Variações previsíveis
- Entrada
- Password1, Password123!, P@ssword
- Saída esperada
- Continuam em listas de ataque de dicionário
Atender à "regra de complexidade" não é o mesmo que ser imprevisível.
a senha "password" é vazada
Usar a palavra "password" (ou "senha") como senha é um dos erros mais repetidos da internet. Veja o resultado real da consulta à base de vazamentos, calculado no seu navegador, sem que a senha completa seja transmitida a nenhum servidor.
Atender à "regra de complexidade" não é o mesmo que ser imprevisível.
Comprimento e aleatoriedade importam mais que símbolos forçados.
52.372.427 é o número de vezes que essa senha exata já apareceu em vazamentos catalogados pelo HIBP.
Não. A senha inteira nunca sai do seu navegador. Ela é transformada em um hash SHA-1 localmente, e apenas os 5 primeiros caracteres desse hash (de 40 no total) são enviados à API do Have I Been Pwned. É matematicamente impossível reconstruir a senha original a partir desse prefixo.
Raramente. "password1", "password123" e variações parecidas também estão entre as senhas mais comuns já vazadas, porque é o primeiro ajuste óbvio que qualquer pessoa (e qualquer lista de ataque) tentaria.
É uma tentativa de invasão que testa palavras reais, comuns ou já vazadas antes (ou em vez) de testar todas as combinações possíveis de caracteres, muito mais rápido que força bruta pura contra a maioria das senhas escolhidas por humanos.
Porque sequências numéricas curtas costumam ser sugeridas por padrão (ou digitadas por descuido) em ainda mais sistemas e formulários do que a palavra "password" especificamente, mas a diferença entre 210 milhões e 52 milhões ainda deixa as duas seguramente na lista das piores senhas do mundo.
É um reforço de privacidade documentado pelo próprio Have I Been Pwned: ele faz a API preencher a resposta até um tamanho quase uniforme em bytes, para que alguém observando o tráfego de rede não consiga adivinhar qual prefixo de hash foi consultado só pelo tamanho da resposta.
A verificação usa a base Pwned Passwords do Have I Been Pwned, com bilhões de senhas de vazamentos reais. Sua senha é transformada em hash aqui mesmo, no seu navegador, e só um pedacinho do hash é consultado.
A senha é transformada em hash SHA-1 aqui mesmo, no seu dispositivo, usando a Web Crypto API do navegador. Só os 5 primeiros caracteres desse hash (não a senha, não o hash completo) são enviados à API. A API devolve todos os hashes que começam com esse prefixo, e a comparação com o hash completo acontece localmente, no seu navegador. Esse método é chamado k-anonimato e é o mesmo usado pelo site oficial do Have I Been Pwned.
Nenhuma senha ou hash completo é enviado, armazenado ou registrado pelo J-Kit. A consulta usa a API pública Pwned Passwords do Have I Been Pwned diretamente do seu navegador.