【问题标题】:NIST guidelines for maximum password lengthNIST 最大密码长度指南
【发布时间】:2018-01-22 19:00:01
【问题描述】:

关于此处的 NIST 指南: https://pages.nist.gov/800-63-3/sp800-63b.html

我一直以为maximum length password requirements are bogus。在大多数情况下,对于遗留系统和非常旧的系统,最大长度要求甚至是遥不可及的。

但是对于新的,都使用良好的哈希算法?为什么不完全删除最大长度建议,而不是说应该限制为 64 个字符?如果我想在密码字段中输入完整的独白,为什么要抱怨?

为什么 NIST 会推荐这个?

【问题讨论】:

    标签: security passwords


    【解决方案1】:

    我认为您误解了要求。来自文档:

    5.1.1.2 记忆的秘密验证器

    验证者应要求订阅者选择的记忆密码长度至少为 8 个字符。验证者应允许订阅者选择的记忆秘密至少长度为 64 个字符。

    他们这么说

    • 用户必须提供至少 8 个字符的密码。
    • 系统应该能够处理至少 64 个字符。

    他们没有说明最大值。 8 是强加给用户的最低要求; 64 是系统的最低要求。如果你愿意,你可以允许 64,000 个。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2011-11-19
      • 2023-03-20
      • 1970-01-01
      • 1970-01-01
      • 2014-09-05
      • 2016-04-15
      • 2010-11-05
      • 2011-09-03
      相关资源
      最近更新 更多