密碼政策應如何按 NIST 最新建議制定?
要求大小寫加數字加符號、每九十天換一次——這套沿用多年的密碼規則,在現行的國際指引中已被明確建議取消。美國國家標準與技術研究院在 SP 800-63B 中把重點由「密碼有多複雜」轉為「密碼有多長、有沒有洩漏過」。本文說明最新建議的具體內容、背後理由,以及企業落實時的次序與例外安排。
指引的版本與適用範圍
談論「NIST 密碼建議」時,先要分清版本,因為兩個版本的具體數字並不相同,而網上流傳的說法常把兩者混用。
SP 800-63B 是《數位身份指引》系列中處理驗證與生命周期管理的一冊。第三版於二零一七年發布、二零二零年三月修訂,當時的要求是:使用者自選的記憶式秘密至少 8 個字元,驗證方應允許至少 64 個字元。第四版於二零二五年七月發布並取代第三版,把用詞由「記憶式秘密」改為「密碼」,並提高了長度門檻。
第四版的長度要求分兩種情況:作為單一因素使用的密碼,驗證方與憑證服務提供者應要求最少 15 個字元;只作為多因素驗證流程一部分的密碼,可以較短,但仍須最少 8 個字元。上限方面,應允許最多至少 64 個字元,並應接受全部可列印的 ASCII 字元、空格,以及 Unicode 字元。
適用範圍方面,這套指引原本針對美國聯邦機構的數位身份系統,並非香港企業的法定要求。它在實務上的價值在於它是公開、有明確理據、被廣泛引用的技術基準:企業訂立內部政策時可以直接引用其條文與理由,向管理層與審核方說明為何取消沿用多年的規則,而不必自行論證。
最新建議的具體內容
下表列出第四版中與日常密碼政策直接相關的條文,以及與傳統做法的分別。表中「應」對應指引中的 SHOULD,「必須」對應 SHALL。
| 項目 | 最新建議 | 傳統常見做法 |
| 最短長度(單因素) | 必須至少 15 個字元 | 8 個字元 |
| 最短長度(配合多因素) | 必須至少 8 個字元 | 同上 |
| 最長長度 | 應允許至少 64 個字元 | 常設 16 至 20 字元上限 |
| 可用字元 | 應接受全部可列印 ASCII 字元、空格及 Unicode | 禁用空格與部分符號 |
| 複雜度組合規則 | 必須不施加(例如強制混合字元類型) | 強制大小寫、數字、符號齊備 |
| 定期更換 | 必須不要求定期更換;有證據顯示已洩漏則必須強制更換 | 每 60 至 90 天強制更換 |
| 封鎖清單比對 | 設定或更改密碼時必須與常用、可預測或已洩漏的密碼清單比對,命中則須說明理由並要求重選 | 多數沒有比對機制 |
| 密碼提示 | 必須不允許儲存可被未驗證者取得的提示 | 設有「忘記密碼提示」欄位 |
| 知識型問題 | 必須不以指定類型的個人資訊作為密碼依據 | 以「第一隻寵物的名字」等問題輔助 |
| 失敗嘗試限制 | 單一帳戶的連續失敗驗證嘗試必須限制在不超過 100 次 | 常設 3 至 5 次即鎖定 |
| 貼上功能 | 應允許在輸入密碼時使用貼上 | 常被停用 |
其中兩項最容易引起疑問。一是失敗嘗試上限訂在 100 次,看似寬鬆,但這個數字是與封鎖清單、長度要求配合使用的:在密碼本身已排除常用值且長度足夠的前提下,一百次嘗試的成功機率極低,而過低的鎖定門檻反而容易被用來針對特定帳戶製造服務中斷。指引亦建議配合驗證碼、遞增等候時間等手段降低誤鎖風險。二是允許貼上:停用貼上會令密碼管理工具無法使用,反而把使用者推回「設定一個容易記的短密碼」。
為何取消複雜度與定期輪換
這兩項改變幅度最大,也最常在內部討論中受到質疑,理解背後理據有助說服相關人員。
複雜度規則的實際效果
強制混合字元類型的結果,是使用者以可預測的方式滿足規則:首字母大寫、末尾加一個數字與一個感嘆號。攻擊者的破解工具早已把這些變形模式納入規則庫,因此規則提高的是使用者的記憶負擔,而非攻擊者的成本。相對而言,增加長度能實質擴大可能組合的範圍。
定期輪換的副作用
每隔數十天強制更換,使用者傾向以最小改動應對:把結尾的數字加一、把月份換掉。這類變化對已掌握舊密碼的攻擊者幾乎不構成阻礙,卻大幅增加密碼被寫在便條紙、共用文件或在多個系統重複使用的機會。指引因此改為「有洩漏證據時才強制更換」,把更換動作對準真正的風險事件。
封鎖清單的作用
取消上述兩項規則之後,防止弱密碼的責任落在封鎖清單上。指引明確列出清單可涵蓋的類別:過往資料洩漏事件中出現的密碼、字典詞、重複或連續字元、與服務名稱或帳戶名稱相關的詞及其變體。這是把檢查點由「格式是否符合」改為「這個密碼實際上是否容易被猜中」。
換句話說,新舊做法的分別不是「放寬」,而是把限制放在有效的位置:長度與洩漏紀錄由系統把關,格式與更換周期不再耗費使用者的心力。若企業取消了複雜度與輪換,卻沒有同時實施封鎖清單比對,整體強度會下降;三項改動必須一併落實。
落實到現有系統的步驟
大部分企業的帳戶散落在多個系統:目錄服務、雲端辦公平台、業務應用、網絡設備、監控與門禁系統。以下次序讓改動由影響最大的位置開始,並避免中途出現保護真空。
- 盤點帳戶來源與現行設定——列出所有需要密碼登入的系統、各自的使用者數目、目前的長度與輪換設定,以及是否已啟用多因素驗證。沒有這份清單,政策改動只會落在最容易改的系統上。
- 先擴大多因素驗證覆蓋——在調整密碼規則之前,先為對外可存取的系統與高風險帳戶啟用多因素驗證。這一步的實際保護效果高於任何密碼長度調整,亦讓部分系統可沿用較短的密碼要求。
- 啟用封鎖清單比對——在支援的平台上開啟已洩漏密碼與常用密碼的檢查。這是取消複雜度與輪換的前置條件,必須先行。
- 調整長度與複雜度設定——把單因素登入的最短長度提高至 15 個字元、移除強制字元類型組合、移除或大幅延長更換周期、把上限提高並開放符號與空格。對現有使用者可設過渡期,於下次更改密碼時適用新規則。
- 部署密碼管理工具——長密碼的可行性建立在使用者不需要記住它。企業層級的密碼管理工具應與政策同步推出,並涵蓋共用憑證的存放與交接。
- 處理無法配合的系統——舊有業務系統、網絡設備與嵌入式裝置可能不支援長密碼或封鎖清單。這類系統應個別記錄限制、以其他控制補償(限制來源網段、加設跳板、縮短憑證有效期),並納入定期覆核清單。
- 更新文件與通知使用者——把新規則寫入內部政策,並向員工說明改動理由:不再需要記住複雜組合、不再每季更換,但密碼要長,而且不能用曾經洩漏過的密碼。
整個過程中最常見的失誤是次序倒置:先取消輪換與複雜度,數個月後才處理封鎖清單與多因素驗證。這段空窗期內,弱密碼可以長期存在而無人發現。
常被忽略的帳戶類別
密碼政策通常只覆蓋員工的日常登入帳戶,但企業內部還有數類帳戶同樣持有登入憑證,而且往往長期不變。這些帳戶不能直接套用上述規則,需要另訂處理方式。
- 服務帳戶與應用帳戶——供程式之間互相連接使用,沒有真人使用者,因此無法配合互動式的更換流程。應改用長度足夠的隨機字串、集中存放、限定可使用的來源與權限範圍,並記錄每個帳戶的用途與負責人。條件許可時應改用不依賴長期固定密碼的驗證方式。
- 本機管理員與設備管理帳戶——網絡設備、伺服器管理介面、無線控制器的管理帳戶如全公司共用同一組密碼,一處洩漏即全線受影響。應逐台設定不同密碼並集中保管。
- 共用帳戶——部門共用的信箱或系統帳戶無法追溯操作者,離職時亦難以確認是否需要更換。應盡量改為個人帳戶加授權,確實需要共用時則以密碼管理工具授權存取並記錄取用紀錄。
- 嵌入式裝置——監控攝影機、錄影主機、門禁控制器與對講系統多數只支援較短的密碼,部分甚至有固定長度上限。重點應放在必定更改出廠預設密碼、逐台設定不同密碼、關閉不必要的對外存取,並把裝置置於獨立網段。
- 離職未回收的帳戶——任何密碼政策對已離職員工仍然有效的帳戶都無效。帳戶停用流程必須與人事程序連動,這是密碼強度以外的獨立控制。
把這些類別逐一列出並指定處理方式,政策才算完整。只覆蓋員工登入密碼的政策,實際上留下了數量可觀的長期有效憑證。
香港企業的實際情況
本地的事故數據支持「洩漏比複雜度重要」這個轉向。香港電腦保安事故協調中心(HKCERT)公開的每月事故統計中,釣魚長期是通報量最大的類別,二零二五年錄得八千九百七十三宗,二零二六年首七個月已錄得六千三百零四宗。釣魚攻擊直接取得使用者輸入的密碼,密碼的字元組合有多複雜並不影響結果;能減低影響的是多因素驗證與洩漏偵測。這也解釋了為何指引把資源由格式規則轉向封鎖清單與多因素驗證。
合規方面,《個人資料(私隱)條例》(第 486 章)的保護資料原則要求資料使用者採取切實可行的步驟,防止個人資料遭未經授權或意外的查閱與處理,帳戶存取控制屬於這項要求的核心部分。個人資料私隱專員公署就資訊及通訊科技的資料保安措施發出的指引,涵蓋帳戶與存取管理的建議做法。受監管行業另有各自的要求,例如金融管理局透過監管政策手冊對認可機構的科技風險管理提出要求,相關企業應以行業要求為準,再參考國際指引補充細節。
推行層面上,香港中小企業常見的阻力有兩項。一是使用者對「取消定期更換」感到不安,認為是放寬保安;處理方法是同時展示新增的控制(封鎖清單、多因素驗證、洩漏監察),說明整體強度是提升而非下降。二是舊有業務系統無法支援長密碼,這類系統應個別記錄並以網段限制、跳板存取等方式補償,同時列入更換或升級的規劃,而不是因為一兩個系統做不到便維持全公司沿用舊規則。
最後是與弱電系統的關聯。不少香港企業的辦公網絡同時連接監控與門禁裝置,這些裝置的出廠預設密碼公開可查,長期未改是本地常見情況。密碼政策落實時應把這批裝置一併納入盤點範圍,並由工程人員在保養時逐台核對,避免辦公帳戶管理嚴謹、設備管理卻長期空白。