儘管為每種目的選擇唯一的密碼是一個好主意,但實際上,這種情況很少發生。因此,許多人從容易記住的個人密碼池中選擇密碼。在不經常使用的系統中進行身份驗證時,很有可能會依次嘗試使用該池中的許多密碼。另外,輸入錯誤時,失敗的密碼非常接近於實際密碼。出售給出價最高的數據庫?
是否有實施指南?候選密碼被拒絕時通常會發生什麼?是將它們記錄下來,立即丟棄還是閒逛直到垃圾被收集?失敗的密碼處理過程是否屬於任何經過審核的控件的一部分?關於如何處理有效密碼,似乎有很多實施要求和建議,但對於拒絕的密碼值卻含糊不清。
EDIT
我將在此處嘗試列出記錄失敗的登錄安全性憑證的各種實現,以了解此過程的普及程度:
內容管理系統:
Joomla 通過登錄失敗日誌插件
此小插件收集有關您的Joomla網站管理員每次登錄失敗嘗試的日誌,並向用戶的超級管理員發送一封電子郵件,其中包含用戶名,密碼, ip地址和錯誤。
KPlaylist v1.3和v1.4 -一個免費的PHP系統,可通過互聯網。
正在將登錄失敗的用戶名和密碼記錄在apache錯誤日誌中
Drupal 版本5.19之前的5.x和版本6.13之前的Drupal 6.x。
當匿名用戶無法登錄時由於錯誤地輸入了他的用戶名或密碼,並且他所在的頁面上包含一個可排序的表格,(錯誤的)用戶名和密碼包含在表格的鏈接中。如果用戶訪問這些鏈接,則密碼可能會通過HTTP引薦來源網址洩露給外部站點。
獨立軟件 p Symantec Client Security 3.1和SAV CE 10.1隨附的>
可以公開Symantec Reporting Server的管理員密碼登錄嘗試失敗後。
Linux:
OpenSSH 通過修改後的 auth-passwd .c;通過重載pam_sm_authenticate函數使用PAM
EDIT#2
似乎存在共識,並且記錄失敗的密碼或PINS被視為嚴重/主要的安全風險,儘管如此據我所知,以下標準未提供專門解決此風險的指南,經過審核的程序或控制措施: