- NIST는 "다양한 문자 스타일로 구성된 비밀번호 작성 요구 사항"과 "주기적인 비밀번호 변경 요구 사항"을 "금지"할 예정. 이는 사이버 보안 약점으로 간주됨
비밀번호 요구사항
- 검증자와 CSP는 비밀번호의 길이가 최소 8자 이상이어야 하며, 최소 15자 이상이 되도록 요구하는 것이 좋음 SHALL
- 검증자와 CSP는 최대 비밀번호 길이를 최소 64자 이상 허용하는 것이 좋음 SHOULD
- 검증자와 CSP는 비밀번호에 모든 ASCII 인쇄 가능 문자와 공백 문자를 허용하는 것이 좋음 SHOULD
- 검증자와 CSP는 비밀번호에 Unicode 문자를 허용하는 것이 좋음. 비밀번호 길이를 평가할 때 각 Unicode 코드 포인트는 단일 문자로 계산되어야 함 SHOULD
- 검증자와 CSP는 비밀번호에 대해 다른 구성 규칙(예: 다양한 문자 유형의 혼합 요구)을 부과해서는 안 됨 SHALL NOT
- 검증자와 CSP는 사용자에게 주기적으로 비밀번호를 변경하도록 요구해서는 안 됨. SHALL NOT 그러나 인증자의 침해 증거가 있는 경우 검증자는 변경을 강제해야 함 SHALL
- 검증자와 CSP는 가입자가 인증되지 않은 청구인이 액세스할 수 있는 힌트를 저장하도록 허용해서는 안 됨 SHALL NOT
- 검증자와 CSP는 비밀번호를 선택할 때 가입자에게 지식 기반 인증(KBA) 또는 보안 질문을 사용하도록 프롬프트해서는 안 됨 SHALL NOT
- 검증자는 제출된 비밀번호 전체를 검증해야 함(즉, 잘라내지 않아야 함) SHALL
다른 멘션들
- 기존 규칙의 문제점: 이전에는 유니코드 문자가 특정 플랫폼에서 제대로 저장되지 않는 문제가 있었음. 하지만 현재는 유니코드가 더 많은 엔트로피를 제공함
- 새로운 요구 사항: 새로운 NIST 가이드라인에서는 임의의 유니코드 허용 요구 사항이 포함될 예정. 이는 국제화(i18n)를 주장하는 소프트웨어에 필수적임
- 비밀번호 구성 규칙: NIST는 비밀번호 구성 규칙을 "권장하지 않음"에서 "허용하지 않음"으로 변경. 이는 보안 강화를 위한 중요한 단계임
- 산업 표준과의 충돌: 일부 산업 표준(예: PCI, ISO 27001:2022)은 여전히 NIST와 상충되는 요구 사항을 가지고 있음. 이는 기업들이 새로운 NIST 규칙을 따르기 어렵게 만듦
- 비밀번호 관리자 사용: 비밀번호 관리자는 웹사이트뿐만 아니라 다양한 시스템에서 유용함. 하드웨어 토큰이나 생체 인증을 통해 마스터 비밀번호를 입력하는 방법도 있음.
- 비밀번호 길이 제한: 비밀번호 길이 제한은 인증 시스템의 자원 고갈을 방지하기 위한 것. 하지만 너무 짧은 비밀번호 제한은 보안에 심각한 제약을 줄 수 있음.
GN⁺의 정리
- NIST의 새로운 비밀번호 규칙은 기존의 불필요하고 해로운 보안 요구 사항을 제거하여 보안을 강화함.
- 유니코드 비밀번호 허용은 국제 사용자들에게 큰 도움이 될 것임.
- 일부 산업 표준과의 충돌로 인해 기업들이 새로운 규칙을 따르기 어려울 수 있음.
- 비밀번호 관리자는 다양한 시스템에서 유용하며, 하드웨어 토큰을 통해 보안을 강화할 수 있음.
- 비밀번호 길이 제한은 자원 고갈을 방지하기 위한 것이지만, 너무 짧은 제한은 보안에 문제를 일으킬 수 있음.