
ذات
مرة ، كان يكفي وجود جدة شريرة عند مدخل غرفة الآلة لحماية كلمة مرور. منذ زمن بعيد ، في أيام الحواسيب المركزية المبكرة ، كانت هناك مصادقة ثنائية ممتازة. قبل إدخال كلمة المرور الشخصية الخاصة بك في المحطة ، كان من الضروري المرور عبر الكابينة بصحبة حارس. كل هذا أدى تلقائيًا إلى تضييق نطاق الهجوم لعدد قليل من الأشخاص الذين تمكنوا فعليًا من الوصول إلى الجهاز. عندها ظهرت أجهزة المودم والتجزئة وغيرها من أفراح العالم الحديث ، عندما تسربت كلمات المرور بانتظام من قبل الملايين.
إذا كان لديك مستخدمون وقاموا بتسجيل الدخول بكلمة مرور ، أقترح إلقاء نظرة أخرى على أحدث التوصيات من منظمات مثل المعهد الوطني للمعايير والتقنيات والمركز الوطني للأمن السيبراني .
على وجه الخصوص ، لم يعد من المألوف طلب تدوير كلمة المرور. وللمطالبة برموز معينة في أفضل تقاليد النكتة حول "FUCKING ROSE" أيضًا. دعنا نتناول النقاط الرئيسية ونحاول جعل المستخدمين أكثر راحة وأمانًا.
المصادقة ليست ثنائية
لا ، أنا أفهم أن أتباع الصيغ الصارمة سيبدأون الآن في الاستياء. من الناحية النظرية ، إما أن المستخدم قام بتسجيل الدخول أم لا. لن تتمكن من تسجيل الدخول قليلاً. ومع ذلك ، تشير أدلة أمن المعلومات الحديثة إلى نهج غير ثنائي لثقة المستخدم.
تمكن مستخدم موثوق به تمامًا من إدخال كلمة المرور بشكل صحيح وتسجيل الدخول من جهاز مصرح به. ثقة أقل قليلاً في المستخدم الذي قام بتسجيل الدخول من جهاز موثوق به ، لكنه أدخل كلمة المرور بشكل غير صحيح. ومن السيئ حقًا أن يقوم المستخدم بإدخال كلمة المرور بشكل صحيح ، ولكن الجهاز غير موثوق به ، والعامل الثاني غير مؤكد ، وينتمي IP إلى عقدة الإخراج الخاصة بـ Thor. في الحالة الثالثة ، حان الوقت لسحب المفتاح بالنقش "إنذار! الذئب سرق الأرانب! "
مهمتنا ، كأشخاص يقدمون الخدمة ، هي جعل الناس مرتاحين وآمنين وغير مؤلمين للغاية إذا ارتكبوا أخطاء. لذلك ، يجدر وضع علامات معينة على النشاط غير الطبيعي من أجل تضمين بعض الإجراءات الإضافية لحماية الحساب. على سبيل المثال ، بعد 3-5 إدخالات غير صحيحة لكلمة المرور ، اطلب من المستخدم أن يمر عبر CAPTCHA. نعم ، الجميع يكره ذلك ، لكن معظم المستخدمين لن يواجهوه. وأولئك الذين خفضوا تصنيف ثقتهم سوف يتباطأون قليلاً قبل إدخال كلمة المرور مرة أخرى. لكننا سنوقف هجمات القوة الغاشمة التلقائية.
لا حاجة لتحديد الحد الأقصى لطول كلمة المرور

تعد كلمات المرور الطويلة أكثر أمانًا. اسمح للمستخدمين باستخدامها.
حسنًا ، ليس هذا ليس ضروريًا على الإطلاق. كلمات المرور الجريئة التي يبلغ طولها عدة ميغا بايت يمكن أن تأتي بنتائج عكسية في أماكن غير متوقعة أو تأثيرات غريبة أخرى. ولكن الحد الأقصى للطول الشرطي 300 حرف مضمون ليناسب أي مستخدم عادي. علاوة على ذلك ، تلتزم NIST بنفس التوصيات:
يجب أن يسمح المصدق للمستخدم باستخدام كلمات مرور لا تنسى تتكون من 64 حرفًا على الأقل.
وبالنسبة إلى خدمات الموهوبين بشكل خاص ، تقدم NIST أيضًا توصية مهمة أخرى:
غير مسموح باقتطاع كلمة مرور المستخدم.
نعم ، هناك خدمات غريبة للغاية تعتقد أن 12 حرفًا ستكون كافية ، مما يعني أنه يمكن قطع الـ 28 المتبقية بأمان والتحقق من تجزئة الجزء الأول فقط. لا أعرف رأي العقل المتأثر في هذا الأمر ، لكن المؤسسات المصرفية نفسها غالبًا ما تعاني من ذلك. لا تفعل ذلك. إذا أراد المستخدم استخدام قطعة من الإلياذة في النصف مع أجزاء من النصوص من مجموعة Bloodstock ، دعه يستخدمها.
تأكد من صلاحية أي أحرف ASCII
هناك بعض المشاكل مع الشخصيات الخاصة. على سبيل المثال ، قد يكون استخدام "{} / \" أو أحرف أخرى مشابهة غير صالح في بعض المواقف. لنفترض أن الأقواس المتعرجة يمكن أن تكسر JSON الصالحة وتتسبب في تعطل معالجة كلمة المرور. أو حرف الفاصلة العليا ، والذي يمكن استخدامه في حقن SQL. نعم ، يمكن أن يكون نموذج إدخال كلمة المرور أيضًا بوابة دخول للهجوم.
من الناحية النظرية ، يمكنك ببساطة حظر استخدام مثل هذه الرموز لتسهيل الأمر على نفسك. ولكن من خلال القيام بذلك ، ستقلل من إنتروبيا كلمة مرور المستخدم وتجعلها غير ملائمة له إذا تم إنشاء كلمة المرور تلقائيًا. سيكون عليك تحديد أنماط معينة للاستثناءات. مرة أخرى ، بالإشارة إلى
يجب أن تكون جميع أحرف ASCII [RFC 20] القابلة للطباعة ، بما في ذلك المسافات ، كلمات مرور صالحة. يجب أن تكون أحرف Unicode [ISO / ISC 10646] صالحة أيضًا.
نعم. كل شيء صحيح. هذا هو صداعك واختبارات إضافية. لكن إذا أراد المستخدم استخدام ਬਹੁਤ ਮੁਸ਼ਕਲ ਪਾਸਵਰਡ أو මෙයද ඉතා දුෂ්කර මුරපදයකි ، فدعه يفعل ذلك. أو أضف حرف بوريتو إلى كلمة مرورك لقوة التشفير. له الحق في.
أيضًا ، تخلف عن المستخدم مع اشتراط استخدام أحرف خاصة. نعم ، فقط لا تلمسه. دعه يستخدم ما يريد. تشير دراسات التسريبات الجماعية إلى أن الناس ما زالوا يستخدمون بدائل غبية بأحرف خاصة ، والتي لا تحسن الوضع على الإطلاق. على وجه التحديد ، تكتب Microsoft:
يستخدم معظم الأشخاص أنماطًا متشابهة ، مثل الأحرف الكبيرة كالحرف الأول والأحرف الخاصة والأرقام في الموضعين الأخيرين. يدرك مجرمو الإنترنت هذا الأمر ويخصصون هجماتهم على القاموس ببدائل نموذجية مثل "s" لـ "$" و "a" لـ "@" و "i" لـ "l".
نعم ، نفس Microsoft ، بسببها يأتي ملايين الأشخاص كل شهر بكلمة مرور جديدة لا تتطابق مع السابقة ، وتحتوي على أحرف وأحرف خاصة في حالة مختلفة. هم الذين يكتبون الآن "القضاء على متطلبات تكوين الشخصية" في إرشاداتهم.
بعد كل شيء ، في النهاية ، يمكن للأدوات المساعدة النموذجية مثل cain and abel و hashcat و john the ripper اكتشاف كلمة مرور لعدة ساعات أو حتى دقائق على بطاقة فيديو نموذجية ، إذا تم استخدام كلمة مفردات قياسية ونمط بديل نموذجي.
لا تستخدم تلميحات كلمة المرور
يعد دفن كلمة المرور المنسية للأبد أكثر أمانًا من تخزين تلميح للمستخدم بنص واضح في قاعدة البيانات.

في عام 2013 ، قامت Adobe بتسريب قاعدة بيانات كلمات المرور الخاصة بها. تم تشفيرها بطريقة ملتوية ، ولكن الشيء الأكثر إزعاجًا هو أنها تحتوي على تلميحات للتعافي ، والتي لم يفشل راندال مونرو في السخرية منها في xkcd.
نفس الرأي تشاركه NIST ، والتي لا توصي بتخزين التلميحات بأي شكل. نسيت - استعد عبر البريد مع جميع الشيكات الإضافية.
تقليل العبء على دماغ المستخدم
أصدر المركز الوطني للأمن السيبراني رسمًا بيانيًا رائعًا . اسمحوا لي أن أقتبس فقرة صغيرة:

لاحظ أن المشكلة الرئيسية في كلمات المرور هي أن كلمة المرور الجيدة عشوائية ويكاد يكون من المستحيل تذكرها. إذا كان هناك العديد من الخدمات ، فحينئذٍ سيستخدم المستخدم كلمة المرور نفسها حتمًا قدر الإمكان. الأكثر تقدمًا سيفعل شيئًا مثل "myp@ssword_habr.com". بطبيعة الحال ، يؤدي اختراق كلمة المرور في مكان واحد إلى اختراق الحسابات في جميع الخدمات الأخرى تلقائيًا.
لذلك ، دع المستخدم يستخدم إدارة كلمات المرور. نعم ، إنها بمثابة محفظة خاصة للبطاقات المصرفية تتيح لك خسارتها في نفس الوقت. ولكن عليك هنا أن تفهم أن اختراق تخزين كلمات المرور دون اتصال بالإنترنت هو حالة نادرة إلى حد ما ، على عكس اختراق نفس كلمات المرور على موارد مختلفة. لا يجب أن يكون مدير كلمات المرور مثاليًا. يجب أن يكون أفضل من نفس النوع من كلمات المرور في كل مكان. لا تكن مثل بعض الخدمات السيئة التي تمنع القدرة على لصق كلمة مرور في حقل من الحافظة. من الواضح أن هذا يجبر المستخدم على التخلي عن مدير كلمات المرور واستخدام الخيار الضعيف.
النقطة الثانية تقول أنه ليس من الضروري إجبار المستخدم على تغيير كلمة المرور الخاصة به إذا لم تكن هناك علامات واضحة على تنازله. هذا فقط يحفزه على استخدام النمط بنفس كلمة المرور. من الأفضل إطلاق المنبه إذا ظهرت كلمة المرور في أحد القواميس العديدة المسربة. بطبيعة الحال ، لا يمكنك السماح للمستخدم بإنشاء كلمة مرور تم تضمينها بالفعل في القواميس.
الاستنتاجات
- كن لطيفا مع المستخدم. لا تجبره على ابتكار أنماط نموذجية والقيام بأشياء غبية. المتطلبات المعتادة القياسية تدفعه مباشرة إلى هذا. ما عليك سوى اتباع بعض النقاط:
- استخدم مصادقة المفتاح بدلاً من كلمات المرور عند الاقتضاء.
- لا تدع المستخدم يستخدم كلمة مرور إذا كانت موجودة في قواعد بيانات القاموس. لا يهم ما إذا كان قد سربهم هناك أو شخص آخر.
- , . . .
- , .
- , .
