Cloudflare Research
publicação
2019

Protocolos para verificação de credenciais comprometidas

Colaboradores

Lucy Li, Bijeeta Pal, Junade Ali, Nick Sullivan, Thomas Ristenpart

Detalhes

Proceedings of the 2019 ACM SIGSAC Conference on Computer and Communications Security, pp. 1387-1403. 2019.

Resumo

Para prevenir ataques de força bruta de credenciais, a melhor prática da indústria agora verifica proativamente se as credenciais do usuário estão presentes em violações de dados conhecidas. Recentemente, alguns serviços web, como HaveIBeenPwned (HIBP) e Google Password Checkup (GPC), começaram a fornecer APIs para verificar senhas violadas. Nos referimos a tais serviços como serviços de verificação de credenciais comprometidas (C3). Nós damos a primeira descrição formal dos serviços C3, detalhando diferentes configurações e requisitos operacionais, e damos modelos de ameaças relevantes. Um dos principais requisitos de segurança é o sigilo das senhas do usuário que estão sendo verificadas. Os serviços C3 atualmente amplamente implantados têm o usuário compartilhando um pequeno prefixo de um hash computado sobre a senha do usuário. Nós fornecemos uma estrutura para analisar empiricamente o vazamento de tais protocolos, mostrando que em alguns contextos conhecer os prefixos de hash leva a um aumento de 12x na eficácia de ataques de adivinhação remota. Nós propomos dois novos protocolos que fornecem proteção mais forte para as senhas dos usuários, implementamos-nos e mostramos experimentalmente que eles permanecem práticos para implantação.