我读过了:
- PCI DSS 1.2
- 索克斯 404
- AR 25-2
- ISO 27001
但只有 PCI DSS 指定了最小密码长度。
是否有任何其他法规规定任何行业的密码长度?
NIST 文档讨论了某些长度和复杂性的影响 [NIST SP 800-63b 现在提供密码长度指南]。OWASP、SANS 和其他人就密码最低要求发表了意见,但不能认为是官方的。
不是寻找各种长度的建议或影响,而是需要一定长度的实际法规。就这个问题而言,法规是否良好甚至都无关紧要,只是一些监管机构说密码必须至少有一定的长度。