Lanzamiento de passwdqc 2.0.0 con soporte para filtros externos

Se ha lanzado una nueva versión de passwdqc, un conjunto de herramientas para controlar la complejidad de las contraseñas y frases de contraseña, que incluye el módulo pam_passwdqc, los programas pwqcheck, pwqfilter (nuevo en esta versión) y pwqgen para uso manual o desde scripts, así como la biblioteca libpasswdqc. Se admiten tanto sistemas con PAM (la mayoría de Linux, FreeBSD, DragonFly BSD, Solaris, HP-UX) como sin PAM (se admite la interfaz passwordcheck en OpenBSD, se incluye un envoltorio para utilizar pwqcheck desde PHP, existe una versión de pago para Windows y los programas y la biblioteca también pueden ser utilizados en otros sistemas).

En comparación con versiones anteriores, se ha añadido soporte para archivos externos de filtrado de contraseñas, incluidos los binarios, que actualmente son la implementación de un filtro de cuckoo mejorado. Este filtro garantiza que no se pase por alto ninguna de las contraseñas prohibidas, aunque puede ocasionalmente llevar a falsas alarmas, cuya probabilidad en la configuración y algoritmo utilizados en passwdqc es despreciablemente pequeña. La verificación de una contraseña en el filtro requiere no más de dos accesos de lectura aleatoria desde el disco, lo que es muy rápido y, por lo general, no genera una carga excesiva. servidores.

Para crear y trabajar con filtros binarios en passwdqc, se ha añadido el programa pwqfilter. Este puede crear un filtro tanto a partir de una lista de contraseñas como de sus hashes MD4 o NTLM. El soporte para hashes NTLM permite importar contraseñas de la lista HIBP (Contraseñas Pwned), que se distribuye en esta forma. Se ha invertido mucho esfuerzo en optimizar pwqfilter en términos de velocidad, compactación de los filtros generados y también en el nivel de falsas alarmas. Por ejemplo, crear un filtro cuckoo con una tasa de carga del 98% a partir del archivo pwned-passwords-ntlm-ordered-by-hash-v7.txt de 21 GiB (22 GB) y que contiene más de 613 millones de líneas, toma aproximadamente 8 minutos en un procesador Core i7-4770K. El filtro resultante ocupa 2.3 GiB (2.5 GB) y tiene un nivel de falsas alarmas de aproximadamente 1 en 1.15 mil millones. Con una tasa de carga objetivo más baja, el filtro puede crearse mucho más rápido y tendrá un nivel de falsas alarmas aún más bajo, pero su tamaño será mayor.

passwdqc se encarga muy bien de no permitir contraseñas débiles sin el uso de archivos externos. Su uso puede aumentar la eficacia de passwdqc aún más, causando casi ninguna molestia adicional a los usuarios, o puede permitir debilitar otras restricciones. Se recomienda la verificación de las contraseñas elegidas por los usuarios contra filtraciones conocidas según NIST. Para el proyecto Openwall, esto es una potencial oportunidad de financiar el desarrollo de passwdqc (y no solo) a través de la venta de filtros listos, sin limitar a los usuarios en la posibilidad de crear filtros por sí mismos utilizando el programa pwqfilter, lanzado bajo una licencia libre.

pwqfilter trabaja con cadenas arbitrarias y puede aplicarse en lugar de grep para muchos propósitos, incluso aquellos que no están relacionados con contraseñas y seguridad. Teniendo esto en cuenta, pwqfilter tiene varias opciones similares a las que existen en grep, evita el uso de nombres de opciones que contradigan las de grep y utiliza los mismos códigos de retorno que en grep.

Para tareas donde los falsos positivos son extremadamente indeseables, su nivel puede ser reducido, por ejemplo, a uno en quintillones (mil millones de miles de millones) con un factor de carga de hasta el 44%. (El filtro de cuco clásico no permite tal reducción significativa en el nivel de falsos positivos al reducir el factor de carga. En passwdqc esto se logra gracias a mejoras en el algoritmo).

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster