首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >我的银行对密码实行6字限制。这个不好吗?

我的银行对密码实行6字限制。这个不好吗?
EN

Security用户
提问于 2022-11-30 05:53:30
回答 1查看 72关注 0票数 0

一家在澳大利亚使用的银行I(以前)强迫用户对每个密码遵守6个字符的限制。具体而言,这些规则是:

  • 6个字符准确,包括至少一个数字和字母
  • 不超过2个重复字符
  • 无空格、空格或特殊字符

现在,我已经开发网站近十年了,我的印象是,对密码施加任何限制都是不允许的(更别提6个字符的限制了)。

最重要的是,6个字符的密码是不区分大小写的.这意味着只有36^6可能的密码组合(2,176,782,336)。这些天电脑的照明工作。

他们为什么要这么做?我认为一家银行将拥有最高级别的安全性,并希望他们的用户拥有尽可能复杂的密码。

EN

回答 1

Security用户

发布于 2022-11-30 06:44:11

他们为什么要这么做?

关键是他们可以通过证明它是正当的进行审计。银行通常将其安全策略建立在合规的基础上,而NIST准则可能足以满足它们的目的(不过,在这一具体案例中,根据指南是否合理是可以解释的,但无论如何)

我们不知道这背后有什么原因。也许他们在使用遗留系统。也许他们使用的是密码验证引擎,这些引擎在使用更长的密码时表现不佳。或者,参与与安全有关的决策的人缺乏适当的安全培训和意识。

但是短密码本身并不能描述整个系统的安全性;它取决于为保护账户违规而采取的其他措施。斯特芬·乌尔里希已经在他的评论中指出了几点需要考虑的问题。

票数 1
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/266727

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档