Основатель сервиса проверки аккаунтов на утечки Have I Been Pwned Трой Хант рассказал, что он решил не продавать проект и управлять им самостоятельно. В своем блоге Хант поделился подробностями прошедших за последний год переговоров.
Svalbard привлек KPMG для проведения процесса слияния и поглощения. Переговоры вели со 141 компанией из разных стран мира. Это были компании из сфер big technology, разработки антивирусов, хостинга, финансов, электронной коммерции, кибер-страхования и других.
В итоге число претендентов на покупку сократили до 43, тех, кто наиболее подходил для целей слияния. Все они получили информационный меморандум или пакет документов от владельцев бизнеса для привлечения интереса и раскрывающий информацию о компании.
Покупатели, например, спрашивали Троя о том, были ли к I Have I Been Pwned юридические претензии.
На подготовку меморандума, по словам Ханта, ушли месяцы. В итоге он содержал детальную информацию от статистики трафика до доходов и активов.
Однако, по словам Троя, крупные IT-компании интересовало не это. А один из потенциальных боссов спросил его как-то: Итак, Трой, объясни мне, как будет выглядеть твой идеальный день в офисе?
В итоге Хант получил e-mail, который сильно повлиял на его решение:
В тот момент Трой еще думал о продаже, но решил найти максимально подходящую компанию.
Затем начался отсев заявок. Многие покупатели предлагали условия, которые не устраивали Троя — обязательство работать в течение нескольких лет на компанию под угрозой штрафа при увольнении, выполнение определенных ролей, переезд за границу и т.д.
В итоге один покупатель все же был выбран, и началась процедура юридической экспертизы. У Троя запросили протоколы всех заседаний совета директоров, «документированные технические операции компании, включая, помимо прочего, возможности платформы, серверы баз данных, операции центров обработки данных, сетевую инфраструктуру, IT-политики, SLA, предоставляемые клиентам, планы резервного копирования/резервирования и процедуры аварийного восстановления». Процесс растянулся на несколько месяцев.
И буквально недавно, как сообщил Трой, изменение в бизнес-модели компании-покупателя сделало сделку «не только невозможной с их точки зрения, но и с моей». Соглашение расторгли полюбовно. I Have I Been Pwned будет по-прежнему управляться Хантом.
Сам Трой в качестве итога решил проанализировать работу за прошедший год: «Я подключил к HIBP 5 новых правительств: Австрию, Ирландию, Норвегию, Швейцарию и Данию (и шестое правительство будет объявлено в любой день). Я загрузил в HIBP 77 новых баз данных, состоящих из 1,7 млрд записей, зарегистрировал на 400 тыс. больше индивидуальных подписчиков. Я построил и запустил аутентифицированный API и процесс оплаты».
Проект Have I Been Pwned позволяет найти свои аккаунты и пароли в множестве утекших баз. Он был запущен после одной из крупнейших утечек клиентских аккаунтов в истории, когда в октябре 2013 года были украдены данные 153 миллионов учетных записей Adobe. Have I been pwned — это реверсивная поисковая система. Достаточно ввести свой адрес почты или пароли, и сервис покажет, фигурировали ли эти данные в известных утечках.
В 2019 году база насчитывала почти 8 млрд записей, на уведомления проекта подписались почти 3 млн человек. Хант разослал пользователям 7 млн сообщений об утечке их данных. Он поддерживает работу сервиса самостоятельно.
См. также: «Svalbard — новое имя проекта Have I Been Pwned перед продажейЛетом 2019 года Хант сообщал, что он решил развивать проект и допускает его продажу. Тогда же он заявил, что новый проект будет называться Svalbard по аналогии с Всемирным хранилищем на Шпицбергене.
См. также: «Бункер судного дня в Норвегии теперь будет хранить не только семена, но и данныеОднако перед возможной продажей сервиса Трой выдвигал ряд обязательных условий для покупателя. Среди них было сохранение бесплатного поиска для пользователей и сохранение позиции самого Ханта в HIBP.
fabuk
Проверить мыло — отличная приманка, чтобы ввести свой уникальный пароль (НЕ его хэш) и лишиться уникальности бесплатно — и все это в то время, когда процветает бизнес и на «восстановлении девственности», и на продаже оной там же, в инете. Последнее бывало реже — но и я не слежу…
Для альтернативно одаренных дополню, что введение неуникального пароля тоже полезно — для статситики и передвижения по списку приоритетов при бруте, гы…
Tanner
“Have I Been Pwned” не спрашивает пароль, только имейл.
fabuk
если мне не платят за фактчекинг, то с чего я буду не верить местному проф.писателю? Даже если это будет ализар: я и ему поверю
АКА сошлюсь на него же здесь же в комментах же)
tempico
Есть возможность проверить утекшие пароли тоже.
Работает это так: берем sha1 хеш от пароля в шестнадцатиричной ASCII репрезентации, затем первые 5 символов от этого хеша отправляем на сервер HIBP. Сервер присылает нам 10-200 тысяч хешей обратно и по ним проходимся оффлайн for-loop'ом. Если есть полное совпадение по хешу — пароль утек. Если нет — значит нет. Нужды светить свой уникальный пароль полностью — нет.
Если нет желания отправлять даже маленький кусок пароля, с этой страницы торрентом можно скачать словари и проверить на утечку оффлайне. Стоит упомянуть, что оффлайн словарь в действительности не содержит все-все пароли. Только популярные (то есть которые попадались несколько раз).
Londoner
Если это действительно честный сервис, почему бы просить ввести не мейл, а лишь его криптогграфический хэш? Т.е. попросить пользователя набрать в терминале
echo -n vasya@pupkin.com | md5sum
… а ответ скопировать в форму отправки. Так было бы ясно, что мейлы не собирают.
SpyzeR
Поправьте меня если я не прав (не могу проверить прямо сейчас), но разве имейл не преобразуется в SHA1 на клиентской стороне перед отправкой запроса?
andreymal
Пароли преобразуются, а вот имейл таки нет почему-то
SpyzeR
Действительно. Очень странно…
Но хотя бы Firefox Monitor не отправляет email в явном виде, а считает хэш.
vanxant
Это где пароли преобразуются? По умолчанию плейн-текстом всё, если разработчик морды не озаботился хэшировать руками. «Звездочки» в поле ввода защищают только от человека-за-плечом.
Xobotun
Я так понял, имелось в виду, что не отправка пароля хешируется на всех сайтах, а конкретная реализация сервиса из статьи работает так, как написано в комментарии выше.
vanxant
А толку? В утекших базах есть и открытые емейлы, и открытые пароли. Ну передали вы хэш емейла, чтобы сервис нашёл записи с таким же хэшем емейла. Остальные поля-то там тоже есть! В том числе открытый емейл и пароль. Остаётся только верить васе на слово, что он в эти поля смотреть не будет… ну так какая разница, во что верить.
Zolg
Главный толк, если вашего пароля не было в базах до момента передачи.
vanxant
Ну, хорошо, предположим пароля qwe321 не было в базах хэшей (ага, ага:)
Дальше что?
Емейл-то я нигде не ввожу. И наоборот, я ввожу емейл без пароля. Если я ввожу И емейл и пароль на левом сайте — ну как бы ССЗБ.
Есть конечно вк с фейсбуком, дырявые как решето, но при этом следящие за каждым чихом юзеров. Если вы там случайно залогинены, то и ваш емейл и ваш телефон восстановить можно. Но это дыры вк и фб, не описываемого сайта.
Zolg
как минимум ваш пароль tuN77@bN&A3vCu4! из сложного стал словарным
vanxant
Не стал. Он не входит ни в топ-1000, ни даже топ-миллион паролей. Тот же всеми ломаемый вордпресс генерирует примерно такие пароли по умолчанию, так что таких «паролей» в утекших базах на самом деле много. Никто не будет заморачиваться занесением их в словарь.
fabuk
1) заманить лошков ввести свои данные — хотя бы и хешем.
После чего при большой базе можно менять приоритеты паролей в очереди брута.
2) ввести бесплатно: недавно была статья, что не только в России, но и на Западе (некоторые) люди готовы продавать свои бесценные личные данные: … но $20 — это $20! ©
Верстка прыгает постоянно под фф52, а иногда и ввод тормозит — так что: не виноватая я!..(с)
… что не туда ответил
HellKaim
Что же — радует что человек все во время осознал и "не пожалел". Некоторые вещи приводят к улыбкам от "наивности", но все с этого начинали… Одно дело в мечтах "создать бизнес и взять золотой Паркер", а другое окунуться в это в реальной жизни… Я искренне надеюсь с KPMG удалось расплатиться ;)
Было бы интересно взглянуть на список и финалиста...