Văn bản & công cụ hàng ngày · Trình tạo mật khẩu
Lịch sử ngắn gọn về lời khuyên về mật khẩu, từ 1979 Unix đến NIST 2017
· Lý lịch
mật khẩu security-history source-discipline
Từ nghiên cứu 1979 của Morris và Thompson về mật khẩu Unix qua thời đại của các quy tắc phức tạp và buộc đặt lại đối với bản sửa đổi 2017 NIST, bài đăng này giải thích lời khuyên đã thay đổi như thế nào và lý do cụm mật khẩu được đưa ra trước.
Bốn mươi năm quy tắc trái ngược nhau - tại sao ngân hàng, chủ lao động và nhà cung cấp email của bạn không đồng ý
Các ngân hàng, người sử dụng lao động và nhà cung cấp dịch vụ email có thể áp đặt các quy tắc mật khẩu khác nhau, nhưng việc giải thích cách phát triển từng quy tắc cần có bằng chứng lịch sử và chính sách. Kho lưu trữ Trình tạo mật khẩu chứa mã sản phẩm hiện tại, các bài kiểm tra và hồ sơ xuất xứ chứ không phải kho lưu trữ bốn thập kỷ. Do đó, bài viết này sửa lại dàn ý về dòng thời gian thay vì rửa ngày tháng bằng lối văn xuôi tự tin.
Kết quả hữu ích là một ranh giới nguồn mà người đọc có thể tin tưởng. Hành vi ToolAcre ngày nay được ghi lại một cách chính xác. Các tuyên bố lịch sử được đánh dấu là bị bỏ qua cho đến khi các tài liệu chính được xác minh. Điều đó tốt hơn là biến một trình tạo thành cơ quan có thẩm quyền đối với mọi tiêu chuẩn trước đây.
Tồn tại các quy tắc mật khẩu mâu thuẫn, nhưng kho lưu trữ này không phải là nguồn lịch sử
Đề cương quy các phát hiện và sự bắt đầu của quá trình muối vào một bài báo 1979. Bài viết đó không được các nguồn sản phẩm đưa vào hoặc trích dẫn, vì vậy các kết luận, bối cảnh quyền tác giả và các tuyên bố kỹ thuật của nó không được diễn giải ở đây. Tiêu đề và năm trong sổ làm việc không phải là bằng chứng đầy đủ.
Độc giả quan tâm đến cột mốc đó nên tham khảo trực tiếp ấn phẩm chính và lịch sử hệ thống có liên quan. Việc triển khai ToolAcre không sử dụng giấy đó cũng như không tiết lộ bộ lưu trữ mật khẩu Unix, tạo ra một bản tóm tắt chi tiết không liên quan đến những gì mã có thể xác minh.
Tài khoản 1979 bị bỏ qua mà không có nguồn chính được trích dẫn
Tài khoản được đề xuất về các cuộc tấn công từ điển, công cụ bẻ khóa, quy tắc sáng tác và thời hạn sử dụng trong những năm 1980 và 1990 cũng cần có nguồn lưu trữ. Không có gì xuất hiện trong gói trình tạo. Việc xây dựng lại trình tự từ bộ nhớ chung sẽ có nguy cơ sai ngày tháng, phạm vi và xác nhận nhân quả.
Điều mà nguồn hiện tại có thể thiết lập là ToolAcre không đánh giá các mẫu hình của con người. Nó tạo ra từ các nhóm rõ ràng. Hành vi hiện tại đó không nên được coi là bằng chứng giải thích tại sao các chính sách lại thay đổi từ nhiều thập kỷ trước.
Tài khoản những năm 1980 và 1990 bị bỏ qua mà không có bằng chứng lưu trữ
Việc áp dụng trình quản lý mật khẩu, sự gia tăng vi phạm và phản đối các quy tắc phức tạp là những lịch sử xã hội và lịch sử bên ngoài ngành. Kho lưu trữ không có bộ dữ liệu hoặc hướng dẫn hiện đại ghi lại chúng. Phần này ghi lại sự thiếu sót đó hơn là phát minh ra một đường xu hướng.
Bản thân sản phẩm cũng không phải là người quản lý. Nó không có vault, đồng bộ hóa, tự động điền hoặc lưu trữ. Ngay cả lịch sử người quản lý có nguồn gốc tốt cũng cần phải duy trì sự khác biệt đó thay vì ngụ ý ToolAcre tham gia vào các chức năng đó.
Tài khoản những năm 2000 bị bỏ qua thay vì được xây dựng lại từ bộ nhớ
Một truyện tranh được biết đến rộng rãi có thể đã ảnh hưởng đến cuộc trò chuyện của công chúng, nhưng mức độ phổ biến không phải là một trích dẫn tiêu chuẩn và các tuyên bố về entropy cụ thể của nó không phải là tài liệu nguồn ở đây. Bài viết Diceware hiện tại đã đề cập đến số học danh sách đã được xác minh mà không sử dụng tham chiếu văn hóa làm cơ quan quy phạm.
Chế độ cụm mật khẩu của ToolAcre phải được đánh giá thông qua các tệp từ riêng, lựa chọn thống nhất và cài đặt hiện tại. Một cụm từ bốn từ công khai không bao giờ được sử dụng lại như một bí mật, bất kể câu chuyện nguồn gốc của nó đáng nhớ đến mức nào.
Truyện tranh 2011 không được sử dụng làm nguồn tiêu chuẩn ở đây
Bản phác thảo tóm tắt một ấn phẩm 2017 NIST nhưng không có bản sao hoặc URL nào được xác minh nằm trong số các nguồn lưu trữ cho bài viết này. Các bẫy bảo mật cấm rõ ràng các trích dẫn tiêu chuẩn khỏi bộ nhớ. Theo đó, các yêu cầu về độ dài, bố cục, góc quay và sàng lọc đều bị bỏ qua.
Người viết chính sách nên đọc tiêu chuẩn cơ bản hiện hành và cách diễn giải đã được tổ chức của họ phê duyệt. Sau đó, bảng tùy chọn của ToolAcre có thể triển khai cài đặt tạo tương thích nhưng trình tạo không mang lại sự tuân thủ hoặc diễn giải văn bản quy chuẩn.
Bản tóm tắt tiêu chuẩn 2017 bị bỏ qua mà không có tiêu chuẩn trong kho lưu trữ
Mật mã và tương lai có thể xảy ra ngoài mật khẩu liên quan đến các giao thức, thiết bị và hệ sinh thái tài khoản bên ngoài công cụ này. Chúng không được coi là sự kết thúc cho một lịch sử mà bài báo không thể tìm ra nguồn. Sự tồn tại của trình tạo không thiết lập các đặc tính chấp nhận hoặc bảo mật của sự thay thế.
Quy tắc tương tự áp dụng cho xác thực đa yếu tố và liên kết. Những chủ đề đó có thể quan trọng nhưng việc thêm chúng mà không có tài liệu đáng tin cậy sẽ mở rộng một niên đại vốn đã không được hỗ trợ hơn là cải thiện nó.
Bài học rút ra - lời khuyên hội tụ lâu dài, ngẫu nhiên và dễ nhớ, đó chính xác là những gì Trình tạo mật khẩu tạo ra
Món quà được kho lưu trữ hỗ trợ rất cụ thể: ba nội dung EFF bằng tiếng Anh đã được xác minh, byte trình duyệt mật mã, rút ra giới hạn không thiên vị, giới hạn rõ ràng, một giá trị DOM hiện tại, không có phân tích hoặc quảng cáo, không có lịch sử được lưu trữ và không có dự phòng yếu. Những sự thật đó là đủ cho một bài viết sản phẩm hữu ích.
Một lịch sử thực sự nên được viết sau này từ các giấy tờ chính, các ấn bản tiêu chuẩn và các kho lưu trữ. Cho đến lúc đó, đừng cho rằng lời khuyên đó “hội tụ” vào một câu trả lời chung. Sử dụng ToolAcre cho hành vi tạo cục bộ mà nó gửi đi, trong khi vẫn giữ nguyên chính sách và lịch sử ở nơi khác.