Вход

Просмотр полной версии : Google опубликовал браузерное дополнение для оценки компрометации паролей


Suicide
07.02.2019, 15:24
Компания Google подготовила (https://security.googleblog.com/2019/02/protect-your-accounts-from-data.html) дополнение Password Checkup (https://chrome.google.com/webstore/detail/password-checkup/pncabnpcffmalkkjpajodfhijclecjno), предназначенное для анализа надёжности используемых пользователем паролей. При попытке входа на любой сайт дополнение выполняет проверку логина и пароля по базе скомпрометированных учётных записей и в случае проблем выводит предупреждение. В настоящее время коллекция Google насчитывает сведения о более чем 4 миллиардах скомпрометированных аккаунтов, фигурировавших в тех или иных утечках пользовательских баз.

Для сохранения конфиденциальности, при обращении к внешнему API передаётся лишь первые два байта хэша от связки из логина и пароля (для хэширования используется алгоритм Argon2 (https://en.wikipedia.org/wiki/Argon2)). Полный хэш шифруется ключом, генерируемым на стороне пользователя. Исходные хэши в базе Google также дополнительно шифруются и оставляются для индексации только первые два байта хэша. Конечная сверка хэшей, подпадающих под переданный двухбайтовый префикс, производится на стороне пользователя с использованием криптографической техники "ослепления (https://en.wikipedia.org/wiki/Blinding_(cryptography))", при которой ни одна из сторон не знает содержимое сверяемых данных. Для защиты от определения содержимого базы скомпрометированных учётных записей путем перебора с запросом произвольных префиксов, отдаваемые данные шифруются в привязке к ключу, сгенерированному на основе проверяемой связки логина и пароля.

https://www.opennet.ru/opennews/pics_base/0_1549443725.png (https://1.bp.blogspot.com/-6PKL5w3qBEc/XFkw1XVbA9I/AAAAAAAAMis/mquatdaaXcsQsrvLlfUDM9SjA849AKUewCLcBGAs/s1600/technical_infographic.png)

6.02.2019

https://www.opennet.ru/opennews/art.shtml?num=50103​

hydra
07.02.2019, 16:54
Работает и в Opera.