
A ferramenta XposedOrNot (XoN) serve para pesquisar um repositório agregado de senhas expostas, compreendendo cerca de 850 milhões de senhas reais. O uso de tais senhas comprometidas é prejudicial à segurança individual da conta.
A ferramenta XposedOrNot (XoN) serve para pesquisar um repositório agregado de senhas expostas compreendendo aproximadamente 850 milhões de senhas reais. O uso dessas senhas comprometidas é prejudicial à segurança da conta individual.

O principal objetivo deste projeto é fornecer uma plataforma gratuita para o público em geral verificar se sua senha está exposta e comprometida.
Esta enorme coleção de senhas é um acúmulo de senhas reais expostas em várias violações de dados ao redor do mundo. As senhas são selecionadas de violações expostas como Collection #1, Yahoo, etc. Além disso, as senhas também são comumente expostas em "pastes" no pastebin.com. Coletamos mais de 40.000 dessas exposições e isso foi adicionado a esta enorme lista.
As senhas coletadas são hashadas com um algoritmo de hash altamente seguro SHA-3 (Keccak-512) e armazenadas em um hash unidirecional para verificação. Nenhuma senha é armazenada em texto simples e o processo de verificação anônima é explicado em detalhes em nossa postagem no blog, 850 milhões de senhas gratuitamente, explicando os controles técnicos e operacionais implementados para melhorar a postura de segurança. Sinta-se à vontade para lê-la.
git clone https://github.com/Viralmaniar/XposedOrNot.git cd XposedOrNot pip install -r requirements.txt python XposedorNot.py
A saída consistirá em um JSON para fácil referência. As principais razões para fornecer uma saída em JSON em vez de um sim/não é para garantir que isso possa ser usado posteriormente por pessoas para desenvolver e melhorar a enorme lista de senhas expostas em tempo real agregada aqui.
Certo, o primeiro elemento "anon" é adicionado a todos os hashes de senha armazenados no XoN para permitir que usuários preocupados com privacidade também pesquisem. O segundo elemento "char" é uma lista de características da senha, que pode ser usada posteriormente para entender a força da senha e saber se ela atenderá aos requisitos das aplicações necessárias. Muitos sites têm políticas sobre o uso da seleção de senhas com base no número de caracteres, mistura de letras, números e caracteres especiais.
A tabela a seguir explica um pouco mais sobre as características em termos simples:
| Alfabeto | Descrição |
|---|---|
| Dígitos | Contagem de números |
| Letras | Contagem de letras |
| Caracteres especiais | Contagem de caracteres especiais |
| Tamanho | Tamanho da senha |
O último elemento "count" denota o número de vezes que esta senha foi observada nas violações de dados expostas (xposed) coletadas. Para uma lista abrangente de todos os sites xposed, visite Xposed websites-XoN.
Além disso, outro ponto a ser observado é o uso do hashing Keccak-512 para pesquisar e armazenar dados no XoN. Algoritmos de hash tradicionais como MD5 e SHA1 estão atualmente obsoletos e, considerando o enorme número de registros expostos, optei por hashes Keccak-512.
Sim, o Keccak-512 tem 128 caracteres de comprimento e consome mais armazenamento.
Dois exemplos de hashes Keccak-512 fornecidos para fácil referência: test - 1e2e9fc2002b002d75198b7503210c05a1baac4560916a3c6d93bcce3a50d7f00fd395bf1647b9abb8d1afcc9c76c289b0c9383ba386a956da4b38934417789e pass - adf34f3e63a8e0bd2938f3e09ddc161125a031c3c86d06ec59574a5c723e7fdbe04c2c15d9171e05e90a9c822936185f12b9d7384b2bedb02e75c4c5fe89e4d4 Exemplo de saída quando não encontra o hash de senha correspondente:
{
"Error": "Not found"
}





A lista detalhada pode ser vista aqui: https://xposedornot.com/xposed
Twitter: @ManiarViral
LinkedIn: https://au.linkedin.com/in/viralmaniar

Este trabalho está licenciado sob uma Creative Commons Attribution 4.0 International License.
Quer contribuir? Por favor, faça um fork e envie um pull request.
Quaisquer sugestões ou ideias para esta ferramenta são bem-vindas - basta me twittar em @ManiarViral
XposedOrNot é mantido por DevaOnBreaches. Muito obrigado por criar uma API para o seu serviço. Você pode entrar em contato com ele em https://www.devaonbreaches.com/