Sécuritaire vs pratique
La politique de sécurité d'un mot de passe doit être adaptée au coût de la compromission. Si votre site Web fait face à mon compte financier, je voudrais une protection stricte par mot de passe. S'il s'agit d'un site de fans de niche sur les Autobots, vous n'avez pas besoin de beaucoup de protection.
Les règles d'UPS sont raisonnables à l'exception de:
- La longueur maximale est bien trop petite. Vous devez faciliter l'utilisation de phrases de passe plus faciles à mémoriser et plus sûres.
Je n'ai pas vu la réinitialisation après X nombre d'essais dans les règles citées, je pense que c'est idiot dans la plupart des cas. Je pense qu'il vaut mieux bloquer quelqu'un pendant un certain temps, plutôt que de forcer une réinitialisation. Cela implique un certain niveau de sécurité. Si ce n'est pas nécessaire, ce n'est pas le cas et le verrouillage / la réinitialisation est un point discutable.
Il existe de nombreuses règles de stratégie de mot de passe qui présentent au mieux des avantages de sécurité marginaux. Cependant, il existe également des règles qui présentent des avantages réels et tangibles pour la sécurité de votre mot de passe.
Règles (et les raisons):
Empêche un essai combinatoire et une attaque d'erreur qui briseront rapidement un mot de passe très court.
- interdiction d'utiliser un seul mot anglais (ou toute autre langue)
Cela empêche les attaques par dictionnaire.
- inclusion forcée de différentes catégories (c.-à-d. cas mixtes, nombres, ponctuation)
Cela augmente l'espace d'attaque moyen.
Toutes ces raisons peuvent être attribuées à la minimisation du biais de l'utilisateur dans le choix des mots de passe. La plupart des utilisateurs préfèrent créer des mots de passe plus courts et faciles à retenir. Malheureusement, cela rend généralement le mot de passe plus facile à attaquer. La plupart des utilisateurs ont besoin d'instructions sur la façon de créer des mots de passe mémorisables sécurisés ou une phrase de passe plus longue.
Mots de passe mémorisables sécurisés
Lorsque j'ai besoin de créer un mot de passe avec une limite de longueur, je commence toujours par une phrase, donc j'ai un mnémonique intégré. Je prends la phrase et j'obtiens le même caractère positionnel de chaque mot. J'ai maintenant une séquence de personnages uniquement. Je choisis ensuite la capitalisation, certaines basées sur des noms propres dans la phrase, ou par modèle (première et dernière, toutes les deux lettres, etc.). J'ajoute ensuite des signes de ponctuation et des nombres basés sur une règle ou un modèle arbitraire. (c'est-à-dire que tous les «j» sont 7, en utilisant «&» où il y a un «et» dans la phrase, etc.).
Maman, vient de tuer un homme. Mettez un pistolet contre sa tête. J'ai tiré sur ma détente, maintenant il est mort.
Phrase fournie par la reine
- mjkampagahhpmtnhd - première lettre de chaque mot
- MjkamPagahhPmtnhd - la casse correspond à la casse de la phrase
- Mjk0mP0g0hhPmtnhd - changé 'a' en 0
- Mjk0mP0g0 () Pmtnhd - a changé «sa tête» en ()
Après l'avoir tapé plusieurs fois en pensant à la phrase, je n'aurai jamais de problème à m'en souvenir.