подробное описание криптографической схемы [7], которая в схематически изображена на иллюстрации ниже.

Google утверждает [8], что сверка проводится по базе из 4 млрд аккаунтов. Это больше, чем есть в базе HIBP: возможно, компания владеет базами паролей, которые ещё не попали в открытый доступ.
Google отмечает, что на её сайтах пользователи защищаются от утечек автоматически. Компания постоянно сканирует хакерские базы. Если пароль для Google Account замечен в какой-нибудь из утечек, то он автоматически деактивируется. Такая мера уже позволила в десять раз [9] уменьшить угоны аккаунтов Google.
Автор: alizar
Источник [10]
Сайт-источник PVSM.RU: https://www.pvsm.ru
Путь до страницы источника: https://www.pvsm.ru/chrome/307794
Ссылки в тексте:
[1] коллекции №1-5: https://habr.com/ru/post/436420/
[2] коллекция № 1: http://magnet:?xt=urn:btih:B39C603C7E18DB8262067C5926E7D5EA5D20E12E
[3] коллекции № 2-5: http://magnet:?xt=urn:btih:D136B1ADDE531F38311FBF43FB96FC26DF1A34CD
[4] Have I Been Pwned: https://haveibeenpwned.com/
[5] Firefox Monitor: https://monitor.firefox.com/
[6] Password Checkup: https://chrome.google.com/webstore/detail/password-checkup/pncabnpcffmalkkjpajodfhijclecjno
[7] описание криптографической схемы: https://security.googleblog.com/2019/02/protect-your-accounts-from-data.html
[8] утверждает: https://www.blog.google/technology/safety-security/google-password-checkup-cross-account-protection/
[9] в десять раз: https://security.googleblog.com/2017/11/new-research-understanding-root-cause.html
[10] Источник: https://habr.com/ru/post/439074/?utm_campaign=439074
Нажмите здесь для печати.