Создайте свою политику паролей
Получите представление о разработке политик паролей для продуктов, которые соответствуют требованиям, безопасны и удобны для пользователей, с помощью Logto, обеспечивающего безопасность вашего процесса аутентификации.
Получите представление о разработке политик паролей для продуктов, которые соответствуют требованиям, безопасны и удобны для пользователей, с помощью Logto, обеспечивающего безопасность вашего процесса аутентификации.
В вашем продукте, скорее всего, вам придется полагаться на классический метод аутентификации — пароли. Хотя пароли не будут полностью заменены, они более уязвимы для атак, по сравнению с альтернативными методами аутентификации. Действительно ли ваши политики паролей безопасны и соответствуют требованиям? Даже если вы знакомы с различными методами политики паролей, действительно ли их наслоение эффективно?
Мы решаем сложность проектирования и настройки политики паролей, проводя углубленные исследования спецификаций NIST, изучая ведущие продуктовые политики паролей и обеспечивая сбалансированный пользовательский опыт. Подчеркивая важность соответствия паролей требованиям, мы стремимся избавить вас от связанных с этим проблем и предоставить комплексный процесс для обеспечения безопасности аккаунтов путем плавной интеграции паролей с другими факторами верификации многофакторной аутентификации (MFA).
Дизайнеры продуктов часто задаются вопросом, достаточно ли их продукты безопасны, что приводит к внедрению строгих и сложных политик паролей. Например, требование к комбинированию прописных и строчных букв, цифр и даже специальных символов, или обязательные регулярные изменения паролей для сотрудников.
Столкнувшись с такими требованиями к паролям, пользователи быстро выражают свои жалобы: "Почему это должно быть так сложно? Забыть пароли — это словно работа на полный рабочий день!" Это оставляет менеджеров продуктов задумываться, действительно ли более сложная политика паролей лучше. Давайте разберем компоненты всесторонней политики паролей, чтобы выяснить это.
В следующем разделе мы углубимся в нюансы политик паролей, добившись баланса между безопасностью и удобством для пользователей. Мы исследуем, как определить правильные требования к паролям и предложить обоснованные данными инсайты, чтобы поддержать наш подход.
Во-первых, после анализа многочисленных продуктов и спецификаций NIST, мы составили обширный список факторов паролей и рекомендаций по дизайну.
Мы условно разделили их на три группы:
| Каталог | Факторы | Анализ (Ссылка на https://pages.nist.gov/800-63-3/sp800-63b.html#sec5) |
|---|---|---|
| Установка требований к паролям | Длина | Увеличение длины пароля более эффективно в предотвращении взлома пароля, чем его сложность. NIST предлагает использовать не менее 8 символов в длину, но должны быть разрешены более длинные пароли. |
| Типы символов | Пароли могут поддерживать различные типы символов, включая прописные буквы, строчные буквы, цифры, символы и Юникод (пробелы также должны быть разрешены). | |
| Политики паролей НЕ ДОЛЖНЫ побуждать пользователей запоминать определенные типы информации, так как это показано, что увеличивает сложность без эффективного повышения безопасности. https://www.notion.so/General-f14f0fb677af44cb840821776831a021?pvs=21 | ||
| Фразы низкой безопасности | Рекомендуется побуждать пользователей изменять пароли, когда они используют легко угадываемые или взламываемые шаблоны, такие как повторяющиеся или последовательные символы, общеизвестные слова, информация о пользователе или информация о продукте. | |
| Утечка паролей | Новые пользовательские пароли следует проверять по списку скомпрометированных паролей, чтобы они не были скомпрометированы. | |
| Мониторинг безопасности паролей | Ограничение проверки пароля | Ограничьте количество последовательных неправильных попыток ввода пароля. Когда этот лимит достигнут, внедрите меры безопасности, такие как требование многофакторной аутентификации (MFA), отправка push-уведомлений, введение времени ожидания или даже временное приостановление действия аккаунта. |
| Принудительная смена пароля | Пароли НЕ ДОЛЖНЫ требоваться к изменению произвольно. Однако проверяющие ДОЛЖНЫ принуждать к изменению пароля, если есть доказательства скомпрометированного аутентификатора. | |
| История паролей | Вести учет предыдущих паролей, которые нельзя повторно использовать. Чрезмерные ограничения на повторное использование паролей не рекомендуются, поскольку пользователи могут обойти это правило, внося незначительные изменения. | |
| Очистка сеанса после изменения пароля | Позволить пользователям выбирать, выходить ли из других устройств после изменения своего пароля. | |
| Опыт ввода пароля | Метры силы пароля | Предлагайте руководство пользователям для помощи в выборе надежных запомненных секретов. |
| Подсказка пароля | Избегайте отображения подсказок к паролю, так как они увеличивают вероятность несанкционированного доступа. | |
| Копирование и вставка пароля | Разрешите использование функции "вставка", что облегчает использование менеджеров паролей. | |
| Просмотр пароля | Предоставьте опцию отображения пароля, как он вводится, вместо того чтобы показывать серию точек или звездочек, пока он не будет отправлен. |
Возможно, у вас нет терпения проходить каждый пункт контрольного списка. Если бы мы разработали мощный инструмент для паролей, охватывающий все эти параметры конфигурации, он мог бы стать головной болью для разработчиков и даже более сложным, чем сами сложные политики паролей. Поэтому давайте еще больше упростим факторы паролей до трех шагов.
Как указано в таблице, некоторые устаревшие правила паролей могут казаться усиливающими безопасность, но в действительности приносят мало пользы, нередко вызывая разочарование и путаницу среди пользователей.
Мы предлагаем гибкие параметры конфигурации для минимальных политик паролей, с рекомендованными значениями, чтобы сократить кривую обучения для разработчиков и обеспечить готовый опыт регистрации. Эти параметры включают:
Для параметров, которые не могут быть настроены, мы разработали резервную логику, чтобы обеспечить безопасность паролей. Если у вас есть конкретные требования к настройке, пожалуйста, не стесняйтесь информировать нас.
С помощью этих трех простых шагов вы можете упростить процесс настройки вашего опыта с паролями, добиваясь правильного баланса между безопасностью и удобством для пользователей. Logto облегчает настройку безопасной и удобной системы аутентификации для вашего продукта. Ожидайте нашу будущую функцию MFA и возьмите контроль над безопасностью вашего продукта как никогда раньше.