我试图权衡不允许用户创建自己的密码的好处,但必须从生成的选择中选择。有没有使用这种方法的站点的例子?
这样一个网站的工作流程调整将遵循以下方针:
注册:提示用户为其帐户选择生成的密码。密码重置:用户单击电子邮件或短信中的重置密码链接后,会被提示从生成的密码列表中选择密码。
假设该系统与如何使用密码管理器或其他密码记忆系统的说明相结合,是否值得在新站点上实现?
发布于 2012-12-27 18:48:07
为用户生成密码意味着您将获得好的密码。然而,安全性是一件包罗万象的事情;你还需要用户记住密码,而不是不安全地存储它们(传统的键盘下的贴纸),而且一般来说,你需要用户的合作。没有什么比把用户变成敌人更糟糕的了。
因此,一件好事是提供一个可选的密码生成器:用户可以点击的按钮,以获得一个强的,随机生成的密码,他们可以使用。但是不要强制执行它:否则,用户会变得充满敌意,而敌对用户在处理安全特性时非常有创造性。
在生成用户密码时,有一些需要注意的问题:
发布于 2012-12-26 05:50:25
我认为用至少50-100名参与者的测试环境测试您的密码策略可能会给出一些答案。它始终不是关于安全,而是人们的行为,他们如何回应变化。下面是关于人们如何解释不安全密码的调查
发布于 2012-12-26 21:17:08
我认为考虑谁将使用这个网站是很重要的。儿童和老年人可能无法利用这种安全措施。虽然专注于IT专业人员的站点可能是更改与密码相关的(In)安全范例的完美场所。
https://security.stackexchange.com/questions/25974
复制相似问题