La selezione di password uniche per ogni scopo è una grande idea, in pratica ciò accade raramente. Pertanto molti selezionano le password da un pool personale di password facilmente memorizzabili. Quando si esegue l'autenticazione in sistemi che vengono utilizzati di rado, è molto probabile che un numero di password da tale pool venga provato in sequenza. In alternativa, le password non riuscite sono molto vicine alla password effettiva in caso di errore di battitura.
Dal momento che quasi nessuno descrive la politica della password in vigore, compreso il modo in cui vengono gestite le password rifiutate, si dovrebbe iniziare a supporre che queste siano raccolte in un database che viene venduto al miglior offerente?
Esiste una guida all'implementazione? Che cosa succede di solito con una password candidata quando questa viene rifiutata? Vengono registrati, immediatamente scartati o lasciati in attesa fino a quando i dati non vengono raccolti? Le procedure di gestione password non riuscite sono parte di tutti i controlli controllati? Sembra che ci siano molti requisiti di implementazione e raccomandazioni su come gestire le password valide, ma vaghe per quanto riguarda i valori delle password rifiutate.
Modifica
Cercherò di elencare qui le varie implementazioni che registrano le credenziali di sicurezza di login fallite per avere un'idea di quanto sia diffusa questa procedura:
Sistemi di gestione dei contenuti:
Joomla tramite Login log non riuscito plug-in
This Small Plug-in collect logs about each failed login attempt of your Joomla site’s administrator and sends an email about each of those to the super administrator of the site with the username, password, ip address and error.
KPlaylist v1.3 e v1.4 - un sistema PHP gratuito che rende disponibile la tua raccolta musicale via internet.
is logging the usernames and passwords of failed login attempts in the apache error log
Drupal 5.x prima della versione 5.19 e Drupal 6.x prima della versione 6.13 .
When an anonymous user fails to login due to mistyping his username or password, and the page he is on contains a sortable table, the (incorrect) username and password are included in links on the table. If the user visits these links the password may then be leaked to external sites via the HTTP referrer.
Software standalone
Server di report incluso con Symantec Client Security 3.1 e SAV CE 10.1
The administrator password for Symantec Reporting Server could be disclosed after a failed login attempt.
Linux:
OpenSSH via auth-passwd.c
EDIT # 2
Sembra che vi sia un consenso, e la registrazione delle password o PINS falliti è considerata un serio / grave rischio per la sicurezza, tuttavia, per quanto ne so, i seguenti standard non forniscono alcuna guida, procedura controllata o controlli che affrontino specificamente questo problema. rischio:
-
PCI-DSS : procedure per le password trattate in 8.4. e 8.5. (le password non riuscite sono protette solo durante la trasmissione, dopo la convalida non sono considerate password, quindi non devono essere protette)
-
FIPS140-2 : autenticazione indirizzata in 4.3 (ciclo di vita di dati di autenticazione falliti solo parzialmente indirizzati)