02 · 认证因素与密码策略(Authentication Factors)

一句话秒懂

认证三大因素是”你知道的(密码)、你有的(令牌)、你是的(生物)”;再加位置/上下文等。MFA 必须跨不同类型才叫多因子——两个密码仍只是单因子。

对应原书:Chapter 13 — “Authentication Factors Overview” / “Something You Know” / “Password Policy”

生活类比

  • 你知道的 = 家门钥匙密码(弱,别人偷看就完)。
  • 你有的 = 实体门禁卡(丢了的麻烦)。
  • 你是的 = 你的脸(最难冒充,但也能用照片/硅胶骗过)。

核心概念(大白话 + 原书定义)

三主因素

  • Type 1 / 你知道的(Something You Know):密码、PIN、passphrase。最弱。
  • Type 2 / 你有的(Something You Have):智能卡、硬件令牌、手机认证 App、USB key。
  • Type 3 / 你是的(Something You Are):指纹、脸、视网膜、虹膜、掌纹、声纹等生物特征。

扩展因素某处在(Somewhere You Are)(IP/地理位置/Caller ID)、某处不在(Somewhere You Aren’t)(异地登录风控,VPN 可绕过故非 100%)、上下文感知(Context-Aware)(MDM 结合位置/时间/设备)、你做的(Something You Do)(手势/滑动解锁)。

密码弱点:易猜、易写、易分享、易嗅探(明文/弱加密传输)、库泄露;受暴力/字典/密码喷洒/撞库攻击。强化用 passphrase(口令短语)(更长更抗暴破,如 “IEarnedMyCISSPCertification”)。

密码策略组件:最大龄(定期改)、复杂度(字符类型数)、长度(≥8)、最小龄(防立刻改回)、历史(防轮换两密码)。

权威建议分歧

  • NIST SP 800-63B:密码必须哈希不应强制定期过期(被迫只改一位如 Password1→2 反而不安全,仅在疑似泄露时改);不强制特殊字符;允许复制粘贴(配合密码管理器);允许空格/全长(≥8 且可至 64);系统应筛查常见弱密码
  • PCI DSS v4.0(与 NIST 不同):密码≤90 天过期、≥12 位、含数字+字母、不与前 4 个重复。需合规则至少满足该标准下限。

口诀:“三因素:知、有、是;MFA 跨界才叫多,两密仍单薄;NIST 不强制过期、不逼特殊符,PCI 反之要守。”

真实案例

公司原强制 30 天改密码 + 特殊字符,员工写纸条贴屏。改采 NIST 路线:长 passphrase + 密码管理器 + 不强制过期 + 异常登录才改,配合 MFA,钓鱼成功率下降。

考试怎么考

  • 三类主因素 + 扩展因素(位置/上下文/动作)。
  • MFA 必须不同类型(密码+PIN 不算 MFA,因同属”知道”)。
  • NIST vs PCI DSS 密码建议的关键差异(过期、特殊字符、长度)。
  • 密码应哈希存储、筛查弱密码。

记忆口诀

“知有是三因素,MFA 跨界才加力;NIST 不催改、PCI 九十天,合规取下限。”

自测

  1. 三大认证因素是什么?各举 2 例。
  2. 为什么”密码 + PIN”不算多因子认证?
  3. NIST SP 800-63B 在密码过期和特殊字符上的主张?
  4. PCI DSS v4.0 对密码的最低要求(举 3 条)?
  5. Passphrase 相比普通密码的优势?

This site uses Just the Docs, a documentation theme for Jekyll.