Pek*_*ica 10
没有技术原因可以禁止密码中的任何字符.我想在你描述的情况下,他们只允许字母数字字符来避免用户方面的问题(例如,通过输入另一个国家的键盘上没有的字符).
许多提供商和站点强制用户选择包含最小数字的非常复杂的密码,有时甚至是特殊字符,以防止暴力破解或字典攻击.
我不认为强迫人们选择复杂的密码是明智的.你不记得的密码,你会在某处写下来,这通常会给现实生活带来更大的安全风险.
登录系统中的一个简单的速率限制(例如,在3次登录尝试失败后拒绝访问15分钟)更加优雅地消除了暴力破坏威胁.
一个人不必100%同意它,但我发现这篇关于微软研究院主题的挑衅性论文非常有趣.如此长,不要感谢外部性:用户对安全建议的理性拒绝
从摘要:
通常建议用户对安全问题毫无希望地懒惰和无动机.他们选择弱密码,忽略安全警告,并且忘记了证书错误.我们认为,从经济角度来看,用户拒绝接受他们收到的安全建议是完全理性的.该建议提供了保护他们免受攻击的直接成本,但以努力的形式给他们带来更大的间接成本.
归档时间: |
|
查看次数: |
2445 次 |
最近记录: |