VK начнёт предупреждать пользователей, если их пароли попали в базы утечек сторонних сервисов Статьи редакции

Функция уже доступна во «ВКонтакте», в будущем она появится и в других сервисах VK.

  • Алгоритм сравнит пароль в профиле пользователя с базами скомпрометированных паролей в сторонних сервисах, сообщила компания.
  • В случае совпадения пользователь получит уведомление, в котором пароль предложат сменить. Процесс полностью автоматический, пароли проверяются только в зашифрованном виде и на серверах VK, отметили в компании.
  • Команда безопасности VK проводит мониторинг утечек из других местных и международных сервисов, проверяет информацию и учитывает в системе предупреждения пользователей.

Ранее можно было увидеть аналогичное предупреждение при попытке создать новый пароль в своём аккаунте VK ID — мы давно не даём использовать данные, которые ранее попадали в базы утечек.

Однако многие пользователи не меняют пароли годами и при этом используют одну и ту же комбинацию в нескольких сервисах — именно такие пользователи часто оказываются в группе риска.

Ольга Фролова, директор по экосистемным продуктам VK
  • VK также усилила требования к паролям: в личном кабинете VK ID теперь не получится создать однотипный простой пароль или использовать данные публичного профиля.
  • В 2019 году похожий инструмент выпустила Google — расширение для проверки паролей, которое сверяется с базой утечек 4 млрд учётных записей. Если пароль скомпрометирован, компания предупредит об этом.
0
155 комментариев
Написать комментарий...
Невероятный Блондин
Алгоритм сравнит пароль в профиле

Откуда у алгоритма зашифрованный пароль для сравнения с утёкшей текстовой версией?
Или как это делается?

Ответить
Развернуть ветку
Andrey Olenin

Алгоритм возьмет пароль из утечки, захеширует его алгоритмом, который хэширует пароли в VK, и сравнит хэши

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Данила Романов

какая разница, если ВК будет своим алгоритмом хэшировать пароли пользователей и утёкшие пароли?

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Данила Романов

Нет конечно же, пользователь создал пароль, ВК сделал хэш и поместил в бд. Сами пароли не должны нигде храниться.

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Roman

Утекшие пароли на то и утекшие, что лежат в открытом доступе, хешируйте его той же функцией

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Konstantin Timokhin

Эпичная ветка, как потратить время на объяснение чего-то неумному человеку, чтобы он в итоге так ничего и не понял.

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Александр Шестаков

Силили базу паролей и ВК её себе скачал.

Потом взял ВК, например, слитый пароль "qweqwe" и захешировал его своим алгоритмом и получил хеш "123123" и запомнил его. Иостальные пароль прогнал через хешировалку и тоже запомнил результат.

Потом берёт и этим же алгоритмом хеширует пароль юзера и вот эти два хеша уже сравнивает.
И если тут хеш тоже получился "123123", то значит пароль юзера слит и это плохо.

Пароль юзера при этом вовсе не обязательно хранить, скорее всего ВК сам пароль юзера и не хранит, т.к. в этом нет смысла, а хранит именно хеши. Так все делают.

Надеюсь, так понятнее объяснение?)

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Данила Романов

хэшируешь слитые и сравниваешь с хэшем пароля пользователя

Ответить
Развернуть ветку
Dev

и соль добавит?

Ответить
Развернуть ветку
Andrey Olenin

Добавит. Ну я не думаю, что вк пароли в открытом виде хранит

Ответить
Развернуть ветку
Dev

как минимум базу "слитых" паролей точно для такой процедуры в открытом виде должен хранить, если у каждого юзверя используется соль и для проверки надо с такой же солью крутить в хэш :-)
затем пометка пароля как скомпроментированного - т.е. означает что такой пароль 100% хранится в бд "слитых паролей" в открытом виде :-)

не вк ли один из источников пополнения таких баз?

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
152 комментария
Раскрывать всегда