我正在寻找一个权威来源来支持我在密码政策上存在分歧的立场。
我与客户就系统的用户识别/身份验证过程存在分歧。关键是他们希望每个用户都有一个全局唯一的密码(即没有两个用户可以有相同的密码)。我已经提出了所有反对这一点的明显论据(这是一个安全漏洞,它将身份验证与身份验证混淆,毫无意义等),但他们坚持认为这种方法没有任何问题。
我已经进行了各种谷歌搜索,以寻找权威(或半权威,甚至只是独立)的意见,但找不到任何(主要是它只是一个如此明显的失礼,似乎不值得警告,因为据我所知)。有人可以向我指出任何这样的独立意见吗?
我找到了一篇Daily WTF 文章,但是(除了过于幽默而无法权威之外),它受到我上面提到的问题的困扰——这种方法的不可取性是如此不言而喻,以至于似乎不值得解释为什么。
澄清一下,我理解这些问题,甚至可以向客户解释它们,但客户不愿意接受它们,因此我要求独立和/或权威来源。
任何指向独立和/或权威来源确认这是一个坏主意的指针都非常感激......