हिन्दी

टेक्स्ट और रोजमर्रा के टूल · पासवर्ड जेनरेटर

जटिलता नियम बनाम लंबाई: पासवर्ड के बारे में NIST 800-63B ने क्या बदला

· यह क्यों मायने रखती है

पासवर्डों नीति सुरक्षा

सत्यापित लंबाई और चरित्र नियंत्रणों की ओर इशारा करने वाला एक नीति दस्तावेज़
मूल ToolAcre वेक्टर चित्रण

NIST के डिजिटल पहचान दिशानिर्देशों में बदलाव का सारांश प्रस्तुत करता है - संरचना नियमों और मजबूर रोटेशन से दूर, लंबाई, उल्लंघन-सूची स्क्रीनिंग और प्रयोज्य की ओर - और आप पासवर्ड कैसे बनाते हैं इसके लिए इसका क्या अर्थ है।

वह नीति जिसने समर2024 का निर्माण किया! - कैसे संरचना नियम और नब्बे-दिवसीय रीसेट ने पूर्वानुमानित पासवर्ड को आकार दिया

कार्यपुस्तिका पूर्वानुमेय मौसमी पासवर्ड के लिए एक ऐतिहासिक स्पष्टीकरण के साथ शुरू होती है, लेकिन इस असाइनमेंट के लिए रिपॉजिटरी स्रोतों में कोई नीति संग्रह, सर्वेक्षण या मानक पाठ शामिल नहीं है। उस खाते को स्मृति से दोहराने से एक स्रोतहीन प्राधिकारी दावा तैयार हो जाएगा। सुधार की शुरुआत इस बात से होनी चाहिए कि ToolAcre क्या साबित कर सकता है: वह सेटिंग्स जिसे वह स्वीकार करता है और उनके पीछे पीढ़ी का व्यवहार।

कोई जनरेटर किसी संगठन की पासवर्ड नीति तय नहीं कर सकता। यह खाता मूल्य, पुनर्प्राप्ति नियंत्रण, प्रमाणीकरण वास्तुकला या नियामक संदर्भ नहीं जानता है। नीति लिखने वाले व्यक्ति को वर्तमान अनुमोदित स्रोतों का उपयोग करना चाहिए। ToolAcre फिर एक मान उत्पन्न कर सकता है जो स्पष्ट फ़ील्ड बाधाओं से मेल खाता है, उन नियंत्रणों को सार्वभौमिक सर्वोत्तम अभ्यास के रूप में प्रस्तुत किए बिना।

रिपॉजिटरी बाहरी पासवर्ड नीतियों के इतिहास या अधिकार का दस्तावेजीकरण नहीं करती है

पासवर्ड उत्पाद द्वारा NIST SP 800-63B की कोई प्रति उद्धृत नहीं की गई है, इसलिए यह आलेख इसकी संरचना, रोटेशन या उल्लंघन-सूची प्रावधानों का सारांश नहीं देता है। सत्यापित स्थानीय नियंत्रण तीन से सोलह पासफ़्रेज़ शब्द, शब्द की लंबाई एक से बीस तक, कई केस और सीमांकक मोड, और चयन योग्य वर्गों के साथ आठ से 128 तक वर्ण-पासवर्ड की लंबाई हैं।

मैनिफेस्ट में यह भी बताया गया है कि उत्पाद क्या नहीं करता है: कोई खाता नहीं, कोई भंडारण नहीं, कोई इतिहास नहीं, कोई उल्लंघन जाँच नहीं और कोई प्रबंधक सुविधाएँ नहीं। किसी नीति का अनुवाद करते समय वे सीमाएँ मायने रखती हैं। मौजूदा क्रेडेंशियल्स को स्क्रीन करने या पुनर्प्राप्ति को नियंत्रित करने की आवश्यकता को किसी अन्य जनरेटर विकल्प का चयन करके पूरा नहीं किया जा सकता है।

ToolAcre के सत्यापित नियंत्रण, NIST SP 800-63B का संक्षिप्त विवरण नहीं

बाहरी मार्गदर्शन क्यों बदला गया इसके स्पष्टीकरण के लिए प्राथमिक दस्तावेजों और सहायक अनुसंधान की आवश्यकता होती है। इनमें से कोई भी यहां प्रदान नहीं किया गया है, इसलिए लेख साक्ष्य का आविष्कार करने के बजाय उस इतिहास को छोड़ देता है। सामग्री योजना में एक शीर्षक एक संक्षिप्त है, उद्धरण नहीं, और जब रूपरेखा स्रोत सत्य से अधिक हो जाती है तो लेखन अनुबंध में स्पष्ट रूप से सुधार की आवश्यकता होती है।

व्यावहारिक परिणाम श्रम का एक स्वच्छ विभाजन है। पॉलिसी मालिक अपने अधिकार का हवाला देते हैं और अनुमोदन करते हैं। ToolAcre नियतिवादी नियंत्रण और एक क्रिप्टोग्राफ़िक यादृच्छिक पथ को उजागर करता है। पाठक सत्यापित कर सकते हैं कि आउटपुट तंत्र बताए गए स्थानीय नियम को पूरा करता है या नहीं, लेकिन यह अनुमान नहीं लगाना चाहिए कि स्थानीय नियम जनरेटर द्वारा समर्थित है।

नीति-इतिहास के दावों को उद्धृत मानक स्रोत के बिना क्यों छोड़ दिया जाता है

अधिक स्वतंत्र ड्रा ज्ञात जनरेटर विकल्प स्थान का विस्तार करते हैं। पासफ़्रेज़ के लिए, प्रत्येक अतिरिक्त शब्द वास्तविक योग्य शब्द गणना का लॉग जोड़ता है। एक वर्ण पासवर्ड के लिए, आवश्यक वर्गों का प्रतिनिधित्व करने के बाद प्रत्येक अतिरिक्त स्थिति चयनित वर्णमाला से ली जाती है। वह अंकगणित सेटिंग्स का वर्णन करता है, सार्वभौमिक न्यूनतम या गारंटीकृत परिणाम का नहीं।

लंबाई गंतव्य सीमा, बाइट हैंडलिंग या असमर्थित वर्णों से भी टकरा सकती है। एक नीति में यह बताया जाना चाहिए कि कौन सी सिस्टम सीमा लागू होती है और क्या माप वर्ण है या कुछ और। ToolAcre किसी अन्य सेवा के क्षेत्र का परीक्षण नहीं करता है, इसलिए एक सफल स्थानीय पीढ़ी इस बात का प्रमाण नहीं है कि गंतव्य संपूर्ण मूल्य को स्वीकार करेगा या संरक्षित करेगा।

ज्ञात चयन प्रक्रिया के अंदर उत्पन्न लंबाई क्या खरीदती है

एक उपयोगी संगठनात्मक नीति अनुमोदित सुरक्षा और अनुपालन स्रोतों से लिखी जानी चाहिए, खाता वर्गों का नाम देना चाहिए और संगठन के स्वयं के शासन के माध्यम से अपवादों की व्याख्या करनी चाहिए। जनरेटर को केवल उन आवश्यकताओं से मेल खाने वाले नए उम्मीदवारों को तैयार करने के एक अनुमोदित तरीके के रूप में प्रकट होना चाहिए। इसे आवश्यकताओं के मौजूद होने के कारण के रूप में उद्धृत नहीं किया जाना चाहिए।

ToolAcre को पासवर्ड मैनेजर के साथ भी नहीं जोड़ा जाना चाहिए। यह एक वर्तमान मान बनाता है और प्रतिस्थापित होने या पेज छूट जाने पर इसे भूल जाता है। भंडारण, वितरण, आपातकालीन पहुंच, रोटेशन इवेंट और खाता पुनर्प्राप्ति के लिए अलग-अलग प्रबंधित प्रक्रियाओं की आवश्यकता होती है। जनरेट किए गए क्रेडेंशियल को केवल इसलिए न भेजें या उसका पुन: उपयोग न करें क्योंकि इसकी सेटिंग्स पॉलिसी पैराग्राफ से मेल खाती हैं।

अनुमोदित स्रोतों से स्थानीय नीति लिखें; इस टूल का उपयोग केवल पीढ़ी के लिए करें

मान लीजिए कि एक स्वीकृत स्थानीय फ़ील्ड नियम के लिए लोअरकेस, अपरकेस, अंक और प्रतीकों की आवश्यकता होती है और बीस वर्ण स्वीकार किए जाते हैं। चार वर्ण वर्ग सक्षम करें और लंबाई बीस रखें। इंजन पहले प्रत्येक वर्ग से एक चरित्र खींचता है, उनके संघ से शेष पदों को भरता है और परिणाम को सुरक्षित रूप से बदलता है, इसलिए संरचना की आवश्यकता पूर्वानुमानित वर्ग उपसर्ग के बिना पूरी हो जाती है।

यदि इसके बजाय स्थानीय नियम बहुशब्द क्रेडेंशियल स्वीकार करता है, तो इंटरफ़ेस सीमा के भीतर एक अनुमत सीमांकक और शब्द गणना का चयन करें। नीति दस्तावेज़ या स्क्रीनशॉट में सेटिंग्स को रिकॉर्ड करें, न कि उत्पन्न मूल्य को। किसी उदाहरण में रखा गया क्रेडेंशियल सार्वजनिक हो जाता है और किसी खाते के लिए इसका उपयोग कभी नहीं किया जाना चाहिए।

कार्यान्वित उदाहरण: स्थानीय वर्ण नियम को समर्थित जनरेटर सेटिंग्स में अनुवाद करें

मल्टीफैक्टर आवश्यकताएं, फेडरेशन, पहचान प्रमाणन और मानक अनुरूपता जनरेटर स्रोत के बाहर हैं। इसी प्रकार कानूनी व्याख्याएं और क्षेत्र-विशिष्ट अधिदेश भी हैं। यह आलेख जानबूझकर उन्हें छोड़ देता है क्योंकि यहां किसी भी प्राथमिक प्राधिकारी का सत्यापन नहीं किया गया है, इसलिए नहीं कि वे महत्वहीन हैं।

यही सीमा उल्लंघन किए गए पासवर्ड की जांच पर भी लागू होती है। ToolAcre किसी मौजूदा पासवर्ड को स्वीकार नहीं करता है या उसे किसी जाँच सेवा को नहीं भेजता है। यदि किसी अनुमोदित नीति को स्क्रीनिंग की आवश्यकता है, तो उस कार्य के लिए डिज़ाइन की गई अनुमोदित प्रणाली का उपयोग करें और उसके गोपनीयता मॉडल की अलग से समीक्षा करें।

मानक, संघ और प्रमाणीकरण आवश्यकताएँ भंडार साक्ष्य के बाहर रहती हैं

पासवर्ड जेनरेटर को नीति के कार्यान्वयन घटक के रूप में मानें, नीति लेखक के रूप में नहीं। इसके नियंत्रण और विफलता पथ निरीक्षण योग्य हैं: समर्थित सीमाएं, स्पष्ट वर्ग, EFF शब्द संपत्ति, Web Crypto, अस्वीकृति नमूनाकरण, कोई कमजोर फ़ॉलबैक और कोई दृढ़ता नहीं। वे उत्पाद तथ्य हैं.

आपके संगठन द्वारा स्वीकार किए जाने वाले वर्तमान प्राथमिक स्रोत से मानक आवश्यकताओं को प्राप्त करें, फिर उन्हें इन उत्पाद तथ्यों के साथ मैप करें। यह दृष्टिकोण मेमोरी से मानकों का हवाला देने से बचता है और एक सुविधाजनक ब्राउज़र टूल को सार्वभौमिक पासवर्ड-नीति कानून समझने से रोकता है।