日本語

テキストおよび日常ツール · パスワード生成ツール

複雑さのルールと長さ: NIST 800-63B がパスワードに関して変更した内容

· なぜそれが重要なのか

パスワード ポリシー セキュリティ

検証済みの長さと文字の制御を示すポリシー文書
オリジナル ToolAcre ベクトル イラスト

NIST のデジタル ID ガイドラインの変化 (構成ルールや強制ローテーションから、長さ、侵害リストのスクリーニング、使いやすさへ) と、それがパスワードの生成方法に何を意味するかをまとめています。

Summer2024を生み出した政策! — 構成ルールと 90 日間のリセットが予測可能なパスワードをどのように形成したか

ワークブックは、予測可能な季節パスワードに関する歴史的な説明から始まりますが、この割り当てのリポジトリ ソースには、ポリシー アーカイブ、調査、または標準テキストは含まれていません。その説明を記憶から繰り返すと、出典のない典拠の主張が作成されてしまいます。修正は、ToolAcre が証明できること、つまり受け入れられる設定とその背後にある生成動作から始めることです。

ジェネレーターは組織のパスワード ポリシーを決定できません。アカウントの価値、回復制御、認証アーキテクチャ、または規制のコンテキストはわかりません。ポリシーを作成する人は、現在承認されているソースを使用する必要があります。 ToolAcre は、これらのコントロールを普遍的なベスト プラクティスとして表すことなく、明示的なフィールド制約に一致する値を生成できます。

リポジトリには、外部パスワード ポリシーの履歴や権限が文書化されていません。

NIST SP 800-63B のコピーはパスワード製品では引用されていないため、この記事ではその構成、ローテーション、または違反リストの規定については要約していません。検証済みのローカル コントロールは、3 ~ 16 のパスフレーズ ワード、1 ~ 20 のワード長、いくつかの大文字と小文字と区切り文字モード、選択可能なクラスを備えた 8 ~ 128 の文字パスワード長です。

マニフェストには、この製品が実行できないこと (アカウントなし、ストレージなし、履歴なし、違反チェックなし、マネージャー機能なし) も記載されています。ポリシーを翻訳する場合、これらの境界は重要です。既存の資格情報をスクリーニングしたり、回復を管理したりする要件は、別のジェネレーター オプションを選択しても満たすことはできません。

ToolAcre の検証済みコントロール。NIST SP 800-63B の言い換えではありません

外部ガイダンスが変更された理由の説明には、一次文書と裏付けとなる研究が必要です。どちらもここでは提供されていないため、記事では証拠をでっち上げるのではなく、その歴史を省略しています。内容計画のタイトルは引用ではなく概要であり、概要がソースの真実を超えている場合、執筆契約では明示的に修正が必要です。

実際の結果は、より明確な分業です。保険契約の所有者は、自分の権限を引用して承認します。 ToolAcre は、決定論的なコントロールと暗号化されたランダム パスを公開します。読者は、出力メカニズムが指定されたローカル ルールを満たしているかどうかを検証できますが、ローカル ルールがジェネレータによって承認されていると推測すべきではありません。

引用された標準ソースがないのにポリシー履歴の主張が省略される理由

より独立した描画により、既知のジェネレーターの選択スペースが拡張されます。パスフレーズの場合、単語が追加されるたびに、実際に対象となる単語数の log₂ が追加されます。文字パスワードの場合、必要なクラスが表現された後、追加の各位置が選択されたアルファベットから抽出されます。この算術は設定を表すものであり、普遍的な最小値や保証された結果を表すものではありません。

長さは、宛先制限、バイト処理、またはサポートされていない文字と衝突する可能性もあります。ポリシーには、どのシステム境界が適用されるか、およびその尺度が文字かその他のものかを明記する必要があります。 ToolAcre は別のサービスのフィールドをテストしないため、ローカル生成が成功しても、宛先が値全体を受け入れたり保存したりすることを証明するものではありません。

既知の選択プロセス内で生成された長さによって購入されるもの

使用可能な組織ポリシーは、承認されたセキュリティおよびコンプライアンスのソースから作成し、アカウント クラスに名前を付け、組織独自のガバナンスを通じて例外を説明する必要があります。ジェネレーターは、これらの要件に一致する新しい候補を生成する承認された方法としてのみ表示される必要があります。それを要件が存在する理由として挙げるべきではありません。

ToolAcre をパスワード マネージャーと混同しないでください。現在の値を 1 つ作成しますが、置き換えられるか、ページが離れると、その値は忘れられます。ストレージ、配布、緊急アクセス、ローテーション イベント、およびアカウントの回復には、個別の管理プロセスが必要です。設定がポリシーの段落に一致したという理由だけで、生成された資格情報を送信したり再利用したりしないでください。

承認されたソースからローカル ポリシーを作成します。このツールは生成のみに使用してください

承認されたローカル フィールド ルールが小文字、大文字、数字、記号を必要とし、20 文字を受け入れるとします。 4 つの文字クラスを有効にし、長さを 20 に保ちます。エンジンはまず各クラスから 1 文字を描画し、それらの和集合から残りの位置を埋めて結果を安全にシャッフルするため、予測可能なクラス接頭辞がなくても合成要件は満たされます。

ローカル ルールが複数語の資格情報を受け入れる場合は、インターフェイス境界内で許可される区切り文字と単語数を選択します。生成された値ではなく、設定をポリシーのドキュメントまたはスクリーンショットに記録します。例に配置された資格情報は公開されるため、アカウントに使用しないでください。

作業例: ローカル文字ルールをサポートされているジェネレーター設定に変換する

多要素要件、フェデレーション、ID 証明、および標準への準拠は、ジェネレーター ソースの外にあります。法的解釈や分野固有の義務も同様です。この記事では、主要な権威が検証されていないため、意図的に省略していますが、重要でないからではありません。

同じ境界がパスワード違反チェックにも適用されます。 ToolAcre は既存のパスワードを受け入れたり、チェック サービスに送信したりしません。承認されたポリシーにスクリーニングが必要な場合は、その機能用に設計された承認済みシステムを使用し、そのプライバシー モデルを個別にレビューしてください。

標準、フェデレーション、および認証の要件はリポジトリの証拠の外に残ります

パスワード ジェネレーターをポリシー作成者ではなく、ポリシーの下にある実装コンポーネントとして扱います。その制御と障害パスは検査可能です: サポートされている境界、明示的なクラス、EFF ワード アセット、Web 暗号化、拒否サンプリング、弱いフォールバックなし、永続化なし。これらは製品の事実です。

組織が受け入れている現在の一次情報源から規範要件を取得し、それらをこれらの製品事実にマッピングします。このアプローチにより、標準を記憶から引用することがなくなり、便利なブラウザ ツールが普遍的なパスワード ポリシー法と誤解されるのを防ぐことができます。