跳转到主要内容

密码策略

本文约需 2 分钟阅读

密码策略 (Password Policy) 是指组织或服务中关于密码创建与管理的规则和标准。它包括最小字符数、字符种类要求、有效期、历史记录管理等内容。 NIST (美国国家标准与技术研究院) 的最新指南 SP 800-63B 已转向重视密码的长度和随机性,而非强制定期更改。

为什么更严格的规则并不直接带来安全

密码策略的难点在于,规则直接产生的并不是密码本身,而是遵守规则的用户的行为。一旦被施加要求,人们往往会在自己还能记住的范围内以最省力的方式去满足它:只把首字母大写、在末尾加一个符号、每次更改时把末尾的数字加一。这些模式在众多用户之间高度雷同,因而是可预测的,攻击者正是以这类倾向为前提来设计攻击。因此,即使策略在书面上看似严格,只要在其之下实际产生的密码是弱密码,就起不到保护作用。评估一项策略的标准不应是要求有多严苛,而应是用户在这些规则之下实际会创建出什么样的密码、能否毫不勉强地长期遵守。近年来的指南之所以朝着减少依赖记忆的要求的方向发展,正是基于这一结构。

现代密码策略与 NIST 指南

NIST SP 800-63B (2024 年修订版) 要求密码至少为 8 个字符 (推荐 15 个字符以上),并且不推荐强制定期更改。截至 2025 年,许多企业正在按照该指南修订其策略。传统的“每 90 天更改一次”规则,正是导致用户仅更改末尾数字、生成弱密码的原因。作为强制定期更改的替代,采用仅在确认发生泄露时才要求更改的设计。此外,还推荐对照已泄露密码的黑名单进行比对,从而提前阻止诸如“password123”这类已知的危险密码。

企业重新审视策略时的顺序

在组织内部重新审视策略时,顺序很重要:应先向使用者提供生成和保管的手段,再改写要求。因为策略真正发挥作用的地方不是文件,而是使用者每天创建并输入密码的场景。只要仍依赖记忆,长度方面的要求就会变成负担,从而催生把备份抄在纸上、重复使用相似字符串等规避做法。若先让生成与保管交由工具承担,即使收紧要求也不会增加需要记住的内容,向重置窗口的咨询也不会堆积。在制定策略时,重要的是与密码管理器的全公司部署一并考虑。企业密码策略设计中讲解了按行业划分的具体设置示例。

有效的密码运用

随机生成的密码完全能够满足现代密码策略的要求。作为撞库攻击的防范措施,为每个服务使用不同的密码是必不可少的。与密码管理器结合使用,即使是又长又随机的密码也不会成为管理负担。一个常见的误解是“复杂的密码 = 安全”,但像“P@ssw0rd!”这样可预测的替换很容易被字典攻击攻破。真正重要的是足够的长度和随机性。

相关术语

这篇文章对您有帮助吗?