image

Python Package Index verbiedt gebruik gelekte wachtwoorden

dinsdag 14 augustus 2018, 12:22 door Redactie, 0 reacties

Gebruikers met een account voor de Python Package Index (PyPI), de officiële locatie voor Python-software, mogen geen wachtwoord meer gebruiken dat in een bekend datalek voorkomt. Wanneer gebruikers inloggen met een wachtwoord dat in de dataset van Have I Been Pwned voorkomt, zal hun wachtwoord worden uitgeschakeld zodat er niet meer kan worden ingelogd totdat ze een ander wachtwoord instellen.

Have I Been Pwnd is een zoekmachine van beveiligingsonderzoeker Troy Hunt waarmee gebruikers in meer dan 5 miljard gestolen records kunnen kijken of hun data ooit bij een website is gestolen. Hunt zette begin dit jaar een dataset met 517 miljoen bij datalekken gestolen wachtwoorden online. PyPI maakt van deze dataset gebruik om te kijken of gebruikers met een bekend gelekt wachtwoord inloggen.

Om dit te bepalen wordt er tijdens het inloggen een sha-1-hash van het wachtwoord gemaakt. Vervolgens worden de eerste vijf karakters van de hash gecontroleerd bij Have I Been Pwned. De onversleutelde versie van het wachtwoord wordt nooit door PyPI opgeslagen of naar Have I Been Pwned gestuurd, zo laat de Python Package Index weten. Onlangs besloot ontwikkelaarsplatform GitHub dezelfde maatregel door te voeren.

Nog geen reacties
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.