
Lo strumento XposedOrNot (XoN) serve per cercare in un repository aggregato di password esposte composto da circa 850 milioni di password in tempo reale. L'utilizzo di tali password compromesse è dannoso per la sicurezza dei singoli account.
Lo strumento XposedOrNot (XoN) serve per cercare in un repository aggregato di password esposte, composto da circa 850 milioni di password reali. L'uso di tali password compromesse è dannoso per la sicurezza dell'account individuale.

L'obiettivo principale di questo progetto è fornire una piattaforma gratuita al pubblico generale per verificare se la propria password è stata esposta e compromessa.
Questa enorme raccolta di password è un accumulo di password reali esposte in varie violazioni di dati in tutto il mondo. Le password sono state curate da violazioni esposte come Collection #1, Yahoo, ecc. In aggiunta, le password sono spesso esposte anche nei "pastes" su pastebin.com. Abbiamo preso oltre 40.000 di tali esposizioni e le abbiamo aggiunte a questo enorme elenco.
Le password raccolte sono trasformate in hash con un algoritmo di hashing altamente sicuro SHA-3 (Keccak-512) e memorizzate in un hash unidirezionale per la verifica. Nessuna password è memorizzata in testo semplice e il processo di verifica anonima è spiegato in dettaglio nel nostro post sul blog, 850 milioni di password gratis, che spiega i controlli tecnici e operativi implementati per migliorare la postura di sicurezza. Sentiti libero di consultarlo.
git clone https://github.com/Viralmaniar/XposedOrNot.git cd XposedOrNot pip install -r requirements.txt python XposedorNot.py
L'output sarà in formato JSON per un facile riferimento. La ragione principale per fornire un output in JSON invece di un semplice sì/no è garantire che possa essere ulteriormente utilizzato da persone per sviluppare e migliorare l'enorme elenco di password reali esposte qui aggregate.
Ok, il primo elemento "anon" viene aggiunto a tutti gli hash delle password memorizzati in XoN per consentire anche agli utenti attenti alla privacy di effettuare ricerche. Il secondo elemento "char" è un elenco di caratteristiche della password, che può essere ulteriormente utilizzato per comprendere la forza della password e sapere se soddisferà i requisiti delle applicazioni che ne hanno bisogno. Molti siti web hanno policy sull'uso della selezione delle password basate sul numero di caratteri, sulla combinazione di lettere, numeri e caratteri speciali.
La seguente tabella spiega un po' di più le caratteristiche in termini semplici:
| Alfabeto | Descrizione |
|---|---|
| Cifre | Numero di cifre numeriche |
| Lettere | Numero di lettere |
| Caratteri speciali | Numero di caratteri speciali |
| Lunghezza | Lunghezza della password |
L'ultimo elemento "count" indica il numero di volte in cui questa password è stata osservata nelle violazioni di dati esposte raccolte. Per un elenco completo di tutti i siti web esposti, visita Siti web esposti - XoN.
Un altro punto da notare è l'uso dell'hash Keccak-512 per la ricerca e l'archiviazione dei dati in XoN. Gli algoritmi di hashing tradizionali come MD5 e SHA1 sono attualmente deprecati e, considerando anche l'enorme numero di record esposti, ho scelto gli hash Keccak-512.
Sì, Keccak-512 è lungo 128 caratteri e consuma più spazio di archiviazione.
Due esempi di hash Keccak-512 forniti per facile riferimento: test - 1e2e9fc2002b002d75198b7503210c05a1baac4560916a3c6d93bcce3a50d7f00fd395bf1647b9abb8d1afcc9c76c289b0c9383ba386a956da4b38934417789e pass - adf34f3e63a8e0bd2938f3e09ddc161125a031c3c86d06ec59574a5c723e7fdbe04c2c15d9171e05e90a9c822936185f12b9d7384b2bedb02e75c4c5fe89e4d4 Esempio di output quando non si trova l'hash della password corrispondente:
{
"Error": "Not found"
}





L'elenco dettagliato può essere visualizzato qui: https://xposedornot.com/xposed
Twitter: @ManiarViral
LinkedIn: https://au.linkedin.com/in/viralmaniar

Quest'opera è distribuita con licenza Creative Commons Attribuzione 4.0 Internazionale.
Vuoi contribuire? Per favore, fai un fork e invia una pull request.
Ogni suggerimento o idea per questo strumento è ben accetto – basta twittarmi su @ManiarViral
XposedOrNot è mantenuto da DevaOnBreaches. Un grande ringraziamento per aver creato un'API per il tuo servizio. Puoi contattarlo su https://www.devaonbreaches.com/