1. NIST SP 800-63B(Digital Identity Guidelines)的密码与认证标准
NIST SP 800-63B(数字身份指南)对密码与认证有哪些核心建议?为什么它改变了传统密码策略?
- 密码长度优先于复杂度,口令与密码本检查
- 限制密码尝试次数、强制 MFA
- 认证器的分级(单因素/多因素)
NIST SP 800-63B 是《数字身份指南》中关于认证(Authenticator)与生命周期管理的部分,为密码和认证策略提供了权威建议。其核心变化包括:1)密码策略上"长度优先于复杂度"——建议至少 8 位(可更长),不再强制要求随意的大小写/数字/符号组合,因为研究表明复杂度要求反而导致用户使用可预测的弱密码;2)要求对用户密码做"已知泄露密码"(如被脱库的密码)检查,拒绝已在已知泄露列表中的口令;3)不强制密码定期过期(除非有泄露迹象),避免用户频繁更换导致弱密码;4)限制认证失败尝试次数(防暴力破解),配合速率限制;5)强制推荐 MFA(多因素认证),提倡使用基于 WebAuthn 的安全密钥、TOTP 等;6)安全存储:使用加盐哈希(如 bcrypt、scrypt、Argon2)存储密码,禁止明文或可逆加密。这些建议推动了业界从"复杂度强制"转向"长度 + 泄露检查 + MFA"的现代认证实践。
NIST 800-63B 的核心理念是"以用户行为规律与安全工程事实为依据"。答题要抓住"长度优先、泄露检查、限制尝试、MFA、加盐哈希"这几个要点,并指出与传统"复杂度+定期更换"策略的差异。