Français

Texte et outils du quotidien · Générateur de mots de passe

Règles de complexité par rapport à la longueur : ce que le NIST 800-63B a changé à propos des mots de passe

· Pourquoi c'est important

mots de passe politique sécurité

Un document de politique indiquant des contrôles de longueur et de caractères vérifiés
Illustration vectorielle originale de ToolAcre

Résume l'évolution des directives d'identité numérique du NIST - des règles de composition et de rotation forcée vers la longueur, le filtrage des listes de violations et la convivialité - et ce que cela signifie pour la façon dont vous générez des mots de passe.

La politique qui a donné naissance à Summer2024 ! – comment les règles de composition et les réinitialisations tous les quatre-vingt-dix jours ont façonné des mots de passe prévisibles

Le classeur commence par une explication historique des mots de passe saisonniers prévisibles, mais aucun texte d'archives de politiques, d'enquête ou de normes n'est inclus parmi les sources du référentiel pour cette mission. Répéter ce récit de mémoire créerait une revendication d'autorité sans source. La correction consiste à commencer par ce que ToolAcre peut prouver : les paramètres qu'il accepte et le comportement de génération qui les sous-tend.

Un générateur ne peut pas décider de la politique de mot de passe d'une organisation. Il ne connaît pas la valeur du compte, les contrôles de récupération, l'architecture d'authentification ou le contexte réglementaire. La personne qui rédige la politique doit utiliser des sources actuellement approuvées. ToolAcre peut alors générer une valeur qui correspond aux contraintes de champ explicites, sans représenter ces contrôles comme une bonne pratique universelle.

Le référentiel ne documente pas l'historique ou l'autorité des politiques de mots de passe externes

Aucune copie du NIST SP 800-63B n'est citée par le produit de mot de passe, donc cet article ne résume pas sa composition, sa rotation ou ses dispositions en matière de liste de violations. Les contrôles locaux vérifiés comprennent trois à seize mots de phrase secrète, des longueurs de mots de un à vingt, plusieurs modes de casse et de délimiteur et des longueurs de mot de passe de caractères de huit à 128 avec des classes sélectionnables.

Le manifeste indique également ce que le produit ne fait pas : pas de compte, pas de stockage, pas d'historique, pas de vérification des violations et pas de fonctionnalités de gestion. Ces limites sont importantes lors de la traduction d’une politique. L’exigence de filtrer les informations d’identification existantes ou de gérer la récupération ne peut pas être satisfaite en sélectionnant une autre option de générateur.

Contrôles vérifiés de ToolAcre, pas une paraphrase du NIST SP 800-63B

Les explications sur les raisons pour lesquelles les directives externes ont changé nécessitent des documents primaires et des recherches à l'appui. Ni l’un ni l’autre n’est fourni ici, donc l’article laisse de côté cette histoire plutôt que d’inventer des preuves. Un titre dans le plan de contenu est un bref, pas une citation, et le contrat de rédaction exige explicitement une correction lorsqu'un aperçu dépasse la vérité source.

Le résultat pratique est une division du travail plus propre. Les propriétaires de politiques citent et approuvent leur autorité. ToolAcre expose des contrôles déterministes et un chemin cryptographique aléatoire. Les lecteurs peuvent vérifier si le mécanisme de sortie répond à la règle locale indiquée, mais ne doivent pas en déduire que la règle locale est approuvée par le générateur.

Pourquoi les allégations relatives à l'historique des politiques sont omises sans une source de normes citée

Des tirages plus indépendants élargissent un espace de choix de générateur connu. Pour une phrase secrète, chaque mot supplémentaire ajoute le log₂ du nombre réel de mots éligibles. Pour un mot de passe de caractère, chaque position supplémentaire est tirée de l'alphabet sélectionné après que les classes requises ont été représentées. Cette arithmétique décrit des paramètres, et non un minimum universel ou un résultat garanti.

La longueur peut également entrer en conflit avec les limites de destination, la gestion des octets ou les caractères non pris en charge. Une politique doit indiquer quelle limite du système s'applique et si la mesure concerne des caractères ou autre chose. ToolAcre ne teste pas le champ d'un autre service, donc une génération locale réussie ne constitue pas la preuve que la destination acceptera ou conservera l'intégralité de la valeur.

Quelle longueur générée achète dans un processus de choix connu

Une politique organisationnelle utilisable doit être rédigée à partir de sources de sécurité et de conformité approuvées, nommer les classes de comptes et expliquer les exceptions via la propre gouvernance de l'organisation. Le générateur ne doit apparaître que comme un moyen approuvé de produire de nouveaux candidats répondant à ces exigences. Cela ne devrait pas être cité comme la raison pour laquelle les exigences existent.

ToolAcre ne doit pas non plus être confondu avec un gestionnaire de mots de passe. Il crée une valeur actuelle et l'oublie lorsqu'il est remplacé ou que la page est quittée. Le stockage, la distribution, l'accès d'urgence, les événements de rotation et la récupération de compte nécessitent des processus gérés distincts. N'envoyez pas ou ne réutilisez pas un identifiant généré simplement parce que ses paramètres correspondent à un paragraphe de politique.

Rédiger la politique locale à partir de sources approuvées ; utilisez cet outil uniquement pour la génération

Supposons qu'une règle de champ locale approuvée nécessite des minuscules, des majuscules, des chiffres et des symboles et accepte vingt caractères. Activez les quatre classes de caractères et conservez la longueur vingt. Le moteur dessine d'abord un personnage de chaque classe, remplit les positions restantes de leur union et mélange le résultat en toute sécurité, de sorte que l'exigence de composition soit satisfaite sans préfixe de classe prévisible.

Si la règle locale accepte à la place les informations d'identification multimots, sélectionnez un délimiteur autorisé et un nombre de mots dans les limites de l'interface. Enregistrez les paramètres, et non la valeur générée, dans la documentation de la stratégie ou dans des captures d'écran. Un identifiant placé dans un exemple devient public et ne doit jamais être utilisé pour un compte.

Exemple pratique : traduire une règle de caractères locale en paramètres de générateur pris en charge

Les exigences multifactorielles, la fédération, la vérification de l'identité et la conformité aux normes sont extérieures à la source du générateur. Il en va de même pour les interprétations juridiques et les mandats spécifiques à un secteur. Cet article les omet intentionnellement parce qu’aucune autorité principale n’a été vérifiée ici, et non parce qu’elles sont sans importance.

La même limite s'applique aux contrôles de mots de passe violés. ToolAcre n'accepte pas un mot de passe existant et ne l'envoie pas à un service de vérification. Si une politique approuvée nécessite un contrôle, utilisez un système approuvé conçu pour cette fonction et examinez son modèle de confidentialité séparément.

Les exigences en matière de normes, de fédération et d'authentification restent en dehors des preuves du référentiel

Traitez le générateur de mots de passe comme un composant de mise en œuvre sous la stratégie, et non comme un auteur de la stratégie. Ses contrôles et chemins de défaillance sont inspectables : limites prises en charge, classes explicites, ressources de mots EFF, Web Crypto, échantillonnage de rejet, pas de repli faible et pas de persistance. Ce sont des faits sur les produits.

Obtenez les exigences normatives à partir de la source principale actuelle acceptée par votre organisation, puis mappez-les à ces informations sur le produit. Cette approche évite de citer des normes de mémoire et empêche qu’un outil de navigation pratique soit confondu avec la loi universelle sur la politique des mots de passe.