Sicherheit · Gemischt

Passwörter, Zwei-Faktor-Authentifizierung und Sitzungen

In einem Satz: Speichern Sie Passwörter mit einem dedizierten langsamen Algorithmus, ermöglichen Sie Zwei-Faktor-Authentifizierung und machen Sie das Abmelden von allen Geräten möglich.

Speicherung

Ein dediziertes Passwort-Hash-Verfahren, entworfen, langsam und speicherintensiv zu sein, mit einem Salz je Nutzer. Nie umkehrbare Verschlüsselung und nie ein schneller Hash.

Eine vernünftige Mindestlänge, eine Prüfung gegen Listen durchgesickerter Passwörter und keine erzwungene periodische Erneuerung — sie führt zu schlechteren Passwörtern.

Ein zweiter Faktor

Eine Authentifikator-App oder ein Hardwareschlüssel. Textnachrichten schlagen nichts, sind aber schwächer. Bewahren Sie Backup-Codes und planen Sie einen Wiederherstellungsweg, der nicht den gesamten Schutz aufhebt.

Sitzungen

Ein Token mit Ablauf, eine serverseitige Widerrufsmöglichkeit und eine Liste verbundener Geräte, die der Nutzer sieht und trennen kann. Rotieren Sie die Sitzungskennung bei jeder Anmeldung und jeder Passwortänderung.

Im Detail

Begrenzen Sie Versuche nach Konto und Quelle und fügen Sie eine wachsende Verzögerung hinzu. Und warnen Sie den Nutzer bei bedeutsamen Ereignissen — einer Anmeldung von einem neuen Gerät, einer E-Mail-Änderung, abgeschalteter Zwei-Faktor-Authentifizierung — denn der Nutzer bemerkt eine Kontoübernahme oft zuerst.