【发布时间】:2010-12-06 17:15:15
【问题描述】:
我目前正在为我的组织创建一个大型公共网站的项目。该网站将允许客户注册和登录以获取敏感的个人信息。
根据经验,我知道一些基础知识,例如需要复杂密码和需要电子邮件地址来重置密码,这些都是常用的。
基本上,我正在寻找针对此类要求的某种有据可查的建议或标准(如 NIST 或 ISO)。
我需要将此提交给坚持要求我们的更高级别的主管:
- 不要求用户拥有电子邮件地址
- 要求我们允许用户让我们的网站通过验证姓名、生日和 SSN 将密码返回给用户
- 以纯文本形式通过电子邮件发送密码,而不是通过电子邮件发送临时密码并让他们来我们的网站重置密码。
- 要求我们分配简单的系统生成的用户名,如第一个字母、姓氏的前 3 个字符和一个随机生成的 4 位数字。 (而不是用户选择他们想要的任何名称)
如果我能提出某种行业标准来说明为什么会有这些风险,那将真的很有帮助。
【问题讨论】:
-
上层的人永远不懂。
标签: security