Skriv ut

Lösenord som måste blanda stora och små bokstäver, siffror och specialtecken – det får du inte kräva av dina användare. Det är i alla fall vad det senaste utkastet av en standard från amerikanska organisationen Nist säger.

Igen: reglerna säger ”shall not”. Du har säkert i egenskap av användare ställts inför kravet flera gånger, men Nist (National Institute of Standards and Technology) förbjuder kravet.

Existerande lösenordspraxis är ålderstigen och ogenomtänkt. Nya regler förbereds i standarden SP 800-63-4, en standard för amerikanska myndigheter och organisationer – och de som önskar integrera sig med dem. Ett andra utkast släpptes förra månaden.

Kravet på blandad teckenkompott höjer teoretiskt lösenordets entropi, slumpmässighet. Men i praktiken är kravet kontraproduktivt eftersom användare hittar enkla strategier för att runda kravet – ”första bokstaven stor, resten små, avsluta med noll, utropstecken”.

En annan gammal praxis som ställs på huvudet i den kommande standarden är att lösenord ska bytas med jämna mellanrum. Tvärtom. Du får inte kräva det. Det gör dem jobbiga att memorera och användarna numrerar sina lösenord istället, vilket underlättar för inkräktaren att gissa. 

Här är några av Nists nya regler för dig som registrerar lösenord.

Källa: Ars Technica