Enligt de allmänt vedertagna riktlinjerna NIST Special Publication 800-63B så borde man som företag inte tvinga användarna att använda specialtecken, viss mängd stora bokstäver etc.
Man ska däremot förbjuda användarna att använda lösenord från en lista med kända dåliga eller läckta lösendord och man borde hjälpa användarna att skapa ett starkt lösenord, exempelvis m.h.a något som visar hur starkt lösenordet är
Finns det några argument från Flashbacks sida för varför de valt att implementera dessa lösenordsregler eller har dessa regler funnits länge och bara inte uppdaterats när nya riktlinjer publicerats?
Citat:
Verifiers SHOULD NOT impose other composition rules (e.g., requiring mixtures of different character types or prohibiting consecutively repeated characters) for memorized secrets.
Man ska däremot förbjuda användarna att använda lösenord från en lista med kända dåliga eller läckta lösendord och man borde hjälpa användarna att skapa ett starkt lösenord, exempelvis m.h.a något som visar hur starkt lösenordet är
Citat:
When processing requests to establish and change memorized secrets, verifiers SHALL compare the prospective secrets against a list that contains values known to be commonly-used, expected, or compromised. For example, the list MAY include, but is not limited to:
If the chosen secret is found in the list, the CSP or verifier SHALL advise the subscriber that they need to select a different secret, SHALL provide the reason for rejection, and SHALL require the subscriber to choose a different value.
Verifiers SHOULD offer guidance to the subscriber, such as a password-strength meter [Meters], to assist the user in choosing a strong memorized secret. This is particularly important following the rejection of a memorized secret on the above list as it discourages trivial modification of listed (and likely very weak) memorized secrets [Blacklists].
- Passwords obtained from previous breach corpuses.
- Dictionary words.
- Repetitive or sequential characters (e.g. ‘aaaaaa’, ‘1234abcd’).
- Context-specific words, such as the name of the service, the username, and derivatives thereof.
If the chosen secret is found in the list, the CSP or verifier SHALL advise the subscriber that they need to select a different secret, SHALL provide the reason for rejection, and SHALL require the subscriber to choose a different value.
Verifiers SHOULD offer guidance to the subscriber, such as a password-strength meter [Meters], to assist the user in choosing a strong memorized secret. This is particularly important following the rejection of a memorized secret on the above list as it discourages trivial modification of listed (and likely very weak) memorized secrets [Blacklists].
Finns det några argument från Flashbacks sida för varför de valt att implementera dessa lösenordsregler eller har dessa regler funnits länge och bara inte uppdaterats när nya riktlinjer publicerats?