我刚收到一封来自我的信用合作社的电子邮件,说他们正在重新设计他们的网上银行服务,我需要在 10 月 22 日之前更改我的密码以符合 10 个字符的新限制。当前限制为 20 个字符。
这将最大密码熵从 125 位减少到 54 位(根据 KeePass),从而影响密码的安全性。不过,更重要的是,我担心这表明重新设计背后的 Web 架构师对安全性一无所知。
问题:
- 我是不是因为无所事事而烦躁?即使您仅限于字母和数字,10 个字符实际上就足够了吗?
- 如果没有,是否有任何规定或建议网上银行服务的最大密码长度?
- 你能推荐一个关于网站安全最佳实践的参考吗?我可以发送我的信用合作社来支持我的案例,即 10 个字符是不够的?
更新
我今天(星期六)联系了我的信用合作社,了解他们的安全做法,实际上有人在同一天回复了这封电子邮件。从回复来看,听起来他们有处理密码、安全问题系统等的异地供应商,并且密码是加密的,从不以纯文本形式存储。此外,他们现在允许密码包含符号而不仅仅是字母/数字,因此与我的想法相比,这略微提高了密码的最大强度(尽管它仍然比最初的要求有所减少)。因此,虽然我并不完全相信站点安全性是最佳的,但这听起来并不像一场彻底的灾难。感谢所有的建议和反馈。