Ferramentas de texto e do dia a dia · Gerador de senhas
Regras de complexidade versus comprimento: o que NIST 800-63B mudou nas senhas
· Por que é importante
senhas política segurança
Resume a mudança nas diretrizes de identidade digital de NIST — longe das regras de composição e rotação forçada, em direção ao comprimento, triagem de lista de violações e usabilidade — e o que isso significa para a forma como você gera senhas.
A política que produziu o Summer2024! – como as regras de composição e as redefinições de noventa dias moldaram senhas previsíveis
A apostila começa com uma explicação histórica para senhas sazonais previsíveis, mas nenhum arquivo de política, pesquisa ou texto de padrões está incluído entre as fontes do repositório para esta tarefa. Repetir esse relato de memória criaria uma reivindicação de autoridade sem fonte. A correção é começar com o que ToolAcre pode provar: as configurações que aceita e o comportamento de geração por trás delas.
Um gerador não pode decidir a política de senha de uma organização. Não conhece o valor da conta, os controles de recuperação, a arquitetura de autenticação ou o contexto regulatório. A pessoa que redige a política deve usar fontes atuais aprovadas. ToolAcre pode então gerar um valor que corresponda às restrições de campo explícitas, sem representar esses controles como práticas recomendadas universais.
O repositório não documenta o histórico ou autoridade de políticas de senha externas
Nenhuma cópia de NIST SP 800-63B é citada pelo produto de senha, portanto, este artigo não resume sua composição, rotação ou disposições da lista de violações. Os controles locais verificados são de três a dezesseis palavras de senha, comprimentos de palavras de um a vinte, vários modos de delimitação e maiúsculas e comprimentos de caracteres-senha de oito a 128 com classes selecionáveis.
O manifesto também declara o que o produto não faz: nenhuma conta, nenhum armazenamento, nenhum histórico, nenhuma verificação de violação e nenhum recurso de gerenciamento. Esses limites são importantes ao traduzir uma política. Um requisito para examinar credenciais existentes ou controlar a recuperação não pode ser satisfeito selecionando outra opção de gerador.
Controles verificados de ToolAcre, não uma paráfrase de NIST SP 800-63B
As explicações sobre as razões pelas quais as orientações externas foram alteradas requerem documentos primários e investigação de apoio. Nenhum dos dois é fornecido aqui, então o artigo deixa essa história de fora em vez de inventar evidências. Um título no plano de conteúdo é um resumo, não uma citação, e o contrato de autoria exige explicitamente correção quando um esboço excede a verdade da fonte.
O resultado prático é uma divisão de trabalho mais limpa. Os proprietários de políticas citam e aprovam sua autoridade. ToolAcre expõe controles determinísticos e um caminho criptográfico aleatório. Os leitores podem verificar se o mecanismo de saída atende à regra local declarada, mas não devem inferir que a regra local é endossada pelo gerador.
Por que as reivindicações do histórico de políticas são omitidas sem uma fonte de padrões citada
Sorteios mais independentes expandem um espaço de escolha de gerador conhecido. Para uma senha, cada palavra adicional adiciona log₂ da contagem real de palavras elegíveis. Para uma senha de caractere, cada posição extra é retirada do alfabeto selecionado após as classes necessárias terem sido representadas. Essa aritmética descreve configurações, não um mínimo universal ou um resultado garantido.
O comprimento também pode colidir com limites de destino, manipulação de bytes ou caracteres não suportados. Uma política deve indicar qual limite do sistema se aplica e se a medida são caracteres ou outra coisa. ToolAcre não testa o campo de outro serviço, portanto, uma geração local bem-sucedida não é prova de que o destino aceitará ou preservará todo o valor.
O que gerou comprimento compra dentro de um processo de escolha conhecido
Uma política organizacional utilizável deve ser escrita a partir de fontes de segurança e conformidade aprovadas, nomear classes de contas e explicar exceções através da governança da própria organização. O gerador deve aparecer apenas como uma forma aprovada de produzir novos candidatos que atendam a esses requisitos. Não deve ser citado como a razão pela qual os requisitos existem.
ToolAcre também não deve ser confundido com um gerenciador de senhas. Ele cria um valor atual e o esquece quando é substituído ou a página é abandonada. Armazenamento, distribuição, acesso de emergência, eventos de rotação e recuperação de contas exigem processos gerenciados separados. Não envie nem reutilize uma credencial gerada apenas porque suas configurações correspondem a um parágrafo da política.
Escreva a política local a partir de fontes aprovadas; use esta ferramenta apenas para geração
Suponha que uma regra de campo local aprovada exija letras minúsculas, maiúsculas, dígitos e símbolos e aceite vinte caracteres. Habilite as quatro classes de caracteres e mantenha o comprimento vinte. O mecanismo primeiro desenha um caractere de cada classe, preenche as posições restantes de sua união e embaralha o resultado com segurança, de modo que o requisito de composição seja satisfeito sem um prefixo de classe previsível.
Se a regra local aceitar credenciais multipalavras, selecione um delimitador permitido e uma contagem de palavras dentro dos limites da interface. Registre as configurações, e não o valor gerado, na documentação da política ou nas capturas de tela. Uma credencial colocada em um exemplo torna-se pública e nunca deve ser usada para uma conta.
Exemplo resolvido: traduzir uma regra de caracteres locais em configurações de gerador suportadas
Requisitos multifatoriais, federação, prova de identidade e conformidade com padrões estão fora da fonte geradora. O mesmo acontece com as interpretações jurídicas e os mandatos específicos do sector. Este artigo os omite intencionalmente porque nenhuma autoridade primária foi verificada aqui, e não porque não sejam importantes.
O mesmo limite se aplica a verificações de senha violada. ToolAcre não aceita uma senha existente nem a envia para um serviço de verificação. Se uma política aprovada exigir triagem, use um sistema aprovado projetado para essa função e analise seu modelo de privacidade separadamente.
Padrões, requisitos de federação e autenticação permanecem fora das evidências do repositório
Trate o Gerador de Senhas como um componente de implementação da política, não como um autor da política. Seus controles e caminhos de falha são inspecionáveis: limites suportados, classes explícitas, ativos de palavras EFF, Web Crypto, amostragem de rejeição, sem fallback fraco e sem persistência. Esses são fatos sobre produtos.
Obtenha os requisitos normativos da fonte primária atual que sua organização aceita e, em seguida, mapeie-os com esses fatos do produto. Essa abordagem evita citar padrões de memória e evita que uma ferramenta de navegador conveniente seja confundida com uma lei universal de política de senhas.