
L'outil XposedOrNot (XoN) permet de rechercher dans un référentiel agrégé de mots de passe exposés comprenant environ 850 millions de mots de passe en temps réel. L'utilisation de tels mots de passe compromis est nuisible à la sécurité des comptes individuels.
L'outil XposedOrNot (XoN) permet de rechercher dans un référentiel agrégé de mots de passe exposés, comprenant environ 850 millions de mots de passe en temps réel. L'utilisation de tels mots de passe compromis est préjudiciable à la sécurité des comptes individuels.

L'objectif principal de ce projet est de fournir une plateforme gratuite au grand public pour vérifier si son mot de passe est exposé et compromis.
Cette vaste collection de mots de passe est une accumulation de mots de passe réels exposés lors de diverses fuites de données dans le monde entier. Les mots de passe sont extraits de fuites exposées telles que Collection #1, Yahoo, etc. De plus, les mots de passe sont également couramment exposés dans des "pastes" sur pastebin.com. Nous avons collecté plus de 40 000 de ces expositions, qui ont été ajoutées à cette immense liste.
Les mots de passe rassemblés sont hachés avec un algorithme de hachage hautement sécurisé SHA-3 (Keccak-512) et stockés sous forme de hachage unidirectionnel pour vérification. Aucun mot de passe n'est stocké en texte clair, et le processus de vérification anonyme est expliqué en détail dans notre article de blog, 850 millions de mots de passe gratuits, détaillant les contrôles techniques et opérationnels mis en œuvre pour renforcer la sécurité. N'hésitez pas à le consulter.
git clone https://github.com/Viralmaniar/XposedOrNot.git cd XposedOrNot pip install -r requirements.txt python XposedorNot.py
La sortie sera au format JSON pour une référence facile. La raison principale de fournir une sortie en JSON plutôt qu'un simple oui/non est de permettre aux personnes de l'utiliser pour développer et améliorer cette grande liste de mots de passe exposés en temps réel.
Bon, le premier élément "anon" est ajouté à tous les hachages de mots de passe stockés dans XoN pour permettre aux utilisateurs soucieux de leur vie privée de faire des recherches. Le deuxième élément "char" est une liste des caractéristiques du mot de passe, qui peut être utilisée pour comprendre la force du mot de passe et savoir s'il répondra aux exigences des applications concernées. De nombreux sites web ont des politiques sur la sélection des mots de passe en fonction du nombre de caractères, du mélange de lettres, de chiffres et de caractères spéciaux.
Le tableau suivant explique un peu plus les caractéristiques en termes simples :
| Alphabet | Description |
|---|---|
| Digits | Nombre de chiffres |
| Alphabets | Nombre de lettres |
| Special chars | Nombre de caractères spéciaux |
| Length | Longueur du mot de passe |
Le dernier élément "count" indique le nombre de fois que ce mot de passe a été observé dans les fuites de données exposées collectées. Pour une liste complète de tous les sites web exposés, veuillez consulter Xposed websites-XoN.
Un autre point à noter est l'utilisation du hachage Keccak-512 pour la recherche et le stockage des données dans XoN. Les algorithmes de hachage traditionnels comme MD5 et SHA1 sont actuellement dépréciés, et compte tenu du nombre énorme d'enregistrements exposés, j'ai opté pour les hachages Keccak-512.
Oui, Keccak-512 fait 128 caractères de long et consomme plus de stockage.
Deux exemples de hachages Keccak-512 donnés pour référence facile : test - 1e2e9fc2002b002d75198b7503210c05a1baac4560916a3c6d93bcce3a50d7f00fd395bf1647b9abb8d1afcc9c76c289b0c9383ba386a956da4b38934417789e pass - adf34f3e63a8e0bd2938f3e09ddc161125a031c3c86d06ec59574a5c723e7fdbe04c2c15d9171e05e90a9c822936185f12b9d7384b2bedb02e75c4c5fe89e4d4 Exemple de sortie lorsque le hachage de mot de passe correspondant n'est pas trouvé :
{
"Error": "Not found"
}





La liste détaillée peut être consultée ici : https://xposedornot.com/xposed
Twitter: @ManiarViral
LinkedIn: https://au.linkedin.com/in/viralmaniar

Ce travail est sous licence Creative Commons Attribution 4.0 International License.
Vous voulez contribuer ? Merci de forker et de soumettre une pull request.
Toutes suggestions ou idées pour cet outil sont les bienvenues – tweetez-moi sur @ManiarViral
XposedOrNot est maintenu par DevaOnBreaches. Un grand merci pour avoir créé une API pour votre service. Vous pouvez le contacter sur https://www.devaonbreaches.com/