ไทย

เครื่องมือข้อความและชีวิตประจำวัน · เครื่องมือสร้างรหัสผ่าน

กฎความซับซ้อนเทียบกับความยาว: สิ่งที่ NIST 800-63B เปลี่ยนแปลงเกี่ยวกับรหัสผ่าน

· เหตุใดจึงสำคัญ

รหัสผ่าน นโยบาย ความปลอดภัย

เอกสารนโยบายที่ชี้ไปที่การตรวจสอบความยาวและการควบคุมอักขระ
ภาพประกอบเวกเตอร์ต้นฉบับ ToolAcre

สรุปการเปลี่ยนแปลงในหลักเกณฑ์การระบุตัวตนดิจิทัลของ NIST ซึ่งอยู่ห่างจากกฎการเรียบเรียงและการหมุนเวียนที่บังคับ ไปสู่ความยาว การคัดกรองรายการละเมิดและการใช้งาน และความหมายของวิธีสร้างรหัสผ่าน

นโยบายที่ผลิต Summer2024! — กฎการเรียบเรียงและการรีเซ็ตเก้าสิบวันในรูปแบบรหัสผ่านที่คาดเดาได้

สมุดงานเริ่มต้นด้วยคำอธิบายในอดีตสำหรับรหัสผ่านตามฤดูกาลที่คาดเดาได้ แต่ไม่มีข้อความเก็บถาวรนโยบาย แบบสำรวจ หรือมาตรฐานรวมอยู่ในแหล่งข้อมูลที่เก็บข้อมูลสำหรับการมอบหมายนี้ การทำซ้ำบัญชีนั้นจากหน่วยความจำจะทำให้เกิดการอ้างอำนาจโดยไม่มีแหล่งที่มา การแก้ไขคือการเริ่มต้นด้วยสิ่งที่ ToolAcre สามารถพิสูจน์ได้: การตั้งค่าที่ยอมรับและพฤติกรรมการสร้างเบื้องหลังการตั้งค่าเหล่านั้น

ตัวสร้างไม่สามารถตัดสินใจนโยบายรหัสผ่านขององค์กรได้ ไม่ทราบมูลค่าบัญชี การควบคุมการกู้คืน สถาปัตยกรรมการตรวจสอบสิทธิ์ หรือบริบทด้านกฎระเบียบ ผู้เขียนนโยบายต้องใช้แหล่งข้อมูลที่ได้รับอนุมัติในปัจจุบัน จากนั้น ToolAcre จะสามารถสร้างค่าที่ตรงกับข้อจำกัดของฟิลด์ที่ชัดเจน โดยไม่ต้องถือว่าการควบคุมเหล่านั้นเป็นแนวทางปฏิบัติสากลที่ดีที่สุด

พื้นที่เก็บข้อมูลไม่ได้จัดทำเอกสารประวัติหรืออำนาจของนโยบายรหัสผ่านภายนอก

ผลิตภัณฑ์รหัสผ่านไม่มีการอ้างอิงสำเนาของ NIST SP 800-63B ดังนั้นบทความนี้จึงไม่ได้สรุปองค์ประกอบ การหมุนเวียน หรือข้อกำหนดรายการละเมิด การควบคุมภายในที่ได้รับการตรวจสอบ ได้แก่ คำรหัสผ่านสามถึงสิบหกคำ ความยาวคำตั้งแต่หนึ่งถึงยี่สิบ โหมดตัวพิมพ์และตัวคั่นหลายตัว และความยาวอักขระ-รหัสผ่านตั้งแต่แปดถึง 128 พร้อมคลาสที่เลือกได้

รายการยังระบุถึงสิ่งที่ผลิตภัณฑ์ไม่ได้ทำ: ไม่มีบัญชี ไม่มีพื้นที่เก็บข้อมูล ไม่มีประวัติ ไม่มีการตรวจสอบการละเมิด และไม่มีฟีเจอร์ของผู้จัดการ ขอบเขตเหล่านั้นมีความสำคัญเมื่อแปลนโยบาย ข้อกำหนดในการคัดกรองข้อมูลรับรองที่มีอยู่หรือควบคุมการกู้คืนไม่สามารถทำได้โดยการเลือกตัวเลือกตัวสร้างอื่น

การควบคุมที่ได้รับการยืนยันของ ToolAcre ไม่ใช่การถอดความจาก NIST SP 800-63B

คำอธิบายว่าเหตุใดคำแนะนำภายนอกจึงมีการเปลี่ยนแปลงจึงจำเป็นต้องมีเอกสารหลักและการวิจัยสนับสนุน ไม่มีการระบุไว้ที่นี่ ดังนั้นบทความนี้จึงทิ้งประวัติศาสตร์นั้นไว้แทนที่จะสร้างหลักฐาน ชื่อเรื่องในแผนเนื้อหาเป็นเพียงเนื้อหาสั้นๆ ไม่ใช่การอ้างอิง และสัญญาการเขียนจำเป็นต้องมีการแก้ไขอย่างชัดเจนเมื่อโครงร่างเกินความจริงของแหล่งที่มา

ผลลัพธ์ในทางปฏิบัติคือการแบ่งงานกันทำงานที่สะอาดยิ่งขึ้น เจ้าของกรมธรรม์อ้างอิงและอนุมัติอำนาจของตน ToolAcre เปิดเผยการควบคุมที่กำหนดขึ้นและเส้นทางสุ่มที่เข้ารหัสลับ ผู้อ่านสามารถตรวจสอบได้ว่ากลไกเอาต์พุตเป็นไปตามกฎท้องถิ่นที่ระบุไว้หรือไม่ แต่ไม่ควรอนุมานว่ากฎท้องถิ่นได้รับการรับรองโดยตัวสร้าง

เหตุใดการกล่าวอ้างประวัตินโยบายจึงถูกละเว้นโดยไม่มีแหล่งอ้างอิงมาตรฐาน

การดึงที่เป็นอิสระมากขึ้นจะขยายพื้นที่ตัวเลือกเครื่องกำเนิดไฟฟ้าที่รู้จัก สำหรับข้อความรหัสผ่าน แต่ละคำเพิ่มเติมจะเพิ่ม log₂ ของจำนวนคำที่มีสิทธิ์ตามจริง สำหรับรหัสผ่านอักขระ แต่ละตำแหน่งพิเศษจะดึงจากตัวอักษรที่เลือกหลังจากแสดงคลาสที่ต้องการแล้ว เลขคณิตนั้นอธิบายการตั้งค่า ไม่ใช่ผลลัพธ์ขั้นต่ำสากลหรือผลลัพธ์ที่รับประกัน

ความยาวอาจขัดแย้งกับขีดจำกัดปลายทาง การจัดการไบต์ หรืออักขระที่ไม่รองรับ นโยบายควรระบุว่าขอบเขตของระบบใดที่ใช้ และการวัดเป็นอักขระหรืออย่างอื่น ToolAcre ไม่ได้ทดสอบฟิลด์ของบริการอื่น ดังนั้นการสร้างท้องถิ่นที่ประสบความสำเร็จจึงไม่ได้พิสูจน์ว่าปลายทางจะยอมรับหรือรักษามูลค่าทั้งหมดไว้

สิ่งที่สร้างความยาวซื้อภายในกระบวนการเลือกที่ทราบ

นโยบายองค์กรที่ใช้งานได้ควรเขียนจากแหล่งที่มาด้านความปลอดภัยและการปฏิบัติตามข้อกำหนดที่ได้รับอนุมัติ ตั้งชื่อประเภทบัญชี และอธิบายข้อยกเว้นผ่านการกำกับดูแลขององค์กรเอง เครื่องกำเนิดควรปรากฏเป็นเพียงวิธีที่ได้รับอนุมัติในการผลิตผู้สมัครใหม่ที่ตรงกับข้อกำหนดเหล่านั้น ไม่ควรอ้างว่าเป็นเหตุผลที่มีข้อกำหนดอยู่

ToolAcre จะต้องไม่เชื่อมโยงกับเครื่องมือจัดการรหัสผ่าน โดยจะสร้างค่าปัจจุบันขึ้นมาหนึ่งค่าและลืมไปเมื่อถูกแทนที่หรือเหลือหน้าไว้ การจัดเก็บ การแจกจ่าย การเข้าถึงในกรณีฉุกเฉิน เหตุการณ์การหมุนเวียน และการกู้คืนบัญชีจำเป็นต้องมีกระบวนการที่ได้รับการจัดการแยกต่างหาก อย่าส่งหรือใช้ข้อมูลรับรองที่สร้างขึ้นซ้ำเพียงเพราะการตั้งค่าตรงกับย่อหน้านโยบาย

เขียนนโยบายท้องถิ่นจากแหล่งที่ได้รับอนุมัติ ใช้เครื่องมือนี้สำหรับรุ่นเท่านั้น

สมมติว่ากฎช่องท้องถิ่นที่ได้รับอนุมัติต้องใช้ตัวพิมพ์เล็ก ตัวพิมพ์ใหญ่ ตัวเลข และสัญลักษณ์ และยอมรับอักขระได้ยี่สิบตัว เปิดใช้งานคลาสอักขระทั้งสี่และรักษาความยาวไว้ยี่สิบ ขั้นแรกกลไกจะดึงอักขระหนึ่งตัวจากแต่ละคลาส เติมตำแหน่งที่เหลือจากการรวมและสับเปลี่ยนผลลัพธ์อย่างปลอดภัย เพื่อให้เป็นไปตามข้อกำหนดองค์ประกอบโดยไม่ต้องมีคำนำหน้าคลาสที่คาดเดาได้

หากกฎท้องถิ่นยอมรับข้อมูลรับรองหลายคำแทน ให้เลือกตัวคั่นที่ได้รับอนุญาตและจำนวนคำภายในขอบเขตอินเทอร์เฟซ บันทึกการตั้งค่า (ไม่ใช่ค่าที่สร้างขึ้น) ในเอกสารนโยบายหรือภาพหน้าจอ ข้อมูลประจำตัวที่อยู่ในตัวอย่างจะกลายเป็นข้อมูลสาธารณะและไม่ควรใช้สำหรับบัญชี

ตัวอย่างการทำงาน: แปลกฎอักขระท้องถิ่นเป็นการตั้งค่าตัวสร้างที่รองรับ

ข้อกำหนดหลายปัจจัย สหพันธ์ การพิสูจน์ตัวตน และความสอดคล้องมาตรฐานอยู่นอกแหล่งกำเนิด การตีความทางกฎหมายและอาณัติเฉพาะภาคส่วนก็เช่นกัน บทความนี้จงใจละเว้นเนื่องจากไม่มีการตรวจสอบสิทธิ์หลักที่นี่ ไม่ใช่เพราะไม่สำคัญ

ขอบเขตเดียวกันนี้ใช้กับการตรวจสอบรหัสผ่านที่ละเมิด ToolAcre ไม่ยอมรับรหัสผ่านที่มีอยู่หรือส่งไปยังบริการตรวจสอบ หากนโยบายที่ได้รับอนุมัติจำเป็นต้องมีการคัดกรอง ให้ใช้ระบบที่ได้รับอนุมัติซึ่งออกแบบมาสำหรับฟังก์ชันนั้น และตรวจสอบรูปแบบความเป็นส่วนตัวแยกต่างหาก

ข้อกำหนดมาตรฐาน สหพันธ์ และการรับรองความถูกต้องยังคงอยู่นอกหลักฐานที่เก็บข้อมูล

ถือว่าตัวสร้างรหัสผ่านเป็นองค์ประกอบการใช้งานภายใต้นโยบาย ไม่ใช่ผู้เขียนนโยบาย การควบคุมและเส้นทางความล้มเหลวสามารถตรวจสอบได้: ขอบเขตที่รองรับ, คลาสที่ชัดเจน, เนื้อหาคำ EFF, Web Crypto, การสุ่มตัวอย่างการปฏิเสธ, ไม่มีทางเลือกที่อ่อนแอ และไม่มีการคงอยู่ นี่คือข้อเท็จจริงของผลิตภัณฑ์

รับข้อกำหนดเชิงบรรทัดฐานจากแหล่งข้อมูลหลักในปัจจุบันที่องค์กรของคุณยอมรับ จากนั้นแม็ปข้อกำหนดเหล่านั้นกับข้อเท็จจริงของผลิตภัณฑ์เหล่านี้ วิธีการดังกล่าวหลีกเลี่ยงการอ้างอิงมาตรฐานจากหน่วยความจำ และป้องกันไม่ให้เครื่องมือเบราว์เซอร์ที่สะดวกถูกเข้าใจผิดว่าเป็นกฎหมายนโยบายรหัสผ่านสากล