8 июня 2023

Проверка паролей по словарям и базам утекших данных

«Не менее 8 символов, включая цифры и заглавные буквы», — требует очередной сервис. «Gfhjkm2023», — набирает пользователь, не задумываясь, что он уже взломан.

Привет! Мы — RooX, российский разработчик веб-решений. У нас есть своя система аутентификации и авторизации RooX UIDM. И мы умеем проверять пароли по словарям и базам утекших данных.

Зачем вообще проверять пароли по базам? Чтобы вовремя предложить или даже заставить пользователя сменить пароль на более безопасный.

В чем опасность паролей? Опасность не в паролях, а в дизайне человека. Чтобы защитить что-то паролем, человек должен этот пароль а) придумать и б) помнить. Сервисов, в которые нужно логиниться, у современного пользователя, не один и не два. Придумывать и помнить много разных сложных паролей человеку трудно, он оптимизирует эти процессы — массово сочиняет простые пароли, а также использует одинаковые или малоотличающиеся комбинации символов для нескольких сервисов. А то, что просто придумать, просто и взломать.

Что такое проверка пароля по словарям и базам утекших данных? Если коротко, это сверка паролей и/или логинов со списком часто используемых или скомпрометированных. Алгоритмы поиска на совпадение со словарными паролями могут быть не 1-к-1 (например, без учета регистра или без учета цифр и спецсимволов).

Откуда берутся словари и базы утекших данных? Их составляют специально обученные и мотивированные люди ) Например, эксперт по безопасности из Microsoft Трой Хант создал и поддерживает сервис утекших паролей Have I Been Pwned. Есть и другие подобные сервисы: Firefox MonitorDeHashedGhostProjectLeakCheck. Это не просто и не все такие сервисы выживают, например, BreachAlarm остановил работу после 10 лет.

Некоторые компании создают и поддерживают свои непубличные базы.

Полный текст на сайте VC.ru

iTrend начал работу с одним из лидеров российского рынка разработки решений на базе нейросетей — компанией «Наносемантика»

20 сентября 2023

«Наносемантика» входит в ТОП-10 российских компаний, занимающихся нейросетями, по версии CNews.

 

Стоп-фразы, или Что никогда нельзя писать в текстах - разбираем на VC

20 сентября 2023

Вот лишь поверхностным взглядом слова и фразы-мусор, которые мы стараемся не допускать в текстах.

 

Маркировка рекламы создаст новую профессию? Комментируем тему для Ъ

13 сентября 2023

Рекламщикам понадобились маркировщики: новые правила создали новую специальность

 

Как мемы и юмор помогают бизнесу. Комментируем для "Делового Петербурга"

29 августа 2023

Digital–директор iTrend Ася Шабалина поделилась своим мнением об использовании мемов и юмора в маркетинге.

 

Открыта вакансия "PR-менеджер в iTrend"

23 августа 2023

Мы в поисках любопытного, активного и общительного PR-менеджера для работы с ИТ-проектами.

 
Все новости iTrend