【发布时间】:2010-11-23 16:35:06
【问题描述】:
禁止用户选择common passwords 是个好主意吗?对于一个每月有几千名访问者的小型网站来说,这可能有点过头了......你会考虑这样做吗?
【问题讨论】:
-
嗯,他们谈到给用户评价他们的密码一个好消息,我建议如果他们的密码很弱,不要让用户创建帐户。
禁止用户选择common passwords 是个好主意吗?对于一个每月有几千名访问者的小型网站来说,这可能有点过头了......你会考虑这样做吗?
【问题讨论】:
我认为对密码实施一定程度的安全性是非常有意义的。
与其禁止列出常用密码,不如考虑让用户在选择弱密码时意识到安全问题,甚至可能要求他们混合使用不同的大小写、数字、符号等。
【讨论】:
如果涉及金钱或个人信息,您应该强制用户至少有 6 个数字和字母混合字符(很多人说 8,但我喜欢 6)。您可能想要存储一个人们不应该使用的常见快速密码表,例如 123456 等。
您还应该为每个密码链接一个到期日期(在我的特殊情况下,用户必须每 3 个月更改一次密码)。跟踪以前的密码并警告用户他们不能使用相同的密码(至少在一段时间内)。
【讨论】:
您所说的是密码强度策略,在金融机构和学术网站中很常见。例如,我的大学强制要求至少 6 个字符,其中至少包含一个大写、小写和非字母字符。可以通过一个简单的正则表达式来检查政策合规性。
【讨论】:
我认为这个网站有答案。 Passwords don’t have to be Long and Complex
【讨论】:
强制使用复杂的密码几乎无法提供安全性。我知道这不会很受欢迎,但它确实很受欢迎。这就是为什么;随着密码要求变得越来越复杂,用户在多个网站上使用相同的密码变得越来越普遍。
由于包含 2 个大写、2 个小写、2 个数字和 2 个特殊字符的密码可能满足大多数网站的密码复杂性要求,因此将被重复使用。
入侵网站的更有效方法尤其是使用电子邮件地址作为用户名的网站是攻击另一个网站,然后将这些电子邮件与您的用户名进行匹配。更好 更好的是提供一些需要登录的“免费”服务(免费 mp3、免费色情、免费礼品卡等)。
如果我创建一个网站并以明文形式存储用户名和密码,则几率会随着我们共享一个用户(电子邮件地址)的唯一用户数量的增加而增加,并且如果有足够多的共享用户,可能性接近 100%,至少其中一位用户重复使用了相同的密码。我知道我网站上的用户名/密码,因此我知道您网站上的用户名/密码。
您应该施加一些最低复杂性要求,以避免常见的密码和字典攻击,但不要让您的用户承受超强密码要求。你为一点真正的安全感制造了很多悲伤。真正的安全通常很难。 如果您想要真正的安全性,您可能需要两因素身份验证。 例如,我的经纪公司不允许我选择自己的用户名(通常会被转发)并且需要 RSA 令牌才能登录,以及我的密码。我拥有的东西+我知道的东西。
更好的是 3 因素身份验证;添加登录的地理位置以及来自新/未知位置的进一步身份验证。
【讨论】: