Aunque el ransomware acapare los titulares, el robo de credenciales en la Web sigue siendo un problema grave. Cuando ocurre, los usuarios deben cambiar las contraseñas de sus servicios importantes, pero siempre queda la duda de si realmente se filtraron. El portal Have I Been Pwned ha integrado una base de datos con más de 300 millones de contraseñas comprometidas. Si alguna de tus passwords aparece en esas listas, ahora podrás descubrirlo.
La relación entre usuarios y contraseñas no ha mejorado. Los dispositivos y sistemas operativos ofrecen alternativas como huellas dactilares y reconocimiento facial, pero el resto de la Web sigue dependiendo de la combinación «usuario-contraseña». Si añadimos el aumento de ciberataques y la magnitud de las filtraciones, la situación es preocupante. La recomendación de utilizar gestores de contraseñas locales como KeePass sigue siendo válida porque el usuario no tiene que recordar las contraseñas y evita la reutilización.
Todos sabemos que reutilizar contraseñas es cómodo, pero desde el punto de vista de la seguridad es una mala idea. Si se ven comprometidas, afectan a varios servicios a la vez. Have I Been Pwned propone verificar si una de nuestras contraseñas está expuesta en la Web. Su responsable, Troy Hunt, siempre ha permitido buscar nombres de usuario y correos sin exponer contraseñas, pero ahora invierte el mecanismo. La nueva base de datos contiene más de 300 millones de contraseñas obtenidas de docenas de ataques recientes. Para buscar una contraseña, Have I Been Pwned recomienda que no sea ninguna en actividad, o que la cambies independientemente del resultado.
Un aspecto interesante es que podemos descargar la base de datos completa. El archivo original y su actualización superan los 5.5 GB comprimidos, y más de 12 GB en texto plano. La idea es que los principales proveedores la utilicen como una lista negra automática para rechazar contraseñas previamente comprometidas.