02 · 认证因素与密码策略(Authentication Factors)
一句话秒懂
认证三大因素是”你知道的(密码)、你有的(令牌)、你是的(生物)”;再加位置/上下文等。MFA 必须跨不同类型才叫多因子——两个密码仍只是单因子。
对应原书:Chapter 13 — “Authentication Factors Overview” / “Something You Know” / “Password Policy”
生活类比
- 你知道的 = 家门钥匙密码(弱,别人偷看就完)。
- 你有的 = 实体门禁卡(丢了的麻烦)。
- 你是的 = 你的脸(最难冒充,但也能用照片/硅胶骗过)。
核心概念(大白话 + 原书定义)
三主因素:
- Type 1 / 你知道的(Something You Know):密码、PIN、passphrase。最弱。
- Type 2 / 你有的(Something You Have):智能卡、硬件令牌、手机认证 App、USB key。
- Type 3 / 你是的(Something You Are):指纹、脸、视网膜、虹膜、掌纹、声纹等生物特征。
扩展因素:某处在(Somewhere You Are)(IP/地理位置/Caller ID)、某处不在(Somewhere You Aren’t)(异地登录风控,VPN 可绕过故非 100%)、上下文感知(Context-Aware)(MDM 结合位置/时间/设备)、你做的(Something You Do)(手势/滑动解锁)。
密码弱点:易猜、易写、易分享、易嗅探(明文/弱加密传输)、库泄露;受暴力/字典/密码喷洒/撞库攻击。强化用 passphrase(口令短语)(更长更抗暴破,如 “IEarnedMyCISSPCertification”)。
密码策略组件:最大龄(定期改)、复杂度(字符类型数)、长度(≥8)、最小龄(防立刻改回)、历史(防轮换两密码)。
权威建议分歧:
- NIST SP 800-63B:密码必须哈希;不应强制定期过期(被迫只改一位如 Password1→2 反而不安全,仅在疑似泄露时改);不强制特殊字符;允许复制粘贴(配合密码管理器);允许空格/全长(≥8 且可至 64);系统应筛查常见弱密码。
- PCI DSS v4.0(与 NIST 不同):密码≤90 天过期、≥12 位、含数字+字母、不与前 4 个重复。需合规则至少满足该标准下限。
口诀:“三因素:知、有、是;MFA 跨界才叫多,两密仍单薄;NIST 不强制过期、不逼特殊符,PCI 反之要守。”
真实案例
公司原强制 30 天改密码 + 特殊字符,员工写纸条贴屏。改采 NIST 路线:长 passphrase + 密码管理器 + 不强制过期 + 异常登录才改,配合 MFA,钓鱼成功率下降。
考试怎么考
- 三类主因素 + 扩展因素(位置/上下文/动作)。
- MFA 必须不同类型(密码+PIN 不算 MFA,因同属”知道”)。
- NIST vs PCI DSS 密码建议的关键差异(过期、特殊字符、长度)。
- 密码应哈希存储、筛查弱密码。
记忆口诀
“知有是三因素,MFA 跨界才加力;NIST 不催改、PCI 九十天,合规取下限。”
自测
- 三大认证因素是什么?各举 2 例。
- 为什么”密码 + PIN”不算多因子认证?
- NIST SP 800-63B 在密码过期和特殊字符上的主张?
- PCI DSS v4.0 对密码的最低要求(举 3 条)?
- Passphrase 相比普通密码的优势?