{"id":2175,"url":"\/distributions\/2175\/click?bit=1&hash=803b6e1bcbd9dfc4ba9456fda887a878c80d24df8d3a575913b14876e18923a5","title":"TJ \u0437\u0430\u043a\u0440\u043e\u0435\u0442\u0441\u044f 10 \u0441\u0435\u043d\u0442\u044f\u0431\u0440\u044f \u2014\u00a0\u043f\u0440\u043e\u0447\u0438\u0442\u0430\u0439\u0442\u0435 \u0430\u043d\u043e\u043d\u0441 \u0441 \u0434\u0435\u0442\u0430\u043b\u044f\u043c\u0438","buttonText":"\u0427\u0438\u0442\u0430\u0442\u044c","imageUuid":"d1d355d8-93a3-5140-aeae-14b03046b760","isPaidAndBannersEnabled":false}

306 миллионов паролей, которые лучше не использовать Статьи редакции

Австралийский специалист по кибербезопасности запустил сервис для проверки паролей на основе крупнейших сливов данных.

3 августа разработчик Microsoft и создатель сервиса Have I Been Pwned («Взламывали ли меня?») Трой Хант запустил инструмент для проверки паролей по базе из 306 миллионов «скомпрометированных». Пользователь может ввести свой пароль и проверить, был ли он взломан или замечен в крупных утечках данных.

По словам Ханта, идея сервиса пришла к нему после прочтения рекомендаций Национального института стандартов и технологий США. Агентство посоветовало организациям каким-то способом оградить пользователей от использования паролей из различных сливов данных. Поэтому разработчик решил создать инструмент, который помог бы им проводить эффективную проверку.

Хант находил «скомпрометированные» пароли в базах вроде Exploit.in и Anti Public. Итоговый список из 306 миллионов он выложил в открытый доступ, чтобы разработчики могли интегрировать его на свои сайты. Однако из соображений безопасности сотрудник Microsoft представил все пароли в виде сгенерированных хешей SHA1.

Создатель сервиса отметил, что часто в таких базах могут попадаться очень странные пароли, и предложил пользователям «посоревноваться» и поискать их. В ответ Трою Ханту показали, что кто-то пользовался взломанным паролем troyhunt.

@troyhunt Strangely both "ilovetrees" and "ihatetrees" are pwned
«Как ни странно, пароли „ялюблюдеревья“ и „яненавижудеревья“ взломаны»
@troyhunt Someone likes butts…
@troyhunt ilovebigdicks69 is pwned 😩
@troyhunt Looks like the free world is still safe...
«Похоже, мир до сих пор в безопасности»

При этом пользователи отметили, что новый сервис «одобряет» некоторые классические небезопасные пароли.

@troyhunt Good news, nobody used "Password"
«Хорошие новости, никто не использует пароль „пароль“»

Хант запустил сервис Have I Been Pwned в 2013 году. С его помощью пользователи могут проверить, были ли замечены их логины и адреса электронной почты в утечках данных.

Из-за своей деятельности разработчик регулярно получает доступ к украденной личной информации. В феврале 2017 года он нашёл брешь в системе, позволяющую заполучить записи более 800 тысяч пользователей плюшевых игрушек CloudPets. В марте он рассказал о том, что к нему попал файл весом 52 гигабайта с персональными данными 33 миллионов пользователей, принадлежащий компании Dun & Bradstreet.

0
23 комментария
Написать комментарий...
Кредитный динозавр

Комментарий недоступен

Ответить
Развернуть ветку
Молочный блик

Комментарий недоступен

Ответить
Развернуть ветку
Железный паркур
Ответить
Развернуть ветку
Любовный меч

Незнаю. Я проверил пароль "admin" - вердикт - хороший, не скомпроментированный пароль. Буду теперь его на серверах использовать!

Ответить
Развернуть ветку
Любовный меч

Упс!

Ответить
Развернуть ветку
Фантастический щит

ну у них на этот случай пометка-отмазка, мол, если не отобразилось на сайте — это не значит, что пароль хороший. просто в их базах его нет

Ответить
Развернуть ветку
Любовный меч

Ок. Это был сарказм. Не буду я его использовать

Ответить
Развернуть ветку
Невозможный вентилятор

скомпрометированный

Ответить
Развернуть ветку
Любовный меч

Позор позор. Посыпаю голову пеплом

Ответить
Развернуть ветку
Проектный Слава
306 миллионов паролей, которые лучше не использовать

По крайней мере один пароль еще можно использовать
https://pbs.twimg.com/media/DGS5FMaUwAEQt9U.jpg

Ответить
Развернуть ветку
Любовный меч

ЛЮБОЙ реальный пароль, введенный в это поле - можно считать скомпроментированным :)

Ответить
Развернуть ветку
Здешний томагавк_два

Хорошая попытка.

Ответить
Развернуть ветку
Социалистический историк

«Введите номер вашей карты, её срок действия и CVV-код, чтобы проверить, не украли ли её мошенники»

Ответить
Развернуть ветку
Целевой Слава

Почему-то всегда публикуют только самые плохие пароли? Сделайте уже подборку "100 отличных паролей", или "ТОП-10 самых надёжных паролей", чтобы можно было выбрать себе пароль и использовать его.

Ответить
Развернуть ветку
Веселый шмель

Тонко.

Ответить
Развернуть ветку
Модный холод

Уже есть генераторы)

Ответить
Развернуть ветку
Боковой вентилятор

сохраняешь ввод, простреливаешь пиксели и даже брутфорсить особо не надо. отличная идея для стартапа, в принципе ))

Ответить
Развернуть ветку
Молодежный кот

То есть мы сами ещё и его базу пополнять будем? Неплохой стартап)

Ответить
Развернуть ветку
Невыносимый завод

Комментарий недоступен

Ответить
Развернуть ветку
Веселый шмель

Эх, ща бы в гмейл на пека по фингерпринту входить...

Ответить
Развернуть ветку
Столичный микроскоп

Комментарий недоступен

Ответить
Развернуть ветку
Украинский браслет

Там есть же большая кнопка "Скачать базу слитых паролей"
Скачиваем зип архив -> zgrep "MySecurePassword" pwned-passwords.zip

Ответить
Развернуть ветку
Украинский браслет

Блин, только там 7z архив(

Ответить
Развернуть ветку
Читать все 23 комментария
null