Español

Texto y herramientas cotidianas · Generador de contraseñas

Reglas de complejidad versus longitud: lo que NIST 800-63B cambió sobre las contraseñas

· Por qué es importante

contraseñas política seguridad

Un documento de política que apunta a controles de longitud y caracteres verificados.
Ilustración de vector original de ToolAcre

Resume el cambio en las pautas de identidad digital del NIST (alejándose de las reglas de composición y rotación forzada, hacia la longitud, la detección de listas de infracciones y la usabilidad) y lo que significa para la forma de generar contraseñas.

¡La política que produjo el verano 2024! — cómo las reglas de composición y los restablecimientos de noventa días dieron forma a contraseñas predecibles

El libro de trabajo comienza con una explicación histórica de las contraseñas estacionales predecibles, pero no se incluye ningún archivo de políticas, encuesta o texto de estándares entre las fuentes del repositorio para esta tarea. Repetir ese relato de memoria crearía un reclamo de autoridad sin fuente. La corrección consiste en comenzar con lo que ToolAcre puede demostrar: las configuraciones que acepta y el comportamiento de generación detrás de ellas.

Un generador no puede decidir la política de contraseñas de una organización. No conoce el valor de la cuenta, los controles de recuperación, la arquitectura de autenticación ni el contexto regulatorio. La persona que redacta la política debe utilizar fuentes aprobadas y actualizadas. Luego, ToolAcre puede generar un valor que coincida con restricciones de campo explícitas, sin representar esos controles como mejores prácticas universales.

El repositorio no documenta el historial o la autoridad de las políticas de contraseñas externas.

El producto de contraseña no cita ninguna copia de NIST SP 800-63B, por lo que este artículo no resume su composición, rotación o disposiciones de lista infringida. Los controles locales verificados son de tres a dieciséis palabras de frase de contraseña, longitudes de palabras de una a veinte, varios modos de mayúsculas y minúsculas y modos de delimitador, y longitudes de caracteres y contraseñas de ocho a 128 con clases seleccionables.

El manifiesto también indica lo que el producto no hace: sin cuenta, sin almacenamiento, sin historial, sin verificación de infracciones y sin funciones de administrador. Esos límites son importantes a la hora de traducir una política. El requisito de examinar las credenciales existentes o controlar la recuperación no se puede cumplir seleccionando otra opción de generador.

Controles verificados de ToolAcre, no una paráfrasis de NIST SP 800-63B

Las explicaciones de por qué cambió la orientación externa requieren documentos primarios e investigaciones de respaldo. Ninguno de los dos se proporciona aquí, por lo que el artículo deja de lado esa historia en lugar de inventar evidencia. Un título en el plan de contenido es un breve, no una cita, y el contrato de autoría requiere explícitamente una corrección cuando un esquema excede la veracidad de la fuente.

El resultado práctico es una división del trabajo más limpia. Los propietarios de pólizas citan y aprueban su autoridad. ToolAcre expone controles deterministas y una ruta criptográfica aleatoria. Los lectores pueden verificar si el mecanismo de salida cumple con la regla local establecida, pero no deben inferir que la regla local está respaldada por el generador.

Por qué se omiten las reclamaciones del historial de la póliza sin una fuente de estándares citada

Más sorteos independientes amplían un espacio de elección de generador conocido. Para una frase de contraseña, cada palabra adicional agrega log₂ del recuento real de palabras elegibles. Para una contraseña de caracteres, cada posición adicional se extrae del alfabeto seleccionado después de que se hayan representado las clases requeridas. Esa aritmética describe entornos, no un mínimo universal o un resultado garantizado.

La longitud también puede entrar en conflicto con los límites de destino, el manejo de bytes o los caracteres no admitidos. Una política debe indicar qué límite del sistema se aplica y si la medida son caracteres u otra cosa. ToolAcre no prueba el campo de otro servicio, por lo que una generación local exitosa no es prueba de que el destino aceptará o conservará el valor completo.

Qué generó compras de longitud dentro de un proceso de elección conocido

Se debe redactar una política organizacional utilizable a partir de fuentes aprobadas de seguridad y cumplimiento, nombrar clases de cuentas y explicar excepciones a través del propio gobierno de la organización. El generador debe aparecer únicamente como una forma aprobada de generar nuevos candidatos que cumplan con esos requisitos. No debe citarse como la razón por la que existen los requisitos.

ToolAcre tampoco debe combinarse con un administrador de contraseñas. Crea un valor actual y lo olvida cuando se reemplaza o se abandona la página. El almacenamiento, la distribución, el acceso de emergencia, los eventos de rotación y la recuperación de cuentas requieren procesos administrados separados. No envíe ni reutilice una credencial generada simplemente porque su configuración coincida con un párrafo de política.

Redactar políticas locales a partir de fuentes aprobadas; Utilice esta herramienta sólo para la generación.

Supongamos que una regla de campo local aprobada requiere minúsculas, mayúsculas, dígitos y símbolos y acepta veinte caracteres. Habilite las cuatro clases de caracteres y mantenga la longitud veinte. El motor primero extrae un carácter de cada clase, llena las posiciones restantes de su unión y baraja de forma segura el resultado, de modo que el requisito de composición se cumple sin un prefijo de clase predecible.

Si la regla local acepta credenciales de varias palabras, seleccione un delimitador permitido y un recuento de palabras dentro de los límites de la interfaz. Registre la configuración, no el valor generado, en la documentación de la política o en capturas de pantalla. Una credencial colocada en un ejemplo se vuelve pública y nunca debe usarse para una cuenta.

Ejemplo resuelto: traducir una regla de caracteres local a configuraciones de generador compatibles

Los requisitos multifactoriales, la federación, la prueba de identidad y la conformidad con los estándares están fuera de la fuente del generador. También lo son las interpretaciones legales y los mandatos sectoriales. Este artículo los omite intencionalmente porque aquí no se ha verificado ninguna autoridad primaria, no porque no sean importantes.

El mismo límite se aplica a las comprobaciones de contraseñas violadas. ToolAcre no acepta una contraseña existente ni la envía a un servicio de verificación. Si una política aprobada requiere evaluación, utilice un sistema aprobado diseñado para esa función y revise su modelo de privacidad por separado.

Los estándares, la federación y los requisitos de autenticación permanecen fuera del repositorio de evidencia

Trate al Generador de contraseñas como un componente de implementación debajo de la política, no como un autor de políticas. Sus controles y rutas de falla son inspeccionables: límites admitidos, clases explícitas, activos de palabras EFF, Web Crypto, muestreo de rechazo, sin respaldo débil y sin persistencia. Esos son datos del producto.

Obtenga requisitos normativos de la fuente principal actual que acepta su organización y luego asócielos con estos datos del producto. Ese enfoque evita citar estándares de memoria y evita que una herramienta de navegador conveniente se confunda con una ley de política de contraseñas universal.