Panduan · Membuat dan membagikan
Melindungi tautan pendek dengan kata sandi
Tautan untuk kelompok kecil — sebuah dokumen, daftar harga, draf — bisa meminta kata sandi sebelum menampilkan apa pun. Panduan ini membahas apa yang dilindungi gembok, bagaimana kata sandi yang baik di sini, dan apa yang tidak dilakukan gembok.
Apa yang dilakukan gembok
Tautan terlindungi membuka halaman yang meminta kata sandi dan tidak lain. Tujuan, judulnya, dan alamatnya tetap tersembunyi sampai kata sandi yang benar dikirim; yang salah menghasilkan galat dan gerbang itu lagi. Pemeriksaannya POST ke jalur /unlock milik tautan — sebuah formulir, bukan parameter URL —, sehingga kata sandi tak pernah mendarat di bilah alamat, baris log, atau lembar bagikan (RFC 3986 menyediakan bagian userinfo URI untuk kredensial, dan layanan ini menolak tautan yang menyembunyikannya; kata sandi dalam query string adalah kesalahan yang sama dengan pakaian modern).
Seperti apa kata sandi yang baik di sini
NIST SP 800-63B meminta kata sandi dinilai dari panjang dan daftar kebocoran, bukan aturan komposisi. Saran yang bertahan pada konteks tautan bagikan: panjang, berupa kalimat, dibagikan lewat kanal lain daripada tautannya — pesan mengatakan tautannya, telepon mengatakan kata sandinya.
- Empat kata mengalahkan satu kata dan tiga simbol.
- Kapitalisasi berpengaruh: gerbang menyatakannya sebelum ada yang mengetik.
- Bila bocor, buat tautan baru untuk menggantinya; yang lama mati di kedaluwarsasinya, seperti biasa.
Apa yang tidak dilakukan gembok
Ia satu kata sandi bersama, bukan akun: siapa pun yang memilikinya lolos, dan dua pemegang tak dibedakannya. Pembatasan laju memperlambat tebakan dari satu alamat, dan penyerang dengan sejuta percobaan terhadap kalimat empat kata adalah masalah yang sama yang NIST perkirakan di luar jangkauan. Yang harus rahasia, bukan sekadar tak tercatat, dikirim lewat kanal yang menyandikan; perlakukan gerbang ini sebagai pintu di depannya.
Pertanyaan
Di mana kata sandi diatur?
Di Opsi lain pada beranda, di kolom Kata sandi. Tautan gratis dan premium sama-sama dapat membawanya.
Apakah kata sandi ikut dalam URL?
Tidak. Pembukaannya POST formulir; alamat tak pernah membawa kata sandi.
Bisakah beberapa orang memakai tautan terlindungi yang sama?
Ya. Kata sandinya bersama, bukan pribadi: semua yang memilikinya membuka tautan.
Apa yang terjadi pada tautan terlindungi saat kedaluwarsa?
Ia kedaluwarsa seperti lainnya: halaman gerbang melaporkan kedaluwarsa alih-alih meminta kata sandi.
Sumber
Dokumen yang menjadi sandaran pernyataan panduan ini. Setiap tautan terbuka di halaman baru.