Desenhe sua política de senha
Obtenha insights sobre como criar políticas de senha de produto que sejam compatíveis, seguras e fáceis de usar, com o Logto garantindo a segurança do seu processo de autenticação.
Obtenha insights sobre como criar políticas de senha de produto que sejam compatíveis, seguras e fáceis de usar, com o Logto garantindo a segurança do seu processo de autenticação.
No seu produto, é provável que você precise contar com o método clássico de autenticação – senhas. Embora senhas não sejam substituídas completamente, elas são mais vulneráveis a ataques em comparação com métodos de autenticação alternativos. Suas políticas de senha são genuinamente seguras e compatíveis? Mesmo se você estiver familiarizado com várias técnicas de política de senha, realmente é eficaz aplicá-las em camadas?
Abordamos a complexidade do design e configuração de políticas de senha realizando uma pesquisa aprofundada sobre especificações NIST, examinando as principais políticas de senha de produtos e garantindo uma experiência equilibrada para o usuário. Enfatizando a importância da conformidade das senhas, buscamos aliviar você dos desafios associados à estratégia de senhas e fornecer um processo abrangente para garantir a segurança da conta através da integração perfeita de senhas com outros fatores de verificação de Autenticação Multifatorial (MFA).
Designers de produtos muitas vezes se debatem com a questão de saber se seus produtos são seguros o suficiente, levando à implementação de políticas de senha rigorosas e complexas. Por exemplo, exigindo uma combinação de letras maiúsculas e minúsculas, números e até caracteres especiais, ou exigindo mudanças regulares de senha para os funcionários.
Quando confrontados com essas exigências de senha, os usuários rapidamente expressam suas reclamações: "Por que tem que ser tão complicado? Lembrar minhas senhas parece um trabalho em tempo integral!" Isso deixa os gerentes de produto coçando a cabeça, se perguntando se uma política de senha mais complexa é necessariamente melhor. Vamos analisar os componentes de uma política de senha abrangente para descobrir.
Na próxima seção, vamos nos aprofundar nas nuances das políticas de senha, equilibrando entre segurança e conveniência do usuário. Exploraremos como definir os requisitos de senha corretos e forneceremos insights baseados em dados para apoiar nossa abordagem.
Primeiro, após analisar inúmeros produtos e especificações NIST, compilamos uma lista abrangente de fatores de senha e recomendações de design.
Nós os categorizamos grosseiramente em três grupos:
| Catálogo | Fatores | Análise (Refira-se a https://pages.nist.gov/800-63-3/sp800-63b.html#sec5 ) |
|---|---|---|
| Definindo os requisitos de senha | Comprimento | Aumentar o comprimento da senha é mais eficaz em deter o cracking da senha do que a complexidade. NIST sugere pelo menos 8 caracteres de comprimento, mas senhas mais longas devem ser permitidas. |
| Tipos de caracteres | As senhas podem suportar vários tipos de caracteres, incluindo Letras maiúsculas, Letras minúsculas, Números, Símbolos e Unicode (Carismas de espaço também devem ser permitidos). | |
| Políticas de senha NÃO devem solicitar aos usuários que se lembrem de tipos específicos de informações, pois isso tem se mostrado aumentar a complexidade sem melhorar efetivamente a segurança. https://www.notion.so/General-f14f0fb677af44cb840821776831a021?pvs=21 | ||
| Frases de baixa segurança | É aconselhável solicitar aos usuários que alterem suas senhas quando usarem padrões facilmente adivinháveis ou violáveis, como caracteres repetitivos ou sequenciais, palavras comuns, informações do usuário ou informações de contexto do produto. | |
| Senha violada | As novas senhas de usuário devem ser verificadas em relação a uma lista de senhas vazadas para garantir que não estejam comprometidas. | |
| Monitoramento de segurança de senhas | Limitação de taxa de verificação de senha | Limitar o número de tentativas consecutivas incorretas de senha. Quando este limite é alcançado, implementar medidas de segurança, como exigir Autenticação Multifatorial (MFA), enviar notificações push, impor tempos de espera, ou até mesmo suspender temporariamente a conta. |
| Forçar alteração de senha | Senhas NÃO devem ser obrigadas a serem alteradas arbitrariamente. No entanto, verificadores DEVEM forçar a mudança de senha se houver evidência de um autenticador comprometido. | |
| Histórico de senha | Manter um registro de senhas passadas que não podem ser reutilizadas. Restrições excessivas sobre o reuso de senhas não são recomendadas, pois os usuários podem burlar essa regra através de pequenas modificações. | |
| Limpar sessão após mudança de senha | Permitir que os usuários escolham se desejam sair de outros dispositivos após mudar sua senha. | |
| Experiência de entrada de senha | Medidores de força de senha | Oferecer orientação aos usuários para ajudá-los a escolher segredos memorizados fortes. |
| Solicitação de senha | Evitar exibir dicas de senha, pois elas aumentam a probabilidade de acesso não autorizado. | |
| Copiar e colar a senha | Permitir o uso da funcionalidade "colar", que facilita o uso de gerenciadores de senha. | |
| Visualizar senha | Fornecer uma opção para exibir a senha conforme inserida, em vez de exibir uma série de pontos ou asteriscos, até que seja enviada. |
Talvez você não tenha paciência para passar por cada item do checklist. Se fôssemos projetar uma poderosa ferramenta de senha que englobasse todas essas opções de configuração, ela poderia se tornar uma dor de cabeça para os desenvolvedores, ainda mais complexa que as políticas de senha complexas em si. Portanto, vamos simplificar ainda mais os fatores de senha em três etapas.
Como mencionado na tabela, algumas regras de senha obsoletas podem parecer aumentar a segurança, mas pouco oferecem em retorno, frequentemente causando frustração e confusão entre os usuários.
Oferecemos opções de configuração flexíveis para políticas mínimas de senha, com valores recomendados para reduzir a curva de aprendizado para desenvolvedores e proporcionar uma experiência de sign-in pronta para uso. Essas opções incluem:
Para parâmetros que não podem ser personalizados, implementamos uma lógica de backup para garantir a segurança da senha. Se você tiver requisitos específicos de personalização, sinta-se à vontade para nos informar.
Com estas três etapas simples, você pode agilizar o processo de configuração da sua experiência de senha, equilibrando adequadamente entre segurança e conveniência do usuário. Logto facilita a configuração de um sistema de autenticação seguro e fácil de usar para o seu produto. Fique atento à nossa próxima funcionalidade MFA e assuma o controle da segurança do seu produto como nunca antes.