我正在为我的学校做一些初步调查(我作为学生在IT部门工作).这里的学生必须每6个月更改一次密码,其中许多人都很难实施强制执行的(多个)密码规则.也就是说,他们经常不得不多次尝试设置新密码.
规则是:
我有几个问题:
请记住,我不是网络开发人员.此外,请留下任何诙谐的评论,例如"更改密码政策"或"他们只是愚蠢的用户".
是否有可能创建一个基于Web的密码检查器,在用户输入新密码时提供实时反馈?我正在想象一个网页一侧的清单,其中绿色复选标记被激活,因为密码符合更多标准.
是.
是否可以安全地执行此检查
当指示灯变为绿色时,它会显示有关满足要求的密码位置的信息.这会将有关密码的数据泄漏给任何可以看到屏幕的人.
而且完全是客户端的?
是.
从哪里开始这样的任务?
HTML文档中的规则列表,每个规则旁边都有一个FAIL图像.JS中规则的程序版本.然后,在密码输入上的每个按键事件的循环中依次测试每个规则,并根据是否遵循规则交换PASS和FAIL图像.
您需要使用XMLHttpRequest对象命中服务器,以检查之前是否使用过密码.确保您只存储哈希和盐渍密码.
请记住,我不是网络开发人员.
然后我建议你得到一个或成为一个.
此外,请留下任何诙谐的评论,如"更改密码政策"
很好,把机智放在一边,坚持严肃的问题:
如果人们在提出符合策略的密码时遇到问题,那么他们在记住这些密码时会遇到问题.这将导致人们不得不让他们重置(IT部门的工作量更多)以及写下来的人数增加(这可能会比那些更容易猜测/暴力的密码更不安全).