Protección con contraseña vulnerada:

FoxIDs puede rechazar contraseñas que aparezcan en una base de datos de contraseñas filtradas o «pwned». Esta comprobación reduce el riesgo de reutilización de contraseñas al comparar el hash de una contraseña propuesta con las contraseñas expuestas en filtraciones de datos conocidas.

El conjunto de datos se carga una vez por cada implementación de FoxIDs en el inquilino maestro y, a continuación, puede activarse mediante políticas de contraseñas en cada inquilino y entorno. Las contraseñas se comprueban localmente comparándolas con los hash importados; la contraseña en texto plano no se envía al origen del conjunto de datos.

1) Descargar contraseñas de riesgo (pwned passwords)

Descarga las contraseñas pwned SHA-1 en un solo archivo desde haveibeenpwned.com/passwords usando la herramienta PwnedPasswordsDownloader.

Ten en cuenta que descargar todas las contraseñas de riesgo lleva algo de tiempo.

2) Cargar contraseñas de riesgo en FoxIDs

Luego cargas las contraseñas de riesgo con la aplicación de consola FoxIDs master seed tool.

Descarga el archivo FoxIDs.MasterSeedTool-x.x.x-win-x64.zip para Windows o FoxIDs.MasterSeedTool-x.x.x-linux-x64.zip para Linux desde la versión de FoxIDs y descomprime el master seed tool.

Configurar el master seed tool

El master seed tool se configura en el archivo appsettings.json.

El acceso para cargar contraseñas de riesgo se concede en el tenant master.

Crea un cliente OAuth 2.0 del master seed tool en el FoxIDs Control Client:

Esto otorgará al master seed tool acceso completo a la instalación de FoxIDs.

  1. Inicia sesión en el tenant master
  2. Selecciona la pestaña Applications
  3. Haz clic en New Application
  4. Haz clic en Backend Application
    1. Selecciona Show advanced
    2. Añade un Name por ejemplo Master seed tool
    3. Cambia el Client ID a foxids_master_seed
    4. Haz clic en Register
    5. Recuerda el Authority.
    6. Recuerda el Client secret.
    7. Haz clic en Close
  5. Haz clic en la aplicación en la lista para abrirla
  6. En la sección Resource and scopes
    1. Quita la marca de Default resource 'foxids_master_seed' for the application itself
    2. Haz clic en Add Resource and scope y añade el recurso foxids_control_api
    3. Luego haz clic en Add Scope y añade el scope foxids:master
  7. Selecciona Show advanced
  8. En la sección Issue claims
    1. Haz clic en Add Claim y añade el claim role
    2. Luego haz clic en Add Value y añade el valor del claim foxids:tenant.admin
  9. Haz clic en Update

FoxIDs Control Client - master seed tool client

Agrega tu endpoint de FoxIDs Control API y el Authority, el Client secret del master seed tool y el archivo local de contraseñas de riesgo (pwned passwords) a la configuración del master seed tool.

"SeedSettings": {
    "FoxIDsControlEndpoint": "https://control.foxids.com", // self-hosted "https://control.yyyyxxxx.com" or local development https://localhost:44331
    "Authority": "https://id.foxids.com/zzzzz/master/foxids_seed/", // custom domain, self-hosted or local development "https://https://localhost:44331/zzzzz/master/foxids_seed/"
    "ClientId": "foxids_master_seed",
    "ClientSecret": "xxxxxx",
    "Scope": "foxids_control_api:foxids:master",
    "PwnedPasswordsPath": "c:\\... xxx ...\\pwned-passwords-sha1-ordered-by-count-v4.txt"
}

Ejecutar el master seed tool

  1. Inicia un símbolo del sistema
  2. Ejecuta el master seed tool con MasterSeedTool.exe
  3. Pulsa R para iniciar la carga de contraseñas de riesgo

La carga de contraseñas de riesgo tardará un rato.

3) Prueba

Abre Configuración > Contraseñas de riesgo en el inquilino principal FoxIDs Control Client para ver el número de hash de contraseñas importados y comprobar si alguna contraseña ha aparecido en filtraciones.

Tu privacidad

Tu privacidad

Usamos cookies para mejorar tu experiencia en nuestros sitios web. Haz clic en «Aceptar todas las cookies» para aceptar su uso. Para rechazar cookies no esenciales, haz clic en «Solo cookies necesarias».

Visita nuestra política de privacidad para saber más