Bahasa Indonesia

Teks & alat sehari-hari · Generator Kata Sandi

Aturan kompleksitas vs panjangnya: apa yang NIST 800-63B ubah tentang kata sandi

· Mengapa itu penting

kata sandi kebijakan keamanan

Dokumen kebijakan yang menunjuk pada kontrol panjang dan karakter yang terverifikasi
Ilustrasi vektor ToolAcre asli

Meringkas perubahan pedoman identitas digital NIST — dari aturan komposisi dan rotasi paksa, menuju panjang, penyaringan daftar pelanggaran, dan kegunaan — dan apa pengaruhnya terhadap cara Anda membuat kata sandi.

Kebijakan yang menghasilkan Summer2024! — bagaimana aturan komposisi dan pengaturan ulang sembilan puluh hari membentuk kata sandi yang dapat diprediksi

Buku kerja ini dimulai dengan penjelasan historis untuk kata sandi musiman yang dapat diprediksi, namun tidak ada arsip kebijakan, survei, atau teks standar yang disertakan di antara sumber repositori untuk tugas ini. Mengulangi akun tersebut dari ingatan akan menciptakan klaim otoritas yang tidak bersumber. Koreksinya adalah memulai dengan apa yang ToolAcre dapat buktikan: pengaturan yang diterimanya dan perilaku generasi di baliknya.

Generator tidak dapat menentukan kebijakan kata sandi organisasi. Ia tidak mengetahui nilai akun, kontrol pemulihan, arsitektur autentikasi, atau konteks peraturan. Orang yang menulis kebijakan harus menggunakan sumber-sumber terkini yang disetujui. ToolAcre kemudian dapat menghasilkan nilai yang cocok dengan batasan bidang eksplisit, tanpa menyatakan kontrol tersebut sebagai praktik terbaik universal.

Repositori tidak mendokumentasikan sejarah atau otoritas kebijakan kata sandi eksternal

Tidak ada salinan NIST SP 800-63B yang dikutip oleh produk kata sandi, jadi artikel ini tidak merangkum komposisi, rotasi, atau ketentuan daftar yang dilanggar. Kontrol lokal yang terverifikasi terdiri dari tiga hingga enam belas kata frasa sandi, panjang kata dari satu hingga dua puluh, beberapa mode huruf besar/kecil dan pembatas, dan panjang karakter-kata sandi dari delapan hingga 128 dengan kelas yang dapat dipilih.

Manifes juga menyatakan apa yang tidak dilakukan produk: tidak ada akun, tidak ada penyimpanan, tidak ada riwayat, tidak ada pemeriksaan pelanggaran, dan tidak ada fitur pengelola. Batasan-batasan tersebut penting ketika menerjemahkan suatu kebijakan. Persyaratan untuk menyaring kredensial yang ada atau mengatur pemulihan tidak dapat dipenuhi dengan memilih opsi generator lain.

Kontrol terverifikasi ToolAcre, bukan parafrase dari NIST SP 800-63B

Penjelasan mengapa pedoman eksternal diubah memerlukan dokumen utama dan penelitian pendukung. Tidak ada satupun yang diberikan di sini, jadi artikel ini mengabaikan sejarah tersebut daripada menciptakan bukti. Judul dalam rencana konten adalah ringkasan, bukan kutipan, dan kontrak penulis secara eksplisit memerlukan koreksi ketika garis besar melebihi kebenaran sumber.

Hasil praktisnya adalah pembagian kerja yang lebih bersih. Pemilik kebijakan mengutip dan menyetujui otoritas mereka. ToolAcre memperlihatkan kontrol deterministik dan jalur acak kriptografi. Pembaca dapat memverifikasi apakah mekanisme keluaran memenuhi aturan lokal yang dinyatakan, namun tidak boleh menyimpulkan bahwa aturan lokal didukung oleh generator.

Mengapa klaim riwayat kebijakan dihilangkan tanpa sumber standar yang dikutip

Pengundian yang lebih independen memperluas ruang pilihan generator yang diketahui. Untuk frasa sandi, setiap kata tambahan menambahkan log₂ dari jumlah kata sebenarnya yang memenuhi syarat. Untuk kata sandi karakter, setiap posisi tambahan diambil dari alfabet yang dipilih setelah kelas yang diperlukan telah diwakili. Aritmatika tersebut menggambarkan pengaturan, bukan hasil minimum universal atau jaminan.

Panjangnya juga dapat bertabrakan dengan batas tujuan, penanganan byte, atau karakter yang tidak didukung. Sebuah kebijakan harus menyatakan batasan sistem mana yang berlaku dan apakah ukurannya berupa karakter atau yang lainnya. ToolAcre tidak menguji bidang layanan lain, jadi generasi lokal yang sukses bukanlah bukti bahwa destinasi tersebut akan menerima atau mempertahankan seluruh nilainya.

Berapa panjang yang dihasilkan dapat dibeli dalam proses pilihan yang diketahui

Kebijakan organisasi yang dapat digunakan harus ditulis dari sumber keamanan dan kepatuhan yang disetujui, menyebutkan kelas akun, dan menjelaskan pengecualian melalui tata kelola organisasi itu sendiri. Generator seharusnya muncul hanya sebagai cara yang disetujui untuk menghasilkan kandidat baru yang sesuai dengan persyaratan tersebut. Hal ini tidak boleh disebut sebagai alasan adanya persyaratan tersebut.

ToolAcre juga tidak boleh digabungkan dengan pengelola kata sandi. Itu menciptakan satu nilai saat ini dan melupakannya ketika diganti atau halaman ditinggalkan. Penyimpanan, distribusi, akses darurat, peristiwa rotasi, dan pemulihan akun memerlukan proses terkelola terpisah. Jangan mengirim atau menggunakan kembali kredensial yang dihasilkan hanya karena pengaturannya sesuai dengan paragraf kebijakan.

Tulis kebijakan lokal dari sumber yang disetujui; gunakan alat ini hanya untuk generasi

Misalkan aturan lapangan lokal yang disetujui memerlukan huruf kecil, huruf besar, angka, dan simbol serta menerima dua puluh karakter. Aktifkan empat kelas karakter dan pertahankan panjangnya dua puluh. Mesin pertama-tama mengambil satu karakter dari setiap kelas, mengisi posisi yang tersisa dari gabungannya, dan mengacak hasilnya dengan aman, sehingga persyaratan komposisi terpenuhi tanpa awalan kelas yang dapat diprediksi.

Jika aturan lokal menerima kredensial multikata, pilih pembatas yang diizinkan dan jumlah kata dalam batas antarmuka. Catat pengaturannya, bukan nilai yang dihasilkan, dalam dokumentasi kebijakan atau tangkapan layar. Kredensial yang ditempatkan dalam contoh akan menjadi publik dan tidak boleh digunakan untuk sebuah akun.

Contoh praktis: terjemahkan aturan karakter lokal ke pengaturan generator yang didukung

Persyaratan multifaktor, federasi, pemeriksaan identitas, dan kesesuaian standar berada di luar sumber generator. Begitu pula interpretasi hukum dan mandat sektoral tertentu. Artikel ini sengaja menghilangkannya karena tidak ada otoritas utama yang diverifikasi di sini, bukan karena tidak penting.

Batasan yang sama berlaku untuk pemeriksaan kata sandi yang dilanggar. ToolAcre tidak menerima kata sandi yang ada atau mengirimkannya ke layanan pengecekan. Jika kebijakan yang disetujui memerlukan penyaringan, gunakan sistem yang disetujui yang dirancang untuk fungsi tersebut dan tinjau model privasinya secara terpisah.

Persyaratan standar, federasi, dan autentikasi tetap berada di luar bukti penyimpanan

Perlakukan Generator Kata Sandi sebagai komponen implementasi di bawah kebijakan, bukan generator kebijakan. Kontrol dan jalur kegagalannya dapat diperiksa: batasan yang didukung, kelas eksplisit, aset kata EFF, Kripto Web, pengambilan sampel penolakan, tidak ada fallback yang lemah, dan tidak ada persistensi. Itu adalah fakta produk.

Dapatkan persyaratan normatif dari sumber utama saat ini yang diterima organisasi Anda, lalu petakan persyaratan tersebut ke fakta produk berikut. Pendekatan tersebut menghindari mengutip standar dari ingatan dan mencegah alat browser yang mudah digunakan agar tidak disalahartikan sebagai undang-undang kebijakan kata sandi universal.