密碼政策應如何按 NIST 最新建議制定?

要求大小寫加數字加符號、每九十天換一次——這套沿用多年的密碼規則,在現行的國際指引中已被明確建議取消。美國國家標準與技術研究院在 SP 800-63B 中把重點由「密碼有多複雜」轉為「密碼有多長、有沒有洩漏過」。本文說明最新建議的具體內容、背後理由,以及企業落實時的次序與例外安排。

免費初步諮詢 即日或翌日上門 · 09:00-23:59

指引的版本與適用範圍

談論「NIST 密碼建議」時,先要分清版本,因為兩個版本的具體數字並不相同,而網上流傳的說法常把兩者混用。

SP 800-63B 是《數位身份指引》系列中處理驗證與生命周期管理的一冊。第三版於二零一七年發布、二零二零年三月修訂,當時的要求是:使用者自選的記憶式秘密至少 8 個字元,驗證方應允許至少 64 個字元。第四版於二零二五年七月發布並取代第三版,把用詞由「記憶式秘密」改為「密碼」,並提高了長度門檻。

第四版的長度要求分兩種情況:作為單一因素使用的密碼,驗證方與憑證服務提供者應要求最少 15 個字元;只作為多因素驗證流程一部分的密碼,可以較短,但仍須最少 8 個字元。上限方面,應允許最多至少 64 個字元,並應接受全部可列印的 ASCII 字元、空格,以及 Unicode 字元。

適用範圍方面,這套指引原本針對美國聯邦機構的數位身份系統,並非香港企業的法定要求。它在實務上的價值在於它是公開、有明確理據、被廣泛引用的技術基準:企業訂立內部政策時可以直接引用其條文與理由,向管理層與審核方說明為何取消沿用多年的規則,而不必自行論證。

最新建議的具體內容

下表列出第四版中與日常密碼政策直接相關的條文,以及與傳統做法的分別。表中「應」對應指引中的 SHOULD,「必須」對應 SHALL。

項目最新建議傳統常見做法
最短長度(單因素)必須至少 15 個字元8 個字元
最短長度(配合多因素)必須至少 8 個字元同上
最長長度應允許至少 64 個字元常設 16 至 20 字元上限
可用字元應接受全部可列印 ASCII 字元、空格及 Unicode禁用空格與部分符號
複雜度組合規則必須不施加(例如強制混合字元類型)強制大小寫、數字、符號齊備
定期更換必須不要求定期更換;有證據顯示已洩漏則必須強制更換每 60 至 90 天強制更換
封鎖清單比對設定或更改密碼時必須與常用、可預測或已洩漏的密碼清單比對,命中則須說明理由並要求重選多數沒有比對機制
密碼提示必須不允許儲存可被未驗證者取得的提示設有「忘記密碼提示」欄位
知識型問題必須不以指定類型的個人資訊作為密碼依據以「第一隻寵物的名字」等問題輔助
失敗嘗試限制單一帳戶的連續失敗驗證嘗試必須限制在不超過 100 次常設 3 至 5 次即鎖定
貼上功能應允許在輸入密碼時使用貼上常被停用

其中兩項最容易引起疑問。一是失敗嘗試上限訂在 100 次,看似寬鬆,但這個數字是與封鎖清單、長度要求配合使用的:在密碼本身已排除常用值且長度足夠的前提下,一百次嘗試的成功機率極低,而過低的鎖定門檻反而容易被用來針對特定帳戶製造服務中斷。指引亦建議配合驗證碼、遞增等候時間等手段降低誤鎖風險。二是允許貼上:停用貼上會令密碼管理工具無法使用,反而把使用者推回「設定一個容易記的短密碼」。

需要協助?本頁介紹原理,實際部署要按公司網絡架構規劃。WhatsApp

為何取消複雜度與定期輪換

這兩項改變幅度最大,也最常在內部討論中受到質疑,理解背後理據有助說服相關人員。

複雜度規則的實際效果

強制混合字元類型的結果,是使用者以可預測的方式滿足規則:首字母大寫、末尾加一個數字與一個感嘆號。攻擊者的破解工具早已把這些變形模式納入規則庫,因此規則提高的是使用者的記憶負擔,而非攻擊者的成本。相對而言,增加長度能實質擴大可能組合的範圍。

定期輪換的副作用

每隔數十天強制更換,使用者傾向以最小改動應對:把結尾的數字加一、把月份換掉。這類變化對已掌握舊密碼的攻擊者幾乎不構成阻礙,卻大幅增加密碼被寫在便條紙、共用文件或在多個系統重複使用的機會。指引因此改為「有洩漏證據時才強制更換」,把更換動作對準真正的風險事件。

封鎖清單的作用

取消上述兩項規則之後,防止弱密碼的責任落在封鎖清單上。指引明確列出清單可涵蓋的類別:過往資料洩漏事件中出現的密碼、字典詞、重複或連續字元、與服務名稱或帳戶名稱相關的詞及其變體。這是把檢查點由「格式是否符合」改為「這個密碼實際上是否容易被猜中」。

換句話說,新舊做法的分別不是「放寬」,而是把限制放在有效的位置:長度與洩漏紀錄由系統把關,格式與更換周期不再耗費使用者的心力。若企業取消了複雜度與輪換,卻沒有同時實施封鎖清單比對,整體強度會下降;三項改動必須一併落實。

落實到現有系統的步驟

大部分企業的帳戶散落在多個系統:目錄服務、雲端辦公平台、業務應用、網絡設備、監控與門禁系統。以下次序讓改動由影響最大的位置開始,並避免中途出現保護真空。

  1. 盤點帳戶來源與現行設定——列出所有需要密碼登入的系統、各自的使用者數目、目前的長度與輪換設定,以及是否已啟用多因素驗證。沒有這份清單,政策改動只會落在最容易改的系統上。
  2. 先擴大多因素驗證覆蓋——在調整密碼規則之前,先為對外可存取的系統與高風險帳戶啟用多因素驗證。這一步的實際保護效果高於任何密碼長度調整,亦讓部分系統可沿用較短的密碼要求。
  3. 啟用封鎖清單比對——在支援的平台上開啟已洩漏密碼與常用密碼的檢查。這是取消複雜度與輪換的前置條件,必須先行。
  4. 調整長度與複雜度設定——把單因素登入的最短長度提高至 15 個字元、移除強制字元類型組合、移除或大幅延長更換周期、把上限提高並開放符號與空格。對現有使用者可設過渡期,於下次更改密碼時適用新規則。
  5. 部署密碼管理工具——長密碼的可行性建立在使用者不需要記住它。企業層級的密碼管理工具應與政策同步推出,並涵蓋共用憑證的存放與交接。
  6. 處理無法配合的系統——舊有業務系統、網絡設備與嵌入式裝置可能不支援長密碼或封鎖清單。這類系統應個別記錄限制、以其他控制補償(限制來源網段、加設跳板、縮短憑證有效期),並納入定期覆核清單。
  7. 更新文件與通知使用者——把新規則寫入內部政策,並向員工說明改動理由:不再需要記住複雜組合、不再每季更換,但密碼要長,而且不能用曾經洩漏過的密碼。

整個過程中最常見的失誤是次序倒置:先取消輪換與複雜度,數個月後才處理封鎖清單與多因素驗證。這段空窗期內,弱密碼可以長期存在而無人發現。

常被忽略的帳戶類別

密碼政策通常只覆蓋員工的日常登入帳戶,但企業內部還有數類帳戶同樣持有登入憑證,而且往往長期不變。這些帳戶不能直接套用上述規則,需要另訂處理方式。

把這些類別逐一列出並指定處理方式,政策才算完整。只覆蓋員工登入密碼的政策,實際上留下了數量可觀的長期有效憑證。

香港企業的實際情況

本地的事故數據支持「洩漏比複雜度重要」這個轉向。香港電腦保安事故協調中心(HKCERT)公開的每月事故統計中,釣魚長期是通報量最大的類別,二零二五年錄得八千九百七十三宗,二零二六年首七個月已錄得六千三百零四宗。釣魚攻擊直接取得使用者輸入的密碼,密碼的字元組合有多複雜並不影響結果;能減低影響的是多因素驗證與洩漏偵測。這也解釋了為何指引把資源由格式規則轉向封鎖清單與多因素驗證。

合規方面,《個人資料(私隱)條例》(第 486 章)的保護資料原則要求資料使用者採取切實可行的步驟,防止個人資料遭未經授權或意外的查閱與處理,帳戶存取控制屬於這項要求的核心部分。個人資料私隱專員公署就資訊及通訊科技的資料保安措施發出的指引,涵蓋帳戶與存取管理的建議做法。受監管行業另有各自的要求,例如金融管理局透過監管政策手冊對認可機構的科技風險管理提出要求,相關企業應以行業要求為準,再參考國際指引補充細節。

推行層面上,香港中小企業常見的阻力有兩項。一是使用者對「取消定期更換」感到不安,認為是放寬保安;處理方法是同時展示新增的控制(封鎖清單、多因素驗證、洩漏監察),說明整體強度是提升而非下降。二是舊有業務系統無法支援長密碼,這類系統應個別記錄並以網段限制、跳板存取等方式補償,同時列入更換或升級的規劃,而不是因為一兩個系統做不到便維持全公司沿用舊規則。

最後是與弱電系統的關聯。不少香港企業的辦公網絡同時連接監控與門禁裝置,這些裝置的出廠預設密碼公開可查,長期未改是本地常見情況。密碼政策落實時應把這批裝置一併納入盤點範圍,並由工程人員在保養時逐台核對,避免辦公帳戶管理嚴謹、設備管理卻長期空白。

常見問題

NIST 建議的密碼最短長度是多少?
按 SP 800-63B 第四版(二零二五年七月發布),作為單一因素使用的密碼必須至少 15 個字元;只作為多因素驗證流程一部分的密碼可以較短,但仍須至少 8 個字元。上限方面應允許至少 64 個字元。第三版的要求是自選密碼至少 8 個字元,引用時須留意版本差異。
為何建議取消大小寫加數字加符號的規則?
因為使用者會以可預測的方式滿足規則,例如首字母大寫、結尾加一個數字與符號,而破解工具早已把這些變形納入規則庫。規則提高的是使用者的記憶負擔而非攻擊成本。指引改為以長度與封鎖清單比對把關,實際效果較好。
取消定期更換密碼,會不會反而不安全?
在同時實施封鎖清單比對與多因素驗證的前提下不會。定期強制更換的實際結果是使用者作最小改動(把數字加一、換掉月份),對已掌握舊密碼的攻擊者幾乎無阻礙,卻增加密碼被記錄在便條或重複使用的機會。指引改為在有洩漏證據時強制更換,把動作對準真正的風險事件。
甚麼是密碼封鎖清單?應涵蓋甚麼內容?
指設定或更改密碼時用來比對的清單,涵蓋已知常用、可預測或已洩漏的密碼。指引列出的類別包括:過往資料洩漏事件中出現的密碼、字典詞、重複或連續字元、與服務名稱或帳戶名稱相關的詞及其變體。命中時系統必須說明拒絕理由並要求使用者重選。
失敗嘗試上限為何訂在 100 次而非 5 次?
這個數字與長度要求及封鎖清單配合使用:密碼已排除常用值且長度足夠時,一百次嘗試的成功機率極低;而過低的鎖定門檻容易被利用來針對特定帳戶製造服務中斷。指引同時建議配合驗證碼與遞增等候時間等手段,降低誤鎖與暴力嘗試的風險。
公司的舊系統不支援 15 個字元密碼,應怎樣處理?
個別記錄該系統的限制與原因,並以其他控制補償:限制可存取的來源網段、經跳板存取、縮短憑證有效期、加強日誌監察,並在可行時啟用多因素驗證。同時把該系統列入更換或升級規劃與定期覆核清單,不應因為個別系統的限制而讓全公司維持舊規則。
服務帳戶與應用帳戶應如何處理?
這類帳戶沒有真人使用者,無法配合互動式更換流程。應使用長度足夠的隨機字串、集中存放於密碼管理平台、嚴格限定可使用的來源與權限範圍,並記錄每個帳戶的用途與負責人。條件許可時應改用不依賴長期固定密碼的驗證方式,並定期覆核是否仍有需要。
監控攝影機與門禁控制器的密碼應如何要求?
這類裝置多數只支援較短密碼,部分有固定長度上限,無法套用一般要求。重點應放在:必定更改出廠預設密碼、逐台設定不同密碼而非全場共用一組、關閉不必要的對外存取與服務、把裝置置於獨立網段,並在定期保養時逐台核對。

需要加強網絡安全防護?

我們可以提供免費諮詢與報價。

免費報價

權威參考來源

相關技術主題

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

產品規格以原廠最新文件為準;有需要請聯絡我們工程師。