Ci sono degli standard per la creazione dell'autorizzazione del codice pin?

2

Stiamo per aggiungere una funzione di autorizzazione pin al nostro sito web. Quindi, mi sto chiedendo una domanda, come renderlo sicuro? Come ho capito, Apple / Windows dopo il primo login utente, il codice di accesso a un dispositivo specifico. Sto pensando di memorizzare parte dei dati sui cookie (per collegarli a un dispositivo fisico).
La domanda è: esistono standard per tali sistemi di autorizzazione? O qualsiasi grande sito web che li sta usando?
Quale dovrebbe essere il perno di una vita? Quante volte possono essere utilizzati?

    
posta CountZero 08.09.2017 - 16:52
fonte

1 risposta

2

Penso che il tuo capo possa fraintendere la situazione un po '. Se un utente sta effettuando l'accesso a un sito Web utilizzando un browser Web e la praticità è un fattore importante per loro, molto probabilmente avranno il proprio browser / password salvati per il proprio nome utente e password. Con questo scenario, l'utente non deve fare nulla se non fare clic su un pulsante nel proprio browser. Tutto ciò che il PIN farà è rendere le cose più complicate per l'utente, infastidirle e molto probabilmente renderà il tuo sistema meno sicuro (a causa di difetti di implementazione).

Per rispondere alle tue domande sopra:

  • Il NIST è probabilmente la scelta migliore per quanto riguarda gli standard. Da questo è fondamentalmente una password, cerca la complessità della password requisiti (nota, un PIN fallirà praticamente ognuno di questi)
  • Non sono a conoscenza di siti Web di grandi dimensioni che li utilizzano. L'unico posto I PIN sono realmente utilizzati sui telefoni cellulari e sono diversi usa il caso tutti insieme.

La linea di fondo: la soluzione proposta avrà un costo per non fornire alcun vantaggio e indebolirà la vostra sicurezza e potenzialmente lascerà la società passibile di un'azione legale.

    
risposta data 08.09.2017 - 20:48
fonte

Leggi altre domande sui tag