消灭密码?定期重置?准备好颠覆认知吧!

[[414329]]

下述观点可能会颠覆关于密码卫生最佳实践的共同信念。

无可否认,在互联网安全问题日益明显的今天,人们越来越期盼一种无需密码、安全便捷的方式。甚至安全专家长期以来也一直坚持“消灭密码”的观点,他们对这种世界上最古老的身份验证技术所存在的种种问题感到头疼。但事实上,密码不仅是有效的,而且仍然是企业设置中的主要登录凭据。数据显示,全球大约70%的组织仍在依赖“以密码为中心”的身份验证方法。

虽然组织绝对应该尝试提高多因素身份验证 (MFA) 和无密码身份验证器在其系统中的渗透率,但与此同时,他们也应该尽其所能提高现有凭证系统的安全性。值得注意的一件事是,过去几年的许多新研究和指导方案已经修改了行业关于密码最佳实践的共识。

例如,美国国家标准与技术局(NIST)《数字身份指南》(特别出版物 800-63B)的最新版本在多个方面挑战了有关密码卫生的传统认知。新版指南修改了密码安全建议,不再要求定期修改密码。原因是多项研究显示,频繁的更改密码没有预想的效果,事与愿违,达不到保护密码安全的目的。NIST 的最新推荐是在用户想要修改的时候去修改密码,或者是有入侵的迹象时应立即修改密码。

NIST 也不再要求密码混合大写字母、字符和数字,因为研究显示此类的要求并不能带来强密码。NIST 认为,如果用户想要使用绘文字作为密码,那么就应该允许用户使用。NIST认为最重要的是储存的密码必须盐化哈希MAC处理。

以下是网络安全领导者应该知道的有关密码的一些最新的非常规认知:

1. 密码并非一无是处

密码和密码策略一直存在可用性和安全性的争议,虽然非议不断,但它们仍然是企业内外的主要身份验证方式,原因就在于它们非常易于使用。

著名安全专家兼数据泄露自查网站Have I Being Pwned的创始人Troy Hunt解释称,

“我们需要更多地赞扬传统意义上的密码做得非常好,而想要让密码比其他任何事物都做得更好的关键在于,每个人都直到如何正确地使用它们。”

一个适当得体的密码总比“无密码”要好。升级到完全无密码的身份验证在很长一段时间内可能都得不到许多系统的认可——鉴于成本、复杂性和可用性等诸多因素。尽管如此,组织仍然应该尽可能争取多因素身份验证(MFA)在系统内的采用率。据Microsoft 研究人员称,它提供的保护要比单独的密码多99.9%。

2. 复杂性规则没有你想象的那么重要

传统的观点是,必须使用一定数量的大写、小写、数字和符号等的组合规则来控制密码的复杂性。但最近的研究表明,这样做的效果甚微。原因不仅在于密码随机化(也称为密码熵)对破解机制无效,这种密码对于破解密码工具来说,只需要增加一些代码即可破解;而且人们会忘记这种复杂的随机字符串,并最终采用非常好预测的组合(如p4$$w0rd!)将系统置于危险之中。如果是这样的话,对于任何人而言,根据这种规则的密码强度几乎与弱密码相差无几,收效甚微。

3. 筛选新密码是必须的

根据NIST《数字身份指南》(特别出版物 800-63B)所言,最好的方法不在于使用复杂性规则,而是在允许它们过关之前在几个重要方面筛选新密码。传统的观点仍然认为,对于包含字典单词、重复或连续字符以及上下文特定的单词(例如所登录服务名称或用户名的派生词)的新密码和重置密码都应该列入黑名单。但在此之上,最新的最佳实践还利用了可以将潜在的新密码与先前泄露的凭据的已知语料库进行比较的机制,利用诸如Have I Being Pwned之类的数据库来执行此操作。

4. 放弃定期重置

过去,定期更新密码是企业组织可以想到用于应对暗网上被盗密码浪潮的最佳方式。但如今,这种共识已经发生了变化。如果没有理由怀疑密码被盗,那么要求用户每6个月更改一次密码是不必要的麻烦事。同时,如果有迹象表明凭据已经在某人的密码转储中,那么最好立即更改它。

因此,2021年良好的密码卫生不仅需要在设置新凭据之前检查被盗密码语料库,还应该包括对现有密码的定期检查。当凭据被标记时,应鼓励或要求用户立即更改其密码。

5. 放宽密码长度限制

传统观点和NIST指南都表示,密码的绝对最小长度应该是八个字符。但是NIST进一步指出,管理员应该尝试允许用户“在合理范围内设置尽可能长的密码”。这是因为越来越多的研究表明,虽然密码熵并非应对破解的绝佳策略,但是超长的密码显然更有效。

不幸的是,许多登录系统都对最大密码长度设置了上限。很长一段时间内,Windows 不允许密码超过14个字符。但在去年,情况发生了变化。如今,微软已经推出了新的安全设置,以鼓励需要更长密码的密码策略的流行,允许管理员放宽长度限制,以便用户最多可以使用 128 个字符来制作更长的密码短语。

6. 让用户剪切和粘贴密码

NIST最新指南不要求使用密码管理器,但其他NIST文档确实鼓励使用这些工具,并建议组织设计其登录流程以方便使用密码管理器。关键推动因素之一是允许登录输入使用粘贴功能,以便用户可以轻松地从他们的密码库中剪切和粘贴凭据。

7. 停止使用安全问题进行重置

验证自助服务密码重置和密码故障排除最普遍的机制之一,就是关于个人信息(例如母亲的姓氏或父亲的名字等)的安全问题列表。

NIST已经非常明确地指出了这些标识符的脆弱性,要知道暗网上可是充斥着从以往的数据泄露事件中窃取的此类个人信息数据。组织应该转为使用带外数据(out-of-band data)等方式。

所谓带外数据,有时也称为加速数据(expedited data), 是指连接双方中的一方发生重要事情,想要迅速地通知对方。这种通知在已经排队等待发送的任何“普通”(有时称为“带内”)数据之前发送。带外数据设计为比普通数据有更高的优先级。

本文翻译自:https://www.darkreading.com/application-security/7-unconventional-pieces-of-password-wisdom/d/d-id/1341400?image_number=7如若转载,请注明原文地址。

 

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/127556.html<

(0)
管理的头像管理
上一篇2025-02-24 17:50
下一篇 2025-02-24 17:51

相关推荐

  • jsp空间购买和交换数据空间怎么买,有哪些注意事项?

    购买JSP空间时,是否考虑过数据交换空间的性能?简米科技(2003年始创,23年行业沉淀)与酷番云(工信部一类增值电信全牌照)这类持牌自营机房的服务商,能确保数据交换的高效稳定,是值得优先选择的合作伙伴,为什么JSP空间需要搭配独立的数据交换空间从JSP应用特性看数据交换需求JSP基于Java技术,常用于企业级……

    2026-08-11
    0
  • 建网站用香港空间效果怎么样,香港空间稳定吗?

    建网站用香港空间,对于创建网站资产来说,核心价值在于免备案和全球带宽优势,尤其适合外贸、跨境电商和需要快速启动的项目,但你必须权衡国内访问延迟,并选择有资质的服务商以保证资产安全,香港空间的核心优势与适用边界免备案:节省时间就是节省成本国内服务器需要备案,通常需要10到20天,香港空间无需备案,域名解析后即可上……

    2026-08-11
    0
  • Java连接云数据库的方法是什么,如何操作

    Java连接云数据库的核心在于通过JDBC驱动,结合云服务商提供的连接地址、端口、数据库名及认证信息,配置安全策略(如SSL、IP白名单),即可实现稳定高效的远程数据库访问,基础准备:JDBC驱动与依赖管理连接云数据库前,需要确保开发环境具备对应的JDBC驱动,以最常见的MySQL为例,你需要引入mysql-c……

    2026-08-11
    0
  • 建网站公安联网备案必须使用数据码吗,备案流程是什么

    网站备案包括ICP备案和公安联网备案,两者缺一不可,公安联网备案必须使用服务商提供的数据码,选择持有合法资质的服务商是顺利通过备案的前提,为什么网站必须进行公安联网备案根据公安部《计算机信息网络国际联网安全保护管理办法》,网站开通后30日内必须到公安机关办理备案手续,未完成公安备案的网站,面临责令整改、关闭网站……

    2026-08-10
    0
  • 建一个企业网站大概需要多少钱?,怎么收费?

    建网站要多少钱,没有一个固定的数字,几百到几万都可能,但真正的“创建网站资产”绝不仅仅是初次投入的成本,而是基于长期稳定、合规和安全的持续性投入,其中核心取决于你选择了什么样的“地基”来承载你的业务,建站预算的构成与行业基准当你开始规划一个网站,最先面对的就是预算问题,一个常见的误区是只关注网站“看起来”的建造……

    2026-08-10
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注