Pwdb-Public - золотая жила для специалистов по безопасности

01 Jul, 2020

Репозиторий давно не обновлялся

Последнее обновление было 6 лет назад.

3,272
🔱 419
👥 134

Знаете ли вы, что 7 миллионов человек из миллиарда используют пароль 123456? А что только 8.83% паролей в утечках действительно уникальны? Эти и другие шокирующие факты стали доступны благодаря Pwdb-Public — самой масштабной открытой коллекции утекших учетных данных.

Что скрывает миллиард паролей

Pwdb-Public — это результат анализа более 1 миллиарда строк утекших данных, собранных автором проекта FlameOfIgnis. В отличие от классического rockyou.txt, этот проект предлагает:

  • Актуальные данные — включает утечки вплоть до 2020 года
  • Глубокую аналитику — статистику по длине, сложности, языковым особенностям паролей
  • Загадочные находки — например, 763 тысячи «странных» высокоэнтропийных паролей

Главные фишки проекта

1. Статистика, которая заставляет задуматься

Проект выявил любопытные закономерности:

  • Средняя длина пароля — 9.48 символа
  • 12% паролей содержат спецсимволы
  • 34.41% паролей заканчиваются цифрами
  • Топ-1000 паролей покрывают 6.6% всех случаев

2. Языковой анализ

Автор разделил данные по доменам email-провайдеров, выделив:

  • Полные списки для 8 языков (русский, немецкий, французский и др.)
  • Недостаточные данные для 20 языков (включая корейский, арабский)
  • Полное отсутствие данных по словенскому языку

3. Загадка высокоэнтропийных паролей

Обнаружено 763 тысячи странных паролей, которые:

Реклама
  • Все длиной 10 символов
  • Начинаются и заканчиваются заглавной буквой
  • Содержат цифры и буквы разного регистра
  • Не содержат осмысленных слов

Возможно, это артефакты работы каких-то менеджеров паролей.

Технические детали

Проект представляет собой:

  • Обработанные дампы утекших данных
  • Статистические выборки
  • Скрипты для фильтрации (регулярные выражения)

Пример фильтра для «странных» паролей:

(?=.*\d)(?=.*[a-z])(?=.*[A-Z])(?=^[A-Z][A-Za-z0-9]+[A-Z]$)(?!.*[a-z]{3})(?!.*[A-Z]{3})

Кому пригодится

  1. Специалистам по безопасности — для:

    • Составления эффективных wordlist'ов
    • Анализа уязвимостей аутентификации
    • Тестирования систем на устойчивость
  2. Исследователям — для изучения:

    • Пользовательских привычек
    • Языковых особенностей
    • Эволюции подходов к безопасности
  3. Разработчикам — чтобы:

    • Улучшать валидацию паролей
    • Создавать более умные системы защиты

Личный опыт

В своей практике я использовал подобные базы для:

  • Тестирования политик паролей в корпоративных системах
  • Обучения персонала на реальных примерах слабых паролей
  • Разработки алгоритмов оценки сложности паролей

Pwdb-Public — это:

✅ Бесценный ресурс для security-специалистов ✅ Уникальный материал для исследований ✅ Наглядное пособие по кибербезопасности

Проект активно развивается — автор обещает пополнять базу по мере обработки новых утечек. Если вас интересует конкретная статистика, можно предложить запрос через Issues на GitHub.

P.S. Автор принимает пожертвования на развитие проекта в биткоинах — детали в репозитории.

Donation QR

🍪 Мы используем файлы cookie и сервис аналитики Яндекс.Метрика, чтобы сайт работал лучше. Продолжая пользоваться devtrends.ru, вы соглашаетесь с обработкой данных согласно Политике конфиденциальности.