Home

306 millones de contraseñas robadas: ¿están aquí las tuyas?

oscar_fl

Hechado .
Loco por OpenSPA
Forero
9 Abr 2009
9.814
3.435
0
La contraseña que utilizas para determinados servicios de Internet, desde que la registras, queda almacenada en un servidor –o incluso en varios-. Así que la seguridad de tu cuenta depende precisamente de la que ofrezca ese servidor –o varios-. Si es atacado, tu contraseña puede quedar expuesta y con ella quedan al alcance las posibilidades de tu cuenta. ¿Hay datos bancarios? Entonces estás en problemas. Ahora bien, hay una forma de comprobar si te han robado la contraseña.


Para dar seguridad a las cuentas de nuestros servicios online, lo mejor es usar claves alfanuméricas de la máxima extensión posible, y con símbolos siempre que se pueda. Pero aún a pesar de esto, si el servidor que la almacena es vulnerado, entonces da igual cuán difícil fuese de adivinar. Sólo la autenticación en dos pasos te puede salvar, o en su defecto una rápida actuación para cambiar la contraseña. Pero en todo este asunto lo que suele interesarnos es: ¿cómo sé si me han robado mi contraseña?

pwned-715x374.jpg


Revisa si tu contraseña ha sido robada con este servicio, y cámbiala si es así
HaveIbeenPwned ha estrenado un nuevo servicio. Tienen ahora mismo una base de datos con 306 millones de claves que en algún momento han sido robadas o filtradas. Y lo que nos permiten hacer es, en un buscador, escribir una contraseña –es totalmente seguro- y contrastar la misma con su base de datos. No tenemos que dar un correo electrónico, de tal manera que esa contraseña introducida, de forma aislada, no sirve para absolutamente nada. Además, no van a almacenar la información que introduzcamos. Lo único que van a hacer es revisar si esa clave está en la base de datos asociada a un mail o un nombre de usuario.

Si el sistema devuelve una respuesta negativa, entonces deberíamos cambiar nuestra contraseña porque por la vulnerabilidad de alguno de los servicios en que la usemos ha sido robada. Por lo tanto, si la han robado de un servicio y la compartimos con la cuenta de algún otro, fácilmente nos pueden robar la cuenta. Si por el contrario la clave no aparece, y el mensaje de vuelta es positivo y marcado en verde, entonces podemos estar tranquilos aunque, igualmente, siempre deberíamos usar la autenticación en dos pasos.

https://haveibeenpwned.com/Passwords

Fuente > ADSLZone
 
  • Me gusta
Reactions: tiniebla

darkmantk

OpenSpa Team
Miembro del equipo
26 Ago 2009
8.533
2.648
0
Aquí entra en juego que da igual lo segura que sea la contraseña porque todos estos robos han venido por la falta de seguridad de los sitios hackeados y luego por usar formas de almacenamiento como texto plano o sistemas de encriptados obsoletos que son fácil de obtener la contraseña en claro.

Mi recomendación, usar contraseñas diferentes sobretodo en sitios como correos electrónicos, webs de compras online, o de información sensible.

También lo suyo es un correo electrónico para webs chorras como foros, etc... vamos sitios no muy relevantes y otro correo para cosas sensibles.

En el articulo dicen que el activar la verificación en 2 pasos protege la cuenta, si y no. La hace más difícil de que te la roben pero también el sistema que usa es vulnerable ya que usa SMS y este puede ser interceptado e incluso con un ingeniería social puedes dar tu mismo el acceso a la cuenta.
 

evox

OpenSpa Team
Miembro del equipo
Moderador OpenSPA
2 Mar 2009
5.976
4.390
0
No se yo pero yo no me fiaria mucho de esos servicios para comprobar contraseñas, igual lo ke hacen es recolectarlas y crearse unos buenos diccionarios, yo no meteria una mia jejejejeje.

Salu2.
 

SAT1962

Usuario Destacado
Loco por OpenSPA
6 May 2017
944
358
0
No se yo pero yo no me fiaria mucho de esos servicios para comprobar contraseñas, igual lo ke hacen es recolectarlas y crearse unos buenos diccionarios, yo no meteria una mia jejejejeje.

Salu2.

Yo coincido contigo, no me inspira confianza una web que no se sabe que es realmente lo que hace.
 

andorrilla

Usuario Destacado
Vip OpenSPA
9 Oct 2013
6.029
3.057
0
muchas gracias por la info.

pd,a mí no me dejan entrar en el banco...
 

antonio.j

Presentado
Forero
4 Nov 2013
3
0
0
59
yo no me fiaria mucho quien dice que no coge tus datos cuando entra en la web y le facilitamos nuestras contraseñasumm?umm?
 

darkmantk

OpenSpa Team
Miembro del equipo
26 Ago 2009
8.533
2.648
0
No se yo pero yo no me fiaria mucho de esos servicios para comprobar contraseñas, igual lo ke hacen es recolectarlas y crearse unos buenos diccionarios, yo no meteria una mia jejejejeje.

Salu2.
Mas que las contraseñas Evox son los emails lo de que no habría de que fiarse porque después estos pueden ser vendidos para campañas de marketing de empresas. Una contraseña al fin y al cabo con un diccionario pueden llegar a sacarla en un ataque de fuerza bruta. Está claro que con las contraseñas lo que pueden hacer es crear un diccionario acojonante y de hecho es lo que están haciendo sin querer y se lo van a servir en bandeja a los ciberdelincuentes porque hasta permite bajar la base de datos de contraseñas que tienen.

Esta web es de un investigador de seguridad pero ya digo que ya sabes tu que los servidores y los certificados SSL si no son Let's Encrypt, RapidSSL y poco mas no son gratuitos y valen su dinero así como el dominio y una web por muy buenas intenciones que tenga se tiene que sostener de alguna forma por eso digo que seguramente se venda los emails en campaña de marketing.