Tiếng Việt

Văn bản & công cụ hàng ngày · Trình tạo mật khẩu

Quy tắc về độ phức tạp so với độ dài: NIST 800-63B đã thay đổi những gì về mật khẩu

· Tại sao nó quan trọng

mật khẩu chính sách bảo vệ

Tài liệu chính sách trỏ đến các điều khiển độ dài và ký tự đã được xác minh
Hình minh họa vector ToolAcre gốc

Tóm tắt sự thay đổi trong các nguyên tắc nhận dạng kỹ thuật số của NIST — thoát khỏi các quy tắc sáng tác và xoay vòng bắt buộc, hướng tới độ dài, sàng lọc danh sách vi phạm và khả năng sử dụng — cũng như ý nghĩa của nó đối với cách bạn tạo mật khẩu.

Chính sách tạo ra Summer2024! — các quy tắc tổng hợp và thời gian đặt lại 90 ngày đã định hình các mật khẩu có thể dự đoán được như thế nào

Sổ làm việc bắt đầu bằng phần giải thích lịch sử về các mật khẩu theo mùa có thể dự đoán được, nhưng không có văn bản lưu trữ chính sách, khảo sát hoặc tiêu chuẩn nào được đưa vào trong các nguồn kho lưu trữ cho bài tập này. Việc lặp lại tài khoản đó từ bộ nhớ sẽ tạo ra một yêu cầu quyền hạn không có nguồn gốc. Việc chỉnh sửa sẽ bắt đầu với những gì ToolAcre có thể chứng minh: các cài đặt mà nó chấp nhận và hoạt động tạo ra đằng sau chúng.

Trình tạo không thể quyết định chính sách mật khẩu của tổ chức. Nó không biết giá trị tài khoản, kiểm soát khôi phục, kiến ​​trúc xác thực hoặc bối cảnh quy định. Người viết chính sách phải sử dụng các nguồn được phê duyệt hiện hành. ToolAcre sau đó có thể tạo một giá trị phù hợp với các ràng buộc trường rõ ràng mà không thể hiện các điều khiển đó là phương pháp hay nhất phổ biến.

Kho lưu trữ không ghi lại lịch sử hoặc quyền hạn của các chính sách mật khẩu bên ngoài

Không có bản sao nào của NIST SP 800-63B được sản phẩm mật khẩu trích dẫn, vì vậy bài viết này không tóm tắt các điều khoản về thành phần, luân chuyển hoặc danh sách vi phạm của nó. Các điều khiển cục bộ đã được xác minh bao gồm từ ba đến mười sáu từ cụm mật khẩu, độ dài từ từ một đến hai mươi, một số chế độ viết hoa và phân cách cũng như độ dài ký tự-mật khẩu từ tám đến 128 với các lớp có thể chọn.

Bản kê khai cũng nêu rõ những gì sản phẩm không làm: không có tài khoản, không lưu trữ, không có lịch sử, không kiểm tra vi phạm và không có tính năng quản lý. Những ranh giới đó rất quan trọng khi dịch một chính sách. Yêu cầu sàng lọc thông tin xác thực hiện có hoặc quản lý việc khôi phục không thể được đáp ứng bằng cách chọn tùy chọn trình tạo khác.

Các biện pháp kiểm soát đã được xác minh của ToolAcre, không phải là cách diễn giải của NIST SP 800-63B

Giải thích lý do tại sao hướng dẫn bên ngoài thay đổi cần có tài liệu chính và nghiên cứu hỗ trợ. Cả hai đều không được cung cấp ở đây, vì vậy bài báo bỏ qua lịch sử đó thay vì bịa ra bằng chứng. Tiêu đề trong kế hoạch nội dung là một bản tóm tắt, không phải là một trích dẫn và hợp đồng tác giả yêu cầu chỉnh sửa một cách rõ ràng khi dàn ý vượt quá sự thật về nguồn.

Kết quả thực tế là sự phân công lao động rõ ràng hơn. Chủ sở hữu chính sách trích dẫn và phê duyệt thẩm quyền của họ. ToolAcre hiển thị các biện pháp kiểm soát xác định và đường dẫn ngẫu nhiên bằng mật mã. Người đọc có thể xác minh xem cơ chế đầu ra có đáp ứng quy tắc cục bộ đã nêu hay không, nhưng không nên suy ra rằng quy tắc cục bộ được trình tạo xác nhận.

Tại sao các xác nhận về lịch sử chính sách bị bỏ qua mà không có nguồn tiêu chuẩn được trích dẫn

Nhiều đợt rút thăm độc lập hơn sẽ mở rộng không gian lựa chọn trình tạo đã biết. Đối với cụm mật khẩu, mỗi từ bổ sung sẽ thêm log₂ vào số từ đủ điều kiện thực tế. Đối với mật khẩu ký tự, mỗi vị trí bổ sung sẽ lấy từ bảng chữ cái đã chọn sau khi các lớp bắt buộc đã được thể hiện. Số học đó mô tả các cài đặt, không phải là kết quả tối thiểu hoặc được đảm bảo chung.

Độ dài cũng có thể xung đột với giới hạn đích, xử lý byte hoặc các ký tự không được hỗ trợ. Chính sách phải nêu rõ ranh giới hệ thống nào được áp dụng và liệu thước đo đó là ký tự hay thứ gì khác. ToolAcre không kiểm tra trường của dịch vụ khác, do đó, việc tạo địa phương thành công không phải là bằng chứng cho thấy đích sẽ chấp nhận hoặc duy trì toàn bộ giá trị.

Độ dài được tạo ra sẽ mua được gì trong một quy trình lựa chọn đã biết

Chính sách tổ chức có thể sử dụng được phải được viết từ các nguồn tuân thủ và bảo mật đã được phê duyệt, đặt tên cho các lớp tài khoản và giải thích các trường hợp ngoại lệ thông qua hoạt động quản trị của chính tổ chức. Trình tạo chỉ nên xuất hiện như một cách đã được phê duyệt để tạo ra các ứng viên mới phù hợp với các yêu cầu đó. Nó không nên được trích dẫn là lý do các yêu cầu tồn tại.

ToolAcre cũng không được kết hợp với trình quản lý mật khẩu. Nó tạo ra một giá trị hiện tại và quên nó khi được thay thế hoặc trang còn lại. Lưu trữ, phân phối, truy cập khẩn cấp, sự kiện luân chuyển và khôi phục tài khoản yêu cầu các quy trình được quản lý riêng biệt. Không gửi hoặc sử dụng lại thông tin xác thực đã tạo chỉ vì cài đặt của nó khớp với một đoạn chính sách.

Viết chính sách địa phương từ các nguồn được phê duyệt; chỉ sử dụng công cụ này để tạo

Giả sử quy tắc trường cục bộ được phê duyệt yêu cầu chữ thường, chữ hoa, chữ số và ký hiệu và chấp nhận 20 ký tự. Kích hoạt bốn lớp ký tự và giữ nguyên độ dài 20. Trước tiên, công cụ sẽ rút ra một ký tự từ mỗi lớp, điền vào các vị trí còn lại từ liên kết của chúng và xáo trộn kết quả một cách an toàn, do đó yêu cầu về thành phần được đáp ứng mà không cần có tiền tố lớp có thể dự đoán được.

Thay vào đó, nếu quy tắc cục bộ chấp nhận thông tin xác thực nhiều từ, hãy chọn dấu phân cách được phép và số từ trong giới hạn giao diện. Ghi lại cài đặt chứ không phải giá trị được tạo trong tài liệu chính sách hoặc ảnh chụp màn hình. Thông tin xác thực được đặt trong ví dụ sẽ trở thành công khai và không bao giờ được sử dụng cho tài khoản.

Ví dụ đã hoạt động: dịch quy tắc ký tự cục bộ sang cài đặt trình tạo được hỗ trợ

Các yêu cầu đa yếu tố, liên kết, xác minh danh tính và tuân thủ các tiêu chuẩn nằm ngoài nguồn của trình tạo. Các giải thích pháp lý và các nhiệm vụ cụ thể theo ngành cũng vậy. Bài viết này cố tình bỏ qua chúng vì không có cơ quan chính thức nào được xác minh ở đây chứ không phải vì chúng không quan trọng.

Ranh giới tương tự áp dụng cho việc kiểm tra mật khẩu bị vi phạm. ToolAcre không chấp nhận mật khẩu hiện có hoặc gửi mật khẩu đó đến dịch vụ kiểm tra. Nếu một chính sách đã phê duyệt yêu cầu sàng lọc, hãy sử dụng một hệ thống đã phê duyệt được thiết kế cho chức năng đó và xem xét riêng mô hình quyền riêng tư của chính sách đó.

Các yêu cầu tiêu chuẩn, liên kết và xác thực vẫn nằm ngoài bằng chứng kho lưu trữ

Hãy coi Trình tạo mật khẩu như một thành phần triển khai bên dưới chính sách chứ không phải tác giả chính sách. Các điều khiển và đường dẫn lỗi của nó có thể kiểm tra được: giới hạn được hỗ trợ, các lớp rõ ràng, nội dung từ EFF, Web Crypto, lấy mẫu từ chối, không có dự phòng yếu và không tồn tại lâu dài. Đó là những sự thật về sản phẩm.

Nhận các yêu cầu quy chuẩn từ nguồn chính hiện tại mà tổ chức của bạn chấp nhận, sau đó liên kết chúng với các thông tin thực tế về sản phẩm này. Cách tiếp cận đó tránh trích dẫn các tiêu chuẩn từ bộ nhớ và ngăn công cụ trình duyệt thuận tiện bị nhầm lẫn với luật chính sách mật khẩu phổ biến.