A *** o No Enmascarar: Utilidad Contra Seguridad en Enmascaramiento de Contraseña
El 23 de junio, Jakob Nielsen fijó un artículo declarando que el enmascaramiento de contraseña en el interfaz de usuario es más dañino en términos de utilidad que provechoso para la seguridad de una aplicación a cual Bruce Schneier, en un correo de blog del 26 de junio concordado. Ambos sostuvieron que el enmascaramiento de los caracteres cuando un usuario entra en una contraseña es de poco valor de seguridad y puede ser hasta dañino a la utilidad de una aplicación. Personalmente creo que la demostración de entradas de contraseña en el texto claro tiene implicaciones más perjudiciales a la seguridad que la bajada de la dificultad del surf de hombro.
Fácilmente estoy de acuerdo que un criminal sazonado enfocará sus/sus esfuerzos que hacen surf el hombro en el teclado de un usuario que en su/su pantalla. Para un atacante con el acceso de lado del teclado, el enmascaramiento de contraseña tiene el valor cero de todos modos. Sin embargo, pienso que Bruce minimizó el predominio de actividades diarias posibles que hacen surf el hombro, como el suministro ESTO apoya a un usuario, pasando por la estación de trabajo de un colega para examinar un documento, puliendo una presentación mientras en un aeroplano, o conexión de un ordenador para niños que no tienen derecho al acceso no supervisado. Esto también vale la pena considerar que pueden haber situaciones donde sería inoportuno preguntar a su compañero del hombro corriente (el presidente o su abuela, usted elige) para mirar lejos mientras usted entra en una contraseña.
Hay algunas pequeñas ventajas de seguridad que aquel enmascaramiento de contraseña realmente ofrece. Por ejemplo, los atacantes no cualificados mirarán la pantalla cuando usted comienza a entrar en su contraseña. Cuando ellos realizan su error, ellos sólo verán *** y han perdido ya una parte buena de su contraseña. (Esperamos que sabiendo el final de su contraseña no les ayudará a descifrar el principio.) la Contraseña que enmascara también anima a usuarios frecuentes de un servicio a memorizar sus contraseñas. Tengo muchas contraseñas que yo no podía decirle no importa como con fuerza intenté. Mis dedos los saben o puedo saber una frase mnemotécnica pero las pulsaciones son la única cosa que retengo. Esto no es como provechoso para usuarios más ocasionales aunque.
Mi objeción principal del fallecimiento del enmascaramiento de contraseña es el mensaje que esto envía a usuarios ocasionales. Entramos un caso "de hacen cuando digo no cuando hago". ¿Cómo podemos pedir a nuestros usuarios asegurar sus recordatorios de contraseña si la contraseña entera parece clara como el día en la pantalla cada vez ellos entran en ello? El enmascaramiento de una contraseña envía el mensaje al usuario que es importante que ellos no compartan sus contraseñas, que ellos no deberían mostrar hasta que éstos a usted, reforzando el principio "nunca dan su contraseña". En muchos casos, el enmascaramiento desalienta la copia y pegar contraseñas aunque sólo por el candor (ver aquí para una risa).
La preocupación de utilidad en efecto es válida. ¿La pregunta se hace esto, Dónde dibujamos la línea entre seguridad y utilidad? En mi opinión, el enmascaramiento es una capa válida de la seguridad, aunque fácilmente violado, esto realmente levanta barreras a la entrada aun si sólo por un pequeño margen. Estas barreras también son más grandes para el usuario ocasional. Más despacio una contraseña es entrada, más tiempo estaría en la pantalla, de ser desenmascarada. Lo que es más importante esto envía un mensaje firme a usuarios que sus contraseñas deberían ser protegidas.
¿También, vaya a no olvidar el principio del asombro mínimo — cuántas veces tendría que usted usar una aplicación antes de que usted note que su contraseña está siendo mostrada ahora en pantalla en el texto claro? Un compromiso posible debería proporcionar una opción de configuración. Sin embargo, esto no sería amistoso a un usuario ocasional que lo necesita el más. Animo a reveladores de aplicación a buscar otros alojamientos de utilidad (p.ej, opciones de dos factores, biometrics) antes de desenmascarar globalmente contraseñas.
Correo de: TrendLabs | Blog de Malware - por Tendencia Micro
A *** o No Enmascarar: Utilidad Contra Seguridad en Enmascaramiento de Contraseña














¡Deje su respuesta!
Usted debe ser entrado al sistema para fijar un comentario.