К *** или Не Замаскировать:
Удобство и простота использования Против безопасности в Маскировке Пароля
23 июня Джэйкоб Нильсен отправил статью, объявляя, что маскировка пароля на пользовательском интерфейсе более вредна с точки зрения удобства и простоты использования чем полезный для безопасности применения к который Брюс Шнайер в согласованном сообщении в блоге 26 июня. Оба утверждали, что маскировка характеров, когда пользователь вводит пароль, имеет небольшую ценность безопасности и может даже быть вредной для удобства и простоты использования заявления. Я лично полагаю, что у показа записей пароля в открытом тексте есть более вредные значения к безопасности чем понижение трудности серфинга плеча.
Я с готовностью соглашаюсь, что закаленный преступник сосредоточит его/ее исследующие плечо усилия на клавиатуре пользователя чем на его/ее экране. Для нападавшего с доступом клавишной стороны у маскировки пароля есть нулевая ценность так или иначе. Однако, я думаю, что Брюс приуменьшал распространенность возможных ежедневных исследующих плечо действий такой как, если ОНА поддерживает пользователю, заходя в автоматизированное рабочее место коллеги, чтобы рассмотреть документ, полируя представление, в то время как на самолете, или включении компьютера для детей, которые не наделены правом на безнадзорный доступ. Это также достойно рассмотрения, что могут быть ситуации, где было бы неуместно спросить Вашего текущего приятеля плеча (президент или Ваша бабушка, Вы выбираете) отводить взгляд, в то время как Вы вводите пароль.
Есть некоторые небольшие преимущества безопасности, которые действительно предлагает та маскировка пароля. Например, нападавшие низкой квалификации будут смотреть на экран, когда Вы начнете вводить свой пароль. К тому времени, когда они понимают свою ошибку, они будут только видеть *** и уже пропустили хорошую часть Вашего пароля. (Хотелось бы надеяться, зная конец Вашего пароля не будет помогать им расшифровать начало.) Пароль, маскирующий также, поощряет частых пользователей обслуживания запомнить их пароли. У меня есть много паролей, которые я не мог сказать Вам независимо от того, как трудно я попробовал. Мои пальцы знают их, или я могу знать мнемосхему, но нажатия клавиши - единственная вещь, которую я сохраняю. Это не столь полезно для более случайных пользователей все же.
Мое главное возражение на упадок маскировки пароля - сообщение, что это посылает случайным пользователям. Мы вступаем, случай "делают, как я говорю не, как я делаю". Как мы можем попросить, чтобы наши пользователи обеспечили свои напоминания пароля, если весь пароль кажется ясным как день на экране каждый раз, когда они входят в это? Маскировка пароля посылает сообщение пользователю, что важно, чтобы они не разделили свои пароли, что они не должны даже показать, что они Вам, укрепляя принцип "никогда не выделяют Ваш пароль". Во многих случаях маскировка препятствует копированию и приклеиванию паролей хотя только через naïveté (см. здесь для смеха).
Беспокойство удобства и простоты использования действительно действительно. Вопрос становится этим, Где мы разграничиваем между безопасностью и удобством и простотой использования? По моему мнению, маскировка - действительный слой безопасности, хотя легко нарушено, это действительно поднимает барьеры для доступа даже если только маленьким краем. Эти барьеры также больше для случайного пользователя. Чем более медленно пароль введен, тем больше времени это было бы на экране, если разоблачено. Что еще более важно это посылает устойчивое сообщение пользователям, что их пароли должны быть защищены.
Кроме того, давайте не забывать принцип минимального удивления — сколько времен Вы должны были бы использовать заявление прежде, чем Вы заметите, что Ваш пароль теперь показывается на экране в открытом тексте? Один возможный компромисс должен был бы обеспечить параметр конфигурации. Однако, это не было бы дружественным по отношению к случайному пользователю, который нуждается в этом больше всего. Я поощряю разработчиков приложений искать другое помещение удобства и простоты использования (например, варианты с двумя факторами, биометрия) перед глобальным разоблачением паролей.
Почта от: TrendLabs | Блог Malware - Микро Тенденцией
К *** или Не Замаскировать: Удобство и простота использования Против безопасности в Маскировке Пароля


















Оставьте свой ответ!
Вы должны быть загружены, чтобы добавить комментарий.