公司密码要求 12 位以上,每次修改不能用历史密码

2019-11-01 16:09:25 +08:00
 holydancer
我已经快记不住我的新密码了!!
15939 次点击
所在节点    程序员
156 条回复
happyz90
2019-11-02 09:48:02 +08:00
xxxxxxxxxx01
xxxxxxxxxx02
......
itechify
2019-11-02 09:53:55 +08:00
密码管理器那么多~
ysicing
2019-11-02 10:01:31 +08:00
@drawstar 我也一样。
12tall
2019-11-02 10:07:04 +08:00
quickma
2019-11-02 10:14:23 +08:00
+1s, +2s, +3s, +4s, +5s
又续命有改了密码,多好。
no1xsyzy
2019-11-02 10:53:30 +08:00
@tyhunter 短期目标,每次输入还能提醒你这个目标
我曾经的密码包括
Read@More@Books
Do@The@F*cking@Essay
Be@More@Patient
Go@Get@Some@Water
当然,这个只能用于主密码,比如操作系统密码,其他还是 lastpass
itbeihe
2019-11-02 10:56:36 +08:00
~!@#$%^&*()
轮着一波~ ~
MonoLogueChi
2019-11-02 11:12:39 +08:00
以前公司都直接把密码贴在桌子或者电脑屏幕上
wooyuntest
2019-11-02 11:38:58 +08:00
密码这么设置,就不怕内网某台机器不巧因为钓鱼被弹了个 shell 出去,然后内网就被日穿了吗?
no1xsyzy
2019-11-02 12:21:46 +08:00
https://pages.nist.gov/800-63-3/sp800-63b.html#-511-memorized-secrets
NIST 给出的记忆秘密认证法(即密码( password passphrase PIN )登录)指导方案。列举重要几条如下:
(必须=SHALL,应该=SHOULD,可以=MAY,不得=SHALL NOT,不应=SHOULD NOT )

对于自选密码:
**必须**至少 8 字符
**应该**能支持至少 64 字符
**应该**支持 Unicode 密码,每个码位均**必须**视为一个字符,**应当**进行归一化
**可以**将连续空格替换为一个空格,前提是替换后的结果仍然有 8 位以上

对于机选密码( CSP ):
**必须**至少 6 字符
**必须**采用被核准的生成器

对于任何密码:
**不得**允许存储密码提醒
生成/改变密码时,**必须**先验证该密码是否在一个(常用密码)列表中。该列表**可以**包括但不限于:从前泄漏过的密码、字典词、重复的或者有规律的字符、上下文有关字符。(根据译者的理解,是密码的全文而非密码内存在此种字符,简单地说就是系统自备一个暴破字典)如果密码在列表内,那么**必须**告知用户需要使用不同的密码,并告知被回绝的原因,并要求一个新密码。
**应该**提供设置强密码的指示,比如密码强度量计
**必须**提供一个限流措施,限制错误登录的次数
**不应**包含任何其他限制。
**不应**任意要求修改密码(包括定期),但是,**必须**在有证据表明该密码已泄漏时要求修改密码。
**应当**允许 “粘贴” 密码,以促进密码管理器的使用,这很常见并在多数情况下用户会更可能使用更强的密码。
no1xsyzy
2019-11-02 12:31:27 +08:00
上述 “**不应**包含任何其他限制。” 后面用括号直接举例了 “要求密码包括不同字符类型”。
除非你有个很好的理由,否则不要这么做
iixy
2019-11-02 12:48:05 +08:00
password@1901
1902
1903
一个月改一次
romisanic
2019-11-02 13:05:45 +08:00
前边相同 后边用三个数字的 shift 到期一次换一次
bclerdx
2019-11-02 13:20:17 +08:00
@tyhunter 有啊,我们公司的域控策略是 30 秒自动锁屏。
whypool
2019-11-02 13:40:53 +08:00
原密码+1 接着续
已经从 00 续到 40 多了
nuko
2019-11-02 13:47:15 +08:00
公司电脑用加密软件·····不用密码·····
tyhunter
2019-11-02 13:56:02 +08:00
@no1xsyzy 所以我说这种域控政策强制要求改密码的公司 IT 就是变态。。。
bclerdx
2019-11-02 14:10:01 +08:00
@tyhunter 我们公司的域控策略是 30 秒自动锁屏。是不是更变态!公司的同事们全体向主管提出了抗议和愤慨,主管居然说,你们要表现好才可以把锁屏时间延长,你说变态不变态,尼玛的,表现好与不好和把锁屏时间延长有毛线关系啊?艹的咧!
bclerdx
2019-11-02 14:11:00 +08:00
@tyhunter 而主管自己的电脑却不受 30 秒自动锁屏限制。我日了狗了。
yinjy
2019-11-02 14:12:49 +08:00
想个简单的,然后 md5

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://ex.noerr.eu.org/t/615310

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX