O3.01.1Predictable compliance with password rules设计研究
过严规则导致更可预测的密码
别名: 密码构成规则 · 可预测密码变形 · composition-rule compliance
概念解释
密码规则的可预测遵从(predictable compliance with password rules)指人们为满足大写、小写、数字和符号等强制构成要求,采用可重复猜测的变形,例如首字母大写、末尾加年份和感叹号。界面显示的复杂度增加了,但攻击者需要尝试的有效模式未必同幅增加;“符合规则”不等于“难以猜中”。
机制
工作记忆和跨服务使用压力使人倾向于在熟悉词根上做最小修改。规则越细,合规空间越像一套公开语法:攻击者可把常见替换、位置和日期优先放入猜测模型。频繁出现的拒绝还会让用户围绕验证器反复微调,而不是选择长且独立的秘密。因此,规则可能提高表面异质性,却把选择集中到少数可预测模板。
怎么研究
在获批的模拟语料或自愿研究数据中比较两种策略:多项构成规则,以及以长度、常见或已泄露密码拦截为主的策略。记录创建成功率、恢复次数、密码管理器使用、估计猜测顺序和跨账户复用意向。不得收集参与者真实在用的明文密码;可用受控生成任务、不可逆派生指标或经伦理审查的泄露语料。字符类别数量本身不能作为安全强度代理。
边界
这不意味着所有约束都有害。最低长度、阻止常见或已泄露值、速率限制和多因素认证针对的是不同风险;组织也可能受特定兼容或监管条件约束。长密码仍可能是名言、个人信息或重复使用的秘密。该原则主要反对缺少威胁依据、诱发套路化变形的构成规则,并不解决钓鱼、恶意软件或服务端泄露。
怎么落地
- 优先允许长密码和口令短语,并支持粘贴、自动填充与密码管理器生成。
- 用常见、预期和已泄露密码拦截替代“大写加数字加符号”的组合清单;拒绝时说明可执行原因。
- 测试常见大小写、字符替换、年份和尾缀变形在策略下是否大量通过,并把估计猜测成本作为上线指标。
- 将密码策略与在线尝试限速、泄露监测和多因素认证分层设计,不用复杂度计量条冒充整体安全证明。