Cloudflare Research
publicación
2019

Protocolos para la verificación de credenciales comprometidas

Contribuciones

Lucy Li, Bijeeta Pal, Junade Ali, Nick Sullivan, Thomas Ristenpart

Detalles

Proceedings of the 2019 ACM SIGSAC Conference on Computer and Communications Security, pp. 1387-1403. 2019.

Resumen

Para prevenir ataques de relleno de credenciales, la mejor práctica de la industria ahora verifica proactivamente si las credenciales de los usuarios están presentes en violaciones de datos conocidas. Recientemente, algunos servicios web, como HaveIBeenPwned (HIBP) y Google Password Checkup (GPC), han comenzado a proporcionar API para comprobar contraseñas comprometidas. Nos referimos a dichos servicios como servicios de verificación de credenciales comprometidas (C3). Proporcionamos la primera descripción formal de los servicios C3, detallando diferentes configuraciones y requisitos operativos, y presentamos modelos de amenazas relevantes. Un requisito de seguridad clave es la secrecía de las contraseñas de los usuarios que se están comprobando. Los servicios C3 actualmente desplegados tienen al usuario que comparte un prefijo pequeño de un hash computado sobre la contraseña del usuario. Proporcionamos un marco para analizar empíricamente la fuga de dichos protocolos, mostrando que en algunos contextos conocer los prefijos de hash conduce a un aumento de 12 veces en la eficacia de los ataques de adivinanza remota. Proponemos dos nuevos protocolos que proporcionan una protección más sólida para las contraseñas de los usuarios, los implementamos y mostramos experimentalmente que siguen siendo prácticos para desplegar.