Sortie de passwdqc 2.0.0 avec prise en charge des filtres externes.

Une nouvelle version de passwdqc a été publiée — un ensemble d'outils pour le contrôle de la complexité des mots de passe et des phrases de passe, incluant le module pam_passwdqc, les programmes pwqcheck, pwqfilter (ajouté dans cette version) et pwqgen à utiliser manuellement ou à partir de scripts, ainsi qu'une bibliothèque libpasswdqc. Les systèmes avec PAM sont supportés (la plupart des distributions Linux, FreeBSD, DragonFly BSD, Solaris, HP-UX), ainsi que ceux sans PAM (l'interface passwordcheck d'OpenBSD est supportée, une interface pour utiliser pwqcheck depuis PHP est fournie, et une version payante pour Windows existe, les programmes et la bibliothèque peuvent également être utilisés sur d'autres systèmes).

Par rapport aux versions précédentes, le support des fichiers de filtrage de mots de passe externes a été ajouté, y compris des fichiers binaires, qui représentent actuellement la mise en œuvre d'un filtre de cuckoo amélioré. Ce filtre garantit qu'aucun des mots de passe interdits ne passera, mais il peut parfois entraîner de faux positifs, dont la probabilité avec les paramètres et algorithmes utilisés dans passwdqc est négligeable. La vérification d'un mot de passe dans le filtre nécessite au maximum deux accès de lecture aléatoire depuis le disque, ce qui est très rapide et ne crée généralement pas une charge excessive. de serveurs.

Pour créer et travailler avec des filtres binaires dans passwdqc, le programme pwqfilter a été ajouté. Il peut créer un filtre à partir d'une liste de mots de passe eux-mêmes, ainsi qu'à partir de leurs hachages MD4 ou NTLM. La prise en charge des hachages NTLM permet d'importer des mots de passe à partir de la liste HIBP (Pwned Passwords), distribuée sous cette forme. Beaucoup d'efforts ont été consacrés à l'optimisation de pwqfilter en termes de rapidité, de compacité des filtres générés et de taux de faux positifs. Par exemple, la création d'un filtre cuckoo avec un taux de remplissage de 98 % à partir du fichier pwned-passwords-ntlm-ordered-by-hash-v7.txt de 21 GiB (22 Go) contenant plus de 613 millions de lignes prend environ 8 minutes sur un processeur Core i7-4770K. Le filtre résultant occupe 2.3 GiB (2.5 Go) et a un taux de faux positifs d'environ 1 sur 1.15 milliards. Avec un taux de remplissage cible plus faible, le filtre peut être créé beaucoup plus rapidement et aura un taux de faux positifs encore inférieur, mais sa taille sera plus importante.

passwdqc gère très bien le filtrage des mots de passe faibles sans utiliser de fichiers externes. Leur utilisation peut augmenter encore l'efficacité de passwdqc tout en causant presque aucun désagrément supplémentaire aux utilisateurs, ou peut permettre d'assouplir d'autres restrictions. La vérification des mots de passe choisis par les utilisateurs contre des fuites connues est recommandée par le NIST. Pour le projet Openwall, cela représente une opportunité de financement pour le développement de passwdqc (et d'autres) par la vente de filtres prêts à l'emploi, tout en permettant aux utilisateurs de créer eux-mêmes des filtres en utilisant le programme pwqfilter distribué sous une licence libre.

pwqfilter travaille avec des chaînes arbitraires et peut être utilisé à la place de grep pour de nombreux objectifs, même ceux non liés aux mots de passe et à la sécurité. Dans cette optique, pwqfilter dispose de plusieurs options, similaires à celles de grep, évitant d'utiliser des noms d'options qui pourraient contredire celles de grep, et utilise les mêmes codes de retour que grep.

Pour les tâches où les faux positifs sont extrêmement indésirables, leur niveau peut être réduit, par exemple, à un par quintillion (milliard de milliards) avec un facteur de charge allant jusqu'à 44 %. (Le filtre de Cuckoo classique n'offre pas une telle réduction significative des faux positifs avec une diminution du facteur de charge. Cela est réalisé dans passwdqc grâce aux améliorations de l'algorithme).

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster