《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 消滅密碼?定期重置?準備好顛覆認知吧!

消滅密碼?定期重置?準備好顛覆認知吧!

2021-07-29
來源:嘶吼專業版
關鍵詞: 密碼 身份驗證

  下述觀點可能會顛覆關于密碼衛生最佳實踐的共同信念。

  無可否認,在互聯網安全問題日益明顯的今天,人們越來越期盼一種無需密碼、安全便捷的方式。甚至安全專家長期以來也一直堅持“消滅密碼”的觀點,他們對這種世界上最古老的身份驗證技術所存在的種種問題感到頭疼。但事實上,密碼不僅是有效的,而且仍然是企業設置中的主要登錄憑據。數據顯示,全球大約70%的組織仍在依賴“以密碼為中心”的身份驗證方法。

  雖然組織絕對應該嘗試提高多因素身份驗證 (MFA) 和無密碼身份驗證器在其系統中的滲透率,但與此同時,他們也應該盡其所能提高現有憑證系統的安全性。值得注意的一件事是,過去幾年的許多新研究和指導方案已經修改了行業關于密碼最佳實踐的共識。

  例如,美國國家標準與技術局(NIST)《數字身份指南》(特別出版物 800-63B)的最新版本在多個方面挑戰了有關密碼衛生的傳統認知。新版指南修改了密碼安全建議,不再要求定期修改密碼。原因是多項研究顯示,頻繁的更改密碼沒有預想的效果,事與愿違,達不到保護密碼安全的目的。NIST 的最新推薦是在用戶想要修改的時候去修改密碼,或者是有入侵的跡象時應立即修改密碼。

  NIST 也不再要求密碼混合大寫字母、字符和數字,因為研究顯示此類的要求并不能帶來強密碼。NIST 認為,如果用戶想要使用繪文字作為密碼,那么就應該允許用戶使用。NIST認為最重要的是儲存的密碼必須鹽化哈希MAC處理。

  以下是網絡安全領導者應該知道的有關密碼的一些最新的非常規認知:

        1. 密碼并非一無是處

  密碼和密碼策略一直存在可用性和安全性的爭議,雖然非議不斷,但它們仍然是企業內外的主要身份驗證方式,原因就在于它們非常易于使用。

  著名安全專家兼數據泄露自查網站Have I Being Pwned的創始人Troy Hunt解釋稱,

  “我們需要更多地贊揚傳統意義上的密碼做得非常好,而想要讓密碼比其他任何事物都做得更好的關鍵在于,每個人都知道如何正確地使用它們。”

  一個適當得體的密碼總比“無密碼”要好。升級到完全無密碼的身份驗證在很長一段時間內可能都得不到許多系統的認可——鑒于成本、復雜性和可用性等諸多因素。盡管如此,組織仍然應該盡可能爭取多因素身份驗證(MFA)在系統內的采用率。據Microsoft 研究人員稱,它提供的保護要比單獨的密碼多99.9%。

  2. 復雜性規則沒有你想象的那么重要

  傳統的觀點是,必須使用一定數量的大寫、小寫、數字和符號等的組合規則來控制密碼的復雜性。但最近的研究表明,這樣做的效果甚微。原因不僅在于密碼隨機化(也稱為密碼熵)對破解機制無效,這種密碼對于破解密碼工具來說,只需要增加一些代碼即可破解;而且人們會忘記這種復雜的隨機字符串,并最終采用非常好預測的組合(如p4$$w0rd?。⑾到y置于危險之中。如果是這樣的話,對于任何人而言,根據這種規則的密碼強度幾乎與弱密碼相差無幾,收效甚微。

  3. 篩選新密碼是必須的

  根據NIST《數字身份指南》(特別出版物 800-63B)所言,最好的方法不在于使用復雜性規則,而是在允許它們過關之前在幾個重要方面篩選新密碼。傳統的觀點仍然認為,對于包含字典單詞、重復或連續字符以及上下文特定的單詞(例如所登錄服務名稱或用戶名的派生詞)的新密碼和重置密碼都應該列入黑名單。但在此之上,最新的最佳實踐還利用了可以將潛在的新密碼與先前泄露的憑據的已知語料庫進行比較的機制,利用諸如Have I Being Pwned之類的數據庫來執行此操作。

  4. 放棄定期重置

  過去,定期更新密碼是企業組織可以想到用于應對暗網上被盜密碼浪潮的最佳方式。但如今,這種共識已經發生了變化。如果沒有理由懷疑密碼被盜,那么要求用戶每6個月更改一次密碼是不必要的麻煩事。同時,如果有跡象表明憑據已經在某人的密碼轉儲中,那么最好立即更改它。

  因此,2021年良好的密碼衛生不僅需要在設置新憑據之前檢查被盜密碼語料庫,還應該包括對現有密碼的定期檢查。當憑據被標記時,應鼓勵或要求用戶立即更改其密碼。

  5.   放寬密碼長度限制

  傳統觀點和NIST指南都表示,密碼的絕對最小長度應該是八個字符。但是NIST進一步指出,管理員應該嘗試允許用戶“在合理范圍內設置盡可能長的密碼”。這是因為越來越多的研究表明,雖然密碼熵并非應對破解的絕佳策略,但是超長的密碼顯然更有效。

  不幸的是,許多登錄系統都對最大密碼長度設置了上限。很長一段時間內,Windows 不允許密碼超過14個字符。但在去年,情況發生了變化。如今,微軟已經推出了新的安全設置,以鼓勵需要更長密碼的密碼策略的流行,允許管理員放寬長度限制,以便用戶最多可以使用 128 個字符來制作更長的密碼短語。

    6. 讓用戶剪切和粘貼密碼

  NIST最新指南不要求使用密碼管理器,但其他NIST文檔確實鼓勵使用這些工具,并建議組織設計其登錄流程以方便使用密碼管理器。關鍵推動因素之一是允許登錄輸入使用粘貼功能,以便用戶可以輕松地從他們的密碼庫中剪切和粘貼憑據。

  7. 停止使用安全問題進行重置

  驗證自助服務密碼重置和密碼故障排除最普遍的機制之一,就是關于個人信息(例如母親的姓氏或父親的名字等)的安全問題列表。

  NIST已經非常明確地指出了這些標識符的脆弱性,要知道暗網上可是充斥著從以往的數據泄露事件中竊取的此類個人信息數據。組織應該轉為使用帶外數據(out-of-band data)等方式。

  所謂帶外數據,有時也稱為加速數據(expedited data), 是指連接雙方中的一方發生重要事情,想要迅速地通知對方。這種通知在已經排隊等待發送的任何“普通”(有時稱為“帶內”)數據之前發送。帶外數據設計為比普通數據有更高的優先級。




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
亚洲级视频在线观看免费1级| 亚洲午夜精品网| 亚洲国产美女久久久久| 国产欧美日韩精品一区| 欧美性色视频在线| 欧美日韩国语| 欧美日韩国产高清| 欧美片在线观看| 欧美人与禽猛交乱配| 欧美成人精品激情在线观看| 久久久99精品免费观看不卡| 午夜视频在线观看一区二区| 亚洲永久精品大片| 亚洲在线1234| 欧美一级片在线播放| 性做久久久久久免费观看欧美| 亚洲欧美欧美一区二区三区| 午夜在线播放视频欧美| 新67194成人永久网站| 欧美一区不卡| 久久精品国产亚洲精品| 久久精品毛片| 久久婷婷一区| 欧美成人视屏| 欧美日韩国产精品一卡| 欧美日韩美女一区二区| 欧美视频在线一区二区三区| 国产精品免费在线| 国产欧美一区二区三区国产幕精品| 国产精品一区久久久久| 国产一区二区三区视频在线观看| 国产一区二区三区的电影| 国户精品久久久久久久久久久不卡 | 亚洲免费久久| 亚洲黄色成人网| 91久久久久久| 99热精品在线| 亚洲欧美综合国产精品一区| 久久国产精品网站| 亚洲精品视频在线| 亚洲视频精品| 久久国产高清| 欧美插天视频在线播放| 欧美日韩在线一二三| 国产精品一区在线观看| 加勒比av一区二区| 亚洲另类自拍| 欧美一级一区| 亚洲精品一区二区三区av| 亚洲综合导航| 久久影院午夜论| 欧美日韩人人澡狠狠躁视频| 国产精品视频一区二区高潮| 伊甸园精品99久久久久久| 99re66热这里只有精品4| 午夜激情亚洲| 日韩亚洲视频| 欧美与黑人午夜性猛交久久久| 久久只精品国产| 欧美网站大全在线观看| 国内视频一区| 一本色道久久综合精品竹菊| 久久超碰97中文字幕| 在线一区观看| 久久久久国产一区二区三区| 欧美日韩成人综合在线一区二区| 国产精品色一区二区三区| 黄色精品一二区| 亚洲深夜福利网站| 最新国产拍偷乱拍精品| 亚洲欧美日韩电影| 欧美成人嫩草网站| 国产日韩三区| 夜夜嗨av一区二区三区免费区| 欧美一区高清| 亚洲午夜激情| 欧美www在线| 国产亚洲欧美激情| 一本久久a久久精品亚洲| 亚洲激情第一区| 久久不射中文字幕| 欧美日韩日韩| 在线成人激情视频| 午夜宅男欧美| 亚洲在线视频免费观看| 国产精品ⅴa在线观看h| 午夜精品偷拍| 99精品国产福利在线观看免费| 欧美一区国产在线| 欧美日韩123| 亚洲欧美成人一区二区三区| 日韩一级精品视频在线观看| 久久久另类综合| 国产精品久久久久永久免费观看| 最新中文字幕亚洲| 亚洲国产精品999| 久久国产欧美精品| 国产精品电影在线观看| 亚洲精品免费在线观看| 亚洲国产精品一区| 久久久久久久综合色一本| 国产精品女人网站| 日韩一本二本av| 日韩亚洲欧美成人一区| 欧美二区在线| 在线电影国产精品| 亚洲第一中文字幕| 久久青青草原一区二区| 国产欧美日本一区视频| 亚洲网站在线看| 亚洲图片在线| 欧美三级午夜理伦三级中文幕| 亚洲国产专区| 亚洲麻豆视频| 欧美日韩精品一区二区三区| 最新热久久免费视频| 亚洲精品在线观| 欧美精品在线观看播放| 亚洲精品一区二区三区在线观看| 亚洲人体影院| 欧美极品aⅴ影院| 日韩视频在线观看| 宅男66日本亚洲欧美视频| 欧美日韩岛国| 一级成人国产| 亚洲欧美日韩精品综合在线观看| 欧美视频日韩视频在线观看| 99这里只有精品| 亚洲深夜福利| 国产精品久久久久久久久久久久久久| 亚洲视频免费看| 午夜精品久久久久| 国产伦精品一区二区三区免费迷 | 西西人体一区二区| 久久国产一区二区三区| 国产婷婷色一区二区三区四区 | 欧美伊人影院| 国产日韩精品一区| 久久成人精品无人区| 久久婷婷丁香| 亚洲黑丝在线| 正在播放欧美视频| 国产精品美女| 欧美在线影院| 欧美成人小视频| 亚洲精品在线一区二区| 亚洲免费中文字幕| 国产欧美va欧美va香蕉在| 久久高清一区| 欧美精品一区二区三区很污很色的 | 亚洲精品网址在线观看| 亚洲永久免费视频| 国产三级欧美三级日产三级99| 久久精品成人一区二区三区| 免费的成人av| 一本色道久久综合亚洲精品高清 | 亚洲国产经典视频| 欧美日本簧片| 亚洲一区精品在线| 久久亚洲综合色一区二区三区| 亚洲国产中文字幕在线观看| 亚洲一区在线视频| 国产亚洲女人久久久久毛片| 亚洲精品日韩激情在线电影| 欧美日韩直播| 欧美在线视频播放| 欧美另类亚洲| 欧美亚洲一区二区在线| 欧美激情一区三区| 午夜久久黄色| 欧美日韩国产首页在线观看| 先锋影音网一区二区| 欧美国产日韩一区二区在线观看 | 亚洲激情一区二区三区| 亚洲欧美资源在线| 精品va天堂亚洲国产| 亚洲婷婷国产精品电影人久久| 国产一区二区高清视频| 亚洲精选中文字幕| 国产精品入口日韩视频大尺度| 亚洲高清自拍| 国产精品激情电影| 91久久精品国产| 国产精品视频内| 日韩视频在线播放| 国内精品一区二区三区| 在线视频精品| 狠狠色综合一区二区| 亚洲一区二区日本| 在线观看成人小视频| 午夜在线精品| 亚洲精品国产精品国产自| 久久精品导航| 欧美视频精品在线观看| 久久精品日产第一区二区| 欧美吻胸吃奶大尺度电影| 亚洲国产精品成人综合| 国产精品中文字幕欧美| 一区二区三区高清不卡| 永久91嫩草亚洲精品人人|