O3.01.1Predictable compliance with password rules设计研究

过严规则导致更可预测的密码

别名: 密码构成规则 · 可预测密码变形 · composition-rule compliance

概念解释

密码规则的可预测遵从(predictable compliance with password rules)指人们为满足大写、小写、数字和符号等强制构成要求,采用可重复猜测的变形,例如首字母大写、末尾加年份和感叹号。界面显示的复杂度增加了,但攻击者需要尝试的有效模式未必同幅增加;“符合规则”不等于“难以猜中”。

机制

工作记忆和跨服务使用压力使人倾向于在熟悉词根上做最小修改。规则越细,合规空间越像一套公开语法:攻击者可把常见替换、位置和日期优先放入猜测模型。频繁出现的拒绝还会让用户围绕验证器反复微调,而不是选择长且独立的秘密。因此,规则可能提高表面异质性,却把选择集中到少数可预测模板。

怎么研究

在获批的模拟语料或自愿研究数据中比较两种策略:多项构成规则,以及以长度、常见或已泄露密码拦截为主的策略。记录创建成功率、恢复次数、密码管理器使用、估计猜测顺序和跨账户复用意向。不得收集参与者真实在用的明文密码;可用受控生成任务、不可逆派生指标或经伦理审查的泄露语料。字符类别数量本身不能作为安全强度代理。

边界

这不意味着所有约束都有害。最低长度、阻止常见或已泄露值、速率限制和多因素认证针对的是不同风险;组织也可能受特定兼容或监管条件约束。长密码仍可能是名言、个人信息或重复使用的秘密。该原则主要反对缺少威胁依据、诱发套路化变形的构成规则,并不解决钓鱼、恶意软件或服务端泄露。

怎么落地

  • 优先允许长密码和口令短语,并支持粘贴、自动填充与密码管理器生成。
  • 用常见、预期和已泄露密码拦截替代“大写加数字加符号”的组合清单;拒绝时说明可执行原因。
  • 测试常见大小写、字符替换、年份和尾缀变形在策略下是否大量通过,并把估计猜测成本作为上线指标。
  • 将密码策略与在线尝试限速、泄露监测和多因素认证分层设计,不用复杂度计量条冒充整体安全证明。

延伸

  • 同组O3.01.2 风险触发的密码更换 · O3.01.3 密码规则前置披露
  • 相邻O3.09 密码策略的可用性 · O3.02 双因素认证
  • 站内检索password composition rules · predictable password mutation · password blocklist

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/O3.01.1