问:对于用户门户网站应用程序而言,一旦用户成功登录,是否应该允许他/她看到当前找回密码的答案?如果该门户采用单点登陆(SSO)系统,这个问题是不是很重要? 答:安全问题及其答案就像用户的ID、密码及其它登录证书一样,依然属于认证证书。因此,它们应该受到和用户ID、密码一样的保护,而与该门户是否采用SSO并不相关。登录就是登录,不管是采用单点认证系统还是采用像SSO那样复杂的系统。 你不会在桌面电脑或者网上泄露密码吧?安全问题和答案可以看做是密码的延伸形式。
这里有一些安全处理密码的规则或者说最佳方案作为参考,这些规则也应该应用到安全问答中。 一旦用户回答了问题,答案就应该不再显示。将来……
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
问:对于用户门户网站应用程序而言,一旦用户成功登录,是否应该允许他/她看到当前找回密码的答案?如果该门户采用单点登陆(SSO)系统,这个问题是不是很重要?
答:安全问题及其答案就像用户的ID、密码及其它登录证书一样,依然属于认证证书。因此,它们应该受到和用户ID、密码一样的保护,而与该门户是否采用SSO并不相关。登录就是登录,不管是采用单点认证系统还是采用像SSO那样复杂的系统。
你不会在桌面电脑或者网上泄露密码吧?安全问题和答案可以看做是密码的延伸形式。
这里有一些安全处理密码的规则或者说最佳方案作为参考,这些规则也应该应用到安全问答中。
- 一旦用户回答了问题,答案就应该不再显示。将来,即使要出现答案也应该像密码一样,只显示空白或者以星号覆盖。
- 如果用户需要重设问题答案,他/她应该再次找到那个问题,重新回答一次。
- 如果用户再次忘记问题的答案,他/她应该像重设密码一样找到问题,再次回答,或者转到重设问题的页面。
- 如果用户想要添加问题、删除问题或者改变问题,也需要应用相同的规则。应该要求他/她从头开始提问与回答的过程。
现在,请记住,重设问题和重设密码有一个关键的区别。密码需要重设时,系统管理员或者帮助中心的最佳选择是只提供一次短期密码,而且密码只是在很短的时间内比如说24小时内有效。用户以短期密码登陆后,他/她需要立刻设置新密码,然后短期密码就失效了。这样,密码一直受到保护,即使系统管理员和帮助中心也无法获得用户密码。
安全回答有别于密码,因为安全问题的答案由用户最初设置的,而初始密码通常由管理员或其他IT员工设置。
作者
相关推荐
-
RSAC 2017:小组讨论话题涵盖加密趋势、选举等
每年在RSA大会开幕演讲后,世界顶级密码学家都会齐聚舞台上分享他们对加密趋势的看法以及意见。今年,这个小组讨论会连续第四次由Rambus公司加密研究分支总裁Paul Kocher主持……
-
如何部署用户账户安全来阻止密码恢复攻击(二)
无论企业使用多么强大的密码,只要企业的密码重置程序很薄弱,攻击者都能够通过获取用户的个人详细信息。
-
身份认证技术指南
一次RSA遭攻击事件,让安全认证成为热点。如何才能实现有效的身份认证和访问管理?本技术手册,将从三个方面为你详细介绍有关认证的知识,帮助你选择合适的认证方案。
-
你需要对网络说谎
你不会把你的月收入告诉周围的人,但为何要告诉网络调查/会员公司?如果从未担心过信息外泄的问题,那么你应该要开始担心了。不想让黑客窃取你的数据?你需要对网络说谎。