<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>NIST &#8211; mylogs.cn</title>
	<atom:link href="https://mylogs.cn/tag/nist/feed/" rel="self" type="application/rss+xml" />
	<link>https://mylogs.cn</link>
	<description>发现、记录、分享</description>
	<lastBuildDate>Sun, 16 Aug 2026 12:47:10 +0000</lastBuildDate>
	<language>zh-Hans</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	
	<item>
		<title>折磨你多年的密码规则，作者早就后悔了</title>
		<link>https://mylogs.cn/%e6%8a%98%e7%a3%a8%e4%bd%a0%e5%a4%9a%e5%b9%b4%e7%9a%84%e5%af%86%e7%a0%81%e8%a7%84%e5%88%99%ef%bc%8c%e4%bd%9c%e8%80%85%e6%97%a9%e5%b0%b1%e5%90%8e%e6%82%94%e4%ba%86/</link>
		
		<dc:creator><![CDATA[steve, zhang]]></dc:creator>
		<pubDate>Sun, 16 Aug 2026 12:47:10 +0000</pubDate>
				<category><![CDATA[经验与技巧]]></category>
		<category><![CDATA[NIST]]></category>
		<category><![CDATA[密码安全]]></category>
		<category><![CDATA[密码管理器]]></category>
		<category><![CDATA[数据泄露]]></category>
		<category><![CDATA[账号安全]]></category>
		<guid isPermaLink="false">https://mylogs.cn/%e6%8a%98%e7%a3%a8%e4%bd%a0%e5%a4%9a%e5%b9%b4%e7%9a%84%e5%af%86%e7%a0%81%e8%a7%84%e5%88%99%ef%bc%8c%e4%bd%9c%e8%80%85%e6%97%a9%e5%b0%b1%e5%90%8e%e6%82%94%e4%ba%86/</guid>

					<description><![CDATA[注册账号时那套要求熟到不用看：必须有大写字母、必须带数字、必须加特殊符号，最好拼成人脑记不住的样子。在有强制改 [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">注册账号时那套要求熟到不用看：必须有大写字母、必须带数字、必须加特殊符号，最好拼成人脑记不住的样子。在有强制改密制度的单位待过的人更熟悉另一幕——把 Password!7 改成 Password!8，然后所有人一致同意这叫安全。</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a81b52d8847e&quot;}" data-wp-interactive="core/image" data-wp-key="6a81b52d8847e" class="wp-block-image size-large aligncenter wp-lightbox-container"><img fetchpriority="high" decoding="async" width="1200" height="675" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://mylogs.cn/wp-content/uploads/2026/08/657e79a6783d497049f3b3dc6491877d_header.webp" alt="折磨你多年的密码规则，作者早就后悔了" class="wp-image-5090" style="max-width:100%;height:auto;" srcset="https://mylogs.cn/wp-content/uploads/2026/08/657e79a6783d497049f3b3dc6491877d_header.webp 1200w, https://mylogs.cn/wp-content/uploads/2026/08/657e79a6783d497049f3b3dc6491877d_header-300x169.webp 300w, https://mylogs.cn/wp-content/uploads/2026/08/657e79a6783d497049f3b3dc6491877d_header-1024x576.webp 1024w, https://mylogs.cn/wp-content/uploads/2026/08/657e79a6783d497049f3b3dc6491877d_header-768x432.webp 768w" sizes="(max-width: 1200px) 100vw, 1200px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">图片来源：MakeUseOf</figcaption></figure>





<p class="wp-block-paragraph">这套规矩的源头能追到美国国家标准与技术研究院（NIST，美国负责制定技术标准的机构）2000 年代初起草的一份指南。当年参与的经理 Bill Burr 多年后公开承认：自己做的很多事现在都后悔。</p>



<h2 class="wp-block-heading">一、八页附录如何定下全网密码规则</h2>



<p class="wp-block-paragraph">Burr 在 2003 年参与起草，NIST 于 2004 年 6 月发布 SP 800-63。完整文件是更宽泛的联邦身份认证标准，署名还有 Donna Dodson 和 W. Timothy Polk，Burr 的名字主要和附录 A 绑在一起。那约八页的部分要回答：用户自己想的密码有多难猜。</p>



<p class="wp-block-paragraph">麻烦在于 NIST 当时缺少真实证据说明人在不同规则下的行为，附录自己也承认了这点。它的估算借用香农关于英文文本可预测性的研究，拼出一套密码熵（不可预测程度）模型，还给字符组合规则额外加熵值——机构因此有了数学理由相信混用字符类型能换来安全。这份写给联邦系统的指南很快被各行各业照搬。</p>



<h2 class="wp-block-heading">二、规则反倒让人变得好猜</h2>



<p class="wp-block-paragraph">附录当年就预见到了：被要求加大写和符号的人会用最好猜的方式应付——大写放开头，标点丢末尾，把 s 换成美元符号。它还提醒过，太随机的密码难记，人会写在手边纸上。</p>



<p class="wp-block-paragraph">警告摆在那里，加分照给。结果 password 变成 Password1!，攻击者把这几套招式直接写进猜测工具。定期改密码又添一层麻烦：2004 年附录并未规定 90 天必须换，但讨论了密码有效期算例，Burr 后来的建议也和定期更换绑在一起。后续研究发现人改密码的方式高度可预测，等于替攻击者搭好结构。</p>



<h2 class="wp-block-heading">三、现在该照哪一套做</h2>



<p class="wp-block-paragraph">2017 年 8 月，已退休的 Burr 对《华尔街日报》承认「我做的很多事现在都后悔」。同年 NIST 改写出 SP 800-63B，方向转变：取消强制混用大小写、数字和符号；取消例行到期换密码，除非有证据表明已泄露；重点转向拒收 123456、password123 这类常见密码，并把新密码与泄露名单比对。2025 年的 SP 800-63B-4 延续这套思路——密码作为唯一验证方式时最短 15 位，服务方应支持至少 64 位。</p>



<p class="wp-block-paragraph">个人可照做四步：</p>



<ol class="wp-block-list"><li>把关键账号换成足够长的口令，用几个随机词拼成一句记得住的话，长度比凑字符类型管用得多</li><li>不必再按固定周期换密码，有泄露迹象立刻换</li><li>用 Have I Been Pwned 这类服务或平台自带的密码检查工具，查密码是否已出现在泄露数据中</li><li>其余账号交给密码管理器生成随机密码</li></ol>



<h2 class="wp-block-heading">注意事项</h2>



<p class="wp-block-paragraph">旧规则惯性很大。2023 年一项覆盖两万多个网站的研究发现，仍有 15% 在强制执行现代指南不再推荐的字符组合规则。碰上这种页面只能先满足格式，再靠长度和唯一性补。大写和符号确实扩大密码空间，问题不在元素本身，而在把它们硬化成死规定。</p>



<p class="wp-block-paragraph">来源：MakeUseOf</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
