问题
在使用安全问题重置帐户密码的情况下,处理安全问题答案区分大小写的最佳实践是什么?
场景
我正在处理的帐户密码重置过程分为三个步骤。第一步要求用户提供三项可识别信息,包括他们的用户名、出生日期和身份证号码。一旦他们通过了检查,他们就会被问到他们的安全问题(他们之前设置的)。如果他们通过了检查,他们就会设置一个新密码。
那么,我们是否应该在安全问题上要求区分大小写?一些内部讨论将我们指向“不”的方向。我们提出的一个理由是,假设我们使用相同的安全问题,如果用户打电话给我们作为检查来验证他们的身份。如果他们得到正确的答案,他们就会得到正确的答案。他们没有以口头方式向我们说明答案的情况。那么,我们应该在网络表单上进行吗?
我似乎找不到“行业标准”或“最佳实践”,因此我希望从有此实践经验的人或安全事务专家那里获得一些反馈。