【问题标题】:Are there any published frameworks or standards for passwords and website membership?是否有任何已发布的密码和网站成员资格框架或标准?
【发布时间】:2010-12-06 17:15:15
【问题描述】:

我目前正在为我的组织创建一个大型公共网站的项目。该网站将允许客户注册和登录以获取敏感的个人信息。

根据经验,我知道一些基础知识,例如需要复杂密码和需要电子邮件地址来重置密码,这些都是常用的。

基本上,我正在寻找针对此类要求的某种有据可查的建议或标准(如 NIST 或 ISO)。

我需要将此提交给坚持要求我们的更高级别的主管:

  • 不要求用户拥有电子邮件地址
  • 要求我们允许用户让我们的网站通过验证姓名、生日和 SSN 将密码返回给用户
  • 以纯文本形式通过电子邮件发送密码,而不是通过电子邮件发送临时密码并让他们来我们的网站重置密码。
  • 要求我们分配简单的系统生成的用户名,如第一个字母、姓氏的前 3 个字符和一个随机生成的 4 位数字。 (而不是用户选择他们想要的任何名称)

如果我能提出某种行业标准来说明为什么会有这些风险,那将真的很有帮助。

【问题讨论】:

  • 上层的人永远不懂。

标签: security


【解决方案1】:

好吧,让我来回答一下你尖头导演的建议(我知道你知道他是错的,不要个人认为),我无法抗拒:

  • 不要求用户拥有电子邮件地址

欢迎使用虚假帐户。

  • 要求我们允许用户让我们的网站通过验证姓名、生日和 SSN 将密码返回给用户

在我的国家和文化中,隐私是一个真正的问题,所以你永远不会得到我的 SSN,我也不会注册到任何提出这个问题的网站。顺便说一句,如果这是可以在网上找到的信息(我听说美国就是这种情况),这似乎并不安全。为什么不添加一些个人熵的安全问题?

  • 以纯文本形式通过电子邮件发送密码,而不是通过电子邮件发送临时密码并让他们来我们的网站重置密码。

哈哈!首先,如果您没有用户的电子邮件地址(并且在注册期间没有验证),您将如何处理?然后,能够发回密码意味着您不会存储加盐密码的哈希值。馊主意。您的主管是打算存储清晰的密码(在最坏的情况下)还是使用对称加密(在最好的情况下)?在后一种情况下,我想知道他计划将对称加密密钥存储在哪里。也许在他键盘下的便利贴上。不确定是否值得一提的是电子邮件不受保护。

  • 要求我们分配简单的系统生成的用户名,例如第一个姓名首字母、姓氏的前 3 个字符和一个随机生成的 4 位数字(而不是用户选择他们想要的任何名称)

拥有一个建议 可用用户名的系统是可以的(尤其是当很难找到一个可用的用户名时),但我不喜欢他们没有允许我选择一个用户名。话虽如此,我不认为强制用户名是主要威胁。


因此,换句话说,我真的不相信有这种做法的网站,也不会给它任何明智的信息。实际上,我根本不会提供任何信息(即不注册),但我不是 lambda 用户。

我知道这不是问题的直接答案,但是说真的,完全不知道某事的人什么时候开始让有更好理解的人去做他们的工作?这太荒谬了。


现在,回答这个问题的一些建议:

【讨论】:

  • +1 用于解决谈话要点(几乎 -1 用于自夸;-)
【解决方案2】:

OWasp 是专门为包含安全标准而设计的,尽管它有很多文章对于您想要的内容过于具体。你可能想试试their development guide 或在他们的论坛上问同样的问题。

【讨论】:

    【解决方案3】:

    W3C 有一个 security group,上面有很多问题。它可能包含您想要的东西。 WASC 也有很多信息,看起来很权威。

    【讨论】:

      猜你喜欢
      • 2017-03-31
      • 1970-01-01
      • 2014-02-06
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2011-08-22
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多