- PVSM.RU - https://www.pvsm.ru -
Данная статья по шагам описывает процесс интеграции проверок пароля на безопасность в менеджере паролей KeePass. Проверки используют последнюю базу данных Have I Been Pwned, где хранятся утекшие пароли, и всё это работает локально, поэтому вам не надо беспокоиться о возможности утечек хэшей паролей в интернет.
KeePass [1] – прекрасный менеджер паролей для десктопа, по умолчанию хранящий базы локально. Он богат различными возможностями, и с 2016 года подвергается регулярному аудиту [2].
Have I Been Pwned [3] – онлайн-сервис для проверки того, не скомпрометирован ли один из ваших онлайн-аккаунтов во время какой-либо утечки паролей.
Некоторые менеджеры паролей, например, 1Password, предлагают возможность проверки пароля в этой базе данных.

Пользователи KeePass могут сделать то же самое, только локально. Вот, что для этого нужно:
Поместите плагин в каталог для плагинов KeePass. У него открытый код, и вы могли бы сделать его с нуля, если бы у вас были нужные навыки. По умолчанию KeePass установлен в C:Program Files (x86)KeePass.
Распакуйте базу с паролями в какой-либо каталог. В текстовом виде она занимает 23 Гб, а в сжатом для скачивания – 9 Гб.
Запустите KeePass и выберите меню Tools > HIBP Offline Check. Нажмите Browse и выберите файл с паролями, распакованный ранее.
В диалоге можно менять другие параметры, к примеру, название столбца в KeePass или текст, который выводится на экран для безопасных и опасных паролей.
Наконец, выберите View > Configure Columns и активируйте столбец Have I Been Pwned, чтобы видеть результаты находок в базе.

Проверить пароли на нахождение в базе можно несколькими способами.
Плагин автоматически проверяет любой обновлённый пароль на наличие в базе. Плагин сравнивает хэш пароля с хэшем в базе, чтобы узнать, не утёк ли он.
Совпадение с базой утекших паролей не означает автоматически, что пароль стал известен третьим лицам – всё зависит от сложности пароля и возможностей третьих лиц по его расшифровке.
Можно рекомендовать сменить пароли, обнаруженные в базе Have I Been Pwned. Просто зайдите на сайт или выберите нужный сервис, и меняйте на нём пароль вручную.
KeePass можно использовать для генерации безопасных паролей; они автоматически проверяются на наличие в базе Have I Been Pwned, так что на этот счёт тоже можно не беспокоиться.
Основное преимущество данного метода состоит в локальности всех проверок. Недостаток в том, что придётся регулярно скачивать новые выпуски базы и проверять пароли на наличие в них.
А каким менеджером паролей пользуетесь вы?
Автор: SLY_G
Источник [8]
Сайт-источник PVSM.RU: https://www.pvsm.ru
Путь до страницы источника: https://www.pvsm.ru/informatsionnaya-bezopasnost/306109
Ссылки в тексте:
[1] KeePass: https://www.ghacks.net/2018/05/28/keepass-password-safe-review/
[2] аудиту: https://www.ghacks.net/2016/11/22/keepass-audit-no-critical-security-vulnerabilities-found/
[3] Have I Been Pwned: https://haveibeenpwned.com/
[4] KeePass: https://keepass.info/
[5] HIPB Offline Check: https://github.com/mihaifm/HIBPOfflineCheck
[6] кучу плагинов: https://www.ghacks.net/2012/04/08/keepass-plugins-that-improve-the-password-managers-functionality/
[7] базу данных: https://haveibeenpwned.com/Passwords
[8] Источник: https://habr.com/ru/post/436976/?utm_campaign=436976
Нажмите здесь для печати.