Troy Hunt a ouvert les sources du service de vérification des mots de passe compromis «Have I Been Pwned?» (haveibeenpwned.com), qui effectue une vérification sur une base de 11,2 milliards de comptes compromis à la suite de piratages de 538 sites. L'intention d'ouvrir le code du projet a été annoncée en août dernier, mais le processus a pris du temps et le code n'a été publié que maintenant. Le code du service est écrit en C# et publié sous la licence BSD. Il est prévu de développer le projet avec l'aide de la communauté sous l'égide de l'organisation à but non lucratif .NET Foundation.
En parallèle, le projet HaveIBeenPwned a annoncé un partenariat avec le FBI, qui a exprimé sa volonté de transmettre des informations sur les mots de passe compromis identifiés lors d'enquêtes. Par exemple, dans le cadre de la lutte contre les botnets, le FBI se heurte souvent à des bases de mots de passe utilisées dans des logiciels malveillants pour mener des attaques. L'intérêt pour la transmission d'informations au service HaveIBeenPwned est lié à la volonté d'obtenir un point unique pour la vérification des comptes compromis. Les informations sur les mots de passe seront transmises sous forme de hachages SHA-1 et NTLM. Un API spécial sera développé pour organiser un canal automatisé de transmission des mots de passe.
Source : opennet.ru
