Are there good reasons for either setting an upper length or excluding characters in passwords?
Ho intenzione di fare una supposizione e dire che alcune di queste restrizioni sono dovute al filtro dei personaggi sul loro sito web ( & < > #
) per tenere lontani gli hacker. Mentre altri sono le idee a testa di ossa che escono dai comitati di capi dai capelli a punta.
Mi sono imbattuto in una serie di decisioni di "sicurezza" davvero stupide (secondo me). Ad esempio, una grande società di investimento gestisce i miei conti dell'IRA e anche la mia pensione. Per poter qualsiasi contatto con la pensione è necessario che io inserisca la mia password al telefono (non è possibile raggiungerli diversamente). Il mio account di brokeraggio / IRA utilizza lettere (maiuscole e minuscole) e alcuni segni di punteggiatura: nessuno di questi caratteri viene visualizzato su un tastierino numerico. Se non riesci ad accedere con la password al telefono, ti consente di reimpostare la password del tuo account di intermediazione su qualcosa che puoi digitare per telefono.
Il mio sistema di gestione stipendi (per la società di consulenza per cui lavoro) richiede numeri e solo numeri - questo consente loro di utilizzare lo stesso database indipendentemente dal fatto che l'utente effettui chiamate (non l'ho mai fatto) o utilizza l'interfaccia web (solo io Usa questo).
Detto questo, è tempo di cambiare la mia password in ufficio. Hanno delle restrizioni così pazze che ritengo che impiegherà circa mezza giornata per trovare una password accettabile per il sistema: almeno 2 lettere maiuscole, almeno 2 lettere minuscole, almeno 2 cifre (che non possono essere +/- 1 dalla precedente password), almeno 2 caratteri non alfabetici / non numerici, non può corrispondere a nessuna delle ultime 24 password, non può contenere alcuna stringa (avanti o indietro) che è una parola (3 o più lettere lunghe) in inglese ( anche un paio di altre lingue che non ho il permesso di sapere). penso la lunghezza minima è pari a 10-11 caratteri.