Strumenti di testo e di uso quotidiano · Generatore di password
Regole di complessità e lunghezza: cosa ha cambiato NIST 800-63B riguardo alle password
· Perché è importante
password politica sicurezza
Riassume il cambiamento nelle linee guida sull'identità digitale di NIST — allontanandosi dalle regole di composizione e dalla rotazione forzata verso la lunghezza, lo screening dell'elenco delle violazioni e l'usabilità — e cosa significa per il modo in cui si generano le password.
La politica che ha prodotto Summer2024! - in che modo le regole di composizione e il ripristino ogni novanta giorni hanno modellato password prevedibili
La cartella di lavoro inizia con una spiegazione storica delle password stagionali prevedibili, ma tra le fonti del repository per questo compito non sono inclusi archivi di policy, sondaggi o testi di standard. Ripetere quell'account dalla memoria creerebbe una rivendicazione di autorità senza fonti. La correzione consiste nell'iniziare con ciò che ToolAcre può dimostrare: le impostazioni che accetta e il comportamento di generazione dietro di esse.
Un generatore non può decidere la politica sulla password di un’organizzazione. Non conosce il valore dell'account, i controlli di recupero, l'architettura di autenticazione o il contesto normativo. La persona che scrive la policy deve utilizzare le fonti attualmente approvate. ToolAcre può quindi generare un valore che corrisponde ai vincoli di campo espliciti, senza rappresentare tali controlli come best practice universale.
Il repository non documenta la cronologia o l'autorità delle policy sulle password esterne
Nessuna copia di NIST SP 800-63B è citata dal prodotto password, quindi questo articolo non ne riassume la composizione, la rotazione o le disposizioni dell'elenco violato. I controlli locali verificati comprendono da tre a sedici parole della passphrase, lunghezze delle parole da uno a venti, diverse modalità di maiuscole e minuscole e delimitatori e lunghezze delle password dei caratteri da otto a 128 con classi selezionabili.
Il manifest indica anche ciò che il prodotto non fa: nessun account, nessuna archiviazione, nessuna cronologia, nessun controllo delle violazioni e nessuna funzionalità di gestione. Questi confini contano quando si traduce una politica. Non è possibile soddisfare il requisito di screening delle credenziali esistenti o di gestione del ripristino selezionando un'altra opzione del generatore.
Controlli verificati di ToolAcre, non una parafrasi di NIST SP 800-63B
Le spiegazioni sul perché la guida esterna è cambiata richiedono documenti primari e ricerche di supporto. Nessuno dei due viene fornito qui, quindi l'articolo lascia fuori quella storia piuttosto che inventare prove. Un titolo nel piano dei contenuti è una breve, non una citazione, e il contratto di autore richiede esplicitamente la correzione quando uno schema supera la verità della fonte.
Il risultato pratico è una divisione del lavoro più pulita. I proprietari delle polizze citano e approvano la loro autorità. ToolAcre espone controlli deterministici e un percorso casuale crittografico. I lettori possono verificare se il meccanismo di output soddisfa la regola locale stabilita, ma non dovrebbero dedurre che la regola locale sia approvata dal generatore.
Perché le affermazioni sulla storia politica vengono omesse senza una fonte di standard citata
Estrazioni più indipendenti espandono uno spazio di scelta noto del generatore. Per una passphrase, ogni parola aggiuntiva aggiunge log₂ del conteggio delle parole effettivamente idonee. Per una password di caratteri, ogni posizione aggiuntiva attinge dall'alfabeto selezionato dopo che sono state rappresentate le classi richieste. Questa aritmetica descrive le impostazioni, non un minimo universale o un risultato garantito.
La lunghezza può anche entrare in conflitto con i limiti di destinazione, la gestione dei byte o i caratteri non supportati. Una policy dovrebbe indicare quale confine di sistema si applica e se la misura è costituita da caratteri o qualcos'altro. ToolAcre non testa il campo di un altro servizio, quindi una generazione locale riuscita non è la prova che la destinazione accetterà o conserverà l'intero valore.
Ciò che la lunghezza generata acquista all'interno di un processo di scelta noto
Una politica organizzativa utilizzabile dovrebbe essere scritta da fonti approvate di sicurezza e conformità, nominare le classi di account e spiegare le eccezioni attraverso la governance dell’organizzazione. Il generatore dovrebbe apparire solo come un modo approvato per produrre nuovi candidati che soddisfino tali requisiti. Non dovrebbe essere citato come motivo per cui esistono i requisiti.
Anche ToolAcre non deve essere confuso con un gestore di password. Crea un valore corrente e lo dimentica quando viene sostituito o la pagina viene lasciata. Archiviazione, distribuzione, accesso di emergenza, eventi di rotazione e ripristino dell'account richiedono processi gestiti separati. Non inviare o riutilizzare una credenziale generata semplicemente perché le sue impostazioni corrispondevano a un paragrafo della politica.
Scrivere la politica locale da fonti approvate; utilizzare questo strumento solo per la generazione
Supponiamo che una regola di campo locale approvata richieda lettere minuscole, maiuscole, cifre e simboli e accetti venti caratteri. Abilita le quattro classi di caratteri e mantieni la lunghezza venti. Il motore prima disegna un carattere da ciascuna classe, riempie le posizioni rimanenti dalla loro unione e mescola in modo sicuro il risultato, in modo che il requisito di composizione sia soddisfatto senza un prefisso di classe prevedibile.
Se la regola locale accetta invece credenziali composte da più parole, seleziona un delimitatore e un conteggio di parole consentiti entro i limiti dell'interfaccia. Registra le impostazioni, non il valore generato, nella documentazione della policy o negli screenshot. Una credenziale inserita in un esempio diventa pubblica e non deve mai essere utilizzata per un account.
Esempio realizzato: tradurre una regola di carattere locale in impostazioni del generatore supportate
I requisiti multifattoriali, la federazione, la verifica dell'identità e la conformità agli standard sono esterni alla fonte del generatore. Lo stesso vale per le interpretazioni giuridiche e i mandati specifici del settore. Questo articolo li omette intenzionalmente perché non è stata verificata alcuna autorità primaria qui, non perché non siano importanti.
Lo stesso limite si applica ai controlli delle password violate. ToolAcre non accetta una password esistente né la invia a un servizio di controllo. Se una politica approvata richiede lo screening, utilizzare un sistema approvato progettato per tale funzione e rivedere separatamente il suo modello di privacy.
Gli standard, la federazione e i requisiti di autenticazione rimangono al di fuori delle prove del repository
Tratta Password Generator come un componente di implementazione della policy, non come un autore della policy. I suoi controlli e percorsi di errore sono ispezionabili: limiti supportati, classi esplicite, risorse di parole EFF, Web Crypto, campionamento del rifiuto, nessun fallback debole e nessuna persistenza. Questi sono i fatti del prodotto.
Ottieni i requisiti normativi dalla fonte primaria corrente accettata dalla tua organizzazione, quindi associali a questi fatti del prodotto. Questo approccio evita di citare standard dalla memoria e impedisce che un comodo strumento del browser venga scambiato per una legge universale sulla politica delle password.