Stali czytelnicy bloga znają zapewne bazę wycieków haseł Have I Been Pwned, której polską wersję można znaleźć na stronie CERT Orange Polska. Witryna prowadzona przez Australijczyka Troya Hunta, jednego z najbardziej znanych i medialnych (a to nie zawsze idzie w parze) ekspertów bezpieczeństwa IT gromadzi wszystkie wycieki loginów i haseł z ostatnich lat, pozwalając na sprawdzenie, czy nasze dane autoryzacyjne nie znalazły się w którymś z nich. Kilkanaście dni temu Troy zdecydował się uprawnić w istotny sposób swój serwis.
Czy ukradli mój login...
Zasada działania Have I Been Pwned jest prosta. Wchodzimy na stronę, wpisujemy login, witryna odpytuje bazę, czy się tam znalazł, po chwili dostajemy informację zwrotną. Na zielono (jest ok), bądź na czerwono, z informacją, skąd wyciekły nasze dane. Mechanizmy szyfrowania wpisywanych danych powodują, że nasz login w czystej formie nie będzie hulał nigdzie po świecie. Sam Troy Hunt zapewnia też, że nie gromadzi treści zapytań. Biorąc pod uwagę, że cały świat od lat korzysta z jego serwisu i wszystko jest w najlepszym porządku, nie sposób w to nie wierzyć – notabene stąd hostowana na naszej stronie polska wersja.
A co byście powiedzieli na możliwość sprawdzenia, czy gdzieś nie wyciekło nasze... hasło? Wiem, to brzmi nieco szaleńczo i mnie na pierwszy rzut mózgu włosy na głowie stanęły dęba. No bo przecież kompletnie inną sprawą jest wpisanie na stronie loginu, a czym innym naszego hasła, którego mamy przecież za żadne skarby nikomu nie podawać!
...i hasło?
Uwierzcie mi, że czuję się abstrakcyjnie, namawiając Was na coś takiego. No to może parę słów opisu. Z niespotykanie szczegółowego opisu usługi (w sumie nic dziwnego, chodzi o nasze hasła), wynika (w skrócie) iż są one wielokrotnie i w rozbudowany sposób szyfrowane po stronie przeglądarki, a następnie w specyficzny, niestandardowy sposób przesyłane w formie odpytania do bazy wycieków, gdzie oczywiście nie jest zachowywane. Chętnych zapraszam do zapoznania się z pełną treścią dokumentu. Ja po jego przeczytaniu, dodając do tego renomę i zaufanie do Hunta w bezpieczniackim świecie, wpisałem tam jedno z moich haseł. Takie, o którym wiedziałem, że znalazło się w przynajmniej jednym wycieku. Zwrotnie dostałem informację sugerującą nieużywanie tego hasła, bowiem w bazach pojawia się dwukrotnie. W sumie to niewiele w porównaniu do niemal 21 milionów dla „123456” ale wciąż o dwa razy za dużo, prawda? Na szczęście inne, nieco istotniejsze hasło, które wpisałem, wyświetliło się na zielono.
Jeśli mielibyście ochotę zajrzeć – czy to w celu sprawdzenia istniejącego hasła, czy przetestowania, czy nowe nie jest zbyt łatwe, wejdźcie pod adres https://haveibeenpwned.com/Passwords (specjalnie bez linka - zaznaczcie go i wklejcie do przeglądarki). Przed skorzystaniem upewnijcie się, czy strona pokazuje zieloną kłódkę, z certyfikatem wystawionym na Have I Been Pwned (Troy Hunt) (AU). A potem już tylko życzę samych zielonych plansz.
Komentarze
Liczby mega piękne 🙂 Tak trzymajcie Drodzy 🙂 Fajnie że działacie na rzecz młodych 🙂 Chyba żaden operator tak nie „inwestuje” w takie programy 🙂
OdpowiedzLiczby mega piękne 🙂 Tak trzymajcie Drodzy 🙂 Fajnie że działacie na rzecz młodych 🙂 Chyba żaden operator tak nie „inwestuje” w takie programy 🙂
OdpowiedzJeden projekt ? Serio ?! Hmmm… Widzę, że nie tylko u Was ciężko z pozyskaniem czegokolwiek. . . beneficjentów, kasy, realizatorów itd… ? Projekty mnie odbijają. . .
OdpowiedzUruchomiliśmy jeden nowy program, doszedł do kolejnych edycji sześciu innych obecnie realizowanych ;-). Tu masz wszystkie: https://fundacja.orange.pl/nasze-programy/
OdpowiedzAstis, de facto 2 olbrzymie ogólnopolskie programy w 1 roku to naszym zdaniem spory sukces. Ponadto, stawiamy na jakość! 🙂
OdpowiedzNo jakość w cenie. Zwłaszcza, że ostatnio za pracę w projekcie zaproponowano mi nowe stawki… 35 zl brutto … Jakość ! I nie chodzi o Orange i Fundacje. Inne projekty. A ” nowe” argumenty, że na projektach nie można zarabiać mnie rozbrajaja. Może nie można wnioskodawcy, ale prowadzący to osoby wykwalifikowane. Dzięki za informację. Jestem w czasie zapoznawania się 😉 Brawo Fundacja ? brawo Orange ????
OdpowiedzDzięki za info.
OdpowiedzJeden projekt ? Serio ?! Hmmm… Widzę, że nie tylko u Was ciężko z pozyskaniem czegokolwiek. . . beneficjentów, kasy, realizatorów itd… ? Projekty mnie odbijają. . .
OdpowiedzUruchomiliśmy jeden nowy program, doszedł do kolejnych edycji sześciu innych obecnie realizowanych ;-). Tu masz wszystkie: https://fundacja.orange.pl/nasze-programy/
OdpowiedzAstis, de facto 2 olbrzymie ogólnopolskie programy w 1 roku to naszym zdaniem spory sukces. Ponadto, stawiamy na jakość! 🙂
OdpowiedzNo jakość w cenie. Zwłaszcza, że ostatnio za pracę w projekcie zaproponowano mi nowe stawki… 35 zl brutto … Jakość ! I nie chodzi o Orange i Fundacje. Inne projekty. A ” nowe” argumenty, że na projektach nie można zarabiać mnie rozbrajaja. Może nie można wnioskodawcy, ale prowadzący to osoby wykwalifikowane. Dzięki za informację. Jestem w czasie zapoznawania się 😉 Brawo Fundacja ? brawo Orange ????
OdpowiedzDzięki za info.
Odpowiedz