คู่มือ · สร้างและแชร์

ล็อกลิงก์สั้นด้วยรหัสผ่าน

ลิงก์สำหรับกลุ่มเล็ก — เอกสาร ราคา ร่าง — ขอรหัสผ่านก่อนแสดงอะไรได้ คู่มือนี้ว่าด้วยกุญแจล็อกอะไร รหัสผ่านดีที่นี่เป็นอย่างไร และล็อกไม่ทำอะไร

ล็อกทำอะไร

ลิงก์ที่มีการป้องกันเปิดหน้าที่ขอรหัสผ่านและไม่มีอย่างอื่น ปลายทาง ชื่อของมัน และที่อยู่ของมันซ่อนอยู่จนรหัสผ่านที่ถูกถูกส่ง อันผิดให้ข้อผิดพลาดและประตูเดิมอีกครั้ง การตรวจคือ POST ไปที่เส้นทาง /unlock ของลิงก์ — ฟอร์ม ไม่ใช่พารามิเตอร์ URL — รหัสผ่านจึงไม่เคยไปจบในแถบที่อยู่ บรรทัดล็อก หรือแผ่นแชร์ (RFC 3986 สงวนส่วน userinfo ของ URI ไว้ให้ข้อมูลประจำตัว และบริการนี้ปฏิเสธลิงก์ที่ซ่อนมัน รหัสผ่านใน query string คือความผิดพลาดเดียวกันในเครื่องแต่งกายใหม่)

รหัสผ่านดีที่นี่เป็นอย่างไร

NIST SP 800-63B ให้ประเมินรหัสผ่านจากความยาวและรายการข้อมูลรั่ว ไม่ใช่กฎองค์ประกอบ คำแนะนำที่รอดในบริบทลิงก์แชร์: ยาว เป็นประโยค ส่งผ่านช่องทางอื่นจากลิงก์ — ข้อความพูดลิงก์ โทรศัพท์พูดรหัสผ่าน

  • สี่คำชนะหนึ่งคำกับสามสัญลักษณ์
  • ตัวพิมพ์ใหญ่-เล็กมีผล ประตูบอกก่อนใครจะพิมพ์
  • รั่วก็สร้างลิงก์ใหม่เพื่อเปลี่ยน อันเก่าตายตามกำหนด ดังเดิม

ล็อกไม่ทำอะไร

มันคือรหัสผ่านใช้ร่วมหนึ่งชุด ไม่ใช่บัญชี ใครมีก็ผ่าน และแยกผู้ถือสองคนไม่ได้ การจำกัดอัตราช้าการเดาจากที่อยู่เดียว และผู้โจมตีที่ลองหนึ่งล้านครั้งกับประโยคสี่คำคือปัญหาเดียวกับที่ NIST ประเมินว่าอยู่นอกขอบเขต สิ่งที่ต้องลับและไม่ใช่แค่ไม่ถูกระบุชื่อ ส่งผ่านช่องทางที่เข้ารหัส และถือประตูนี้เป็นประตูหน้ามัน

คำถาม

ตั้งรหัสผ่านที่ไหน?

ในตัวเลือกเพิ่มเติมบนหน้าแรก ช่องรหัสผ่าน ลิงก์ฟรีและพรีเมียมพาได้ทั้งคู่

รหัสผ่านเดินทางใน URL หรือไม่?

ไม่ การปลดล็อกเป็น POST ของฟอร์ม ที่อยู่ไม่เคยพารหัสผ่าน

หลายคนใช้ลิงก์ที่มีการป้องกันอันเดียวกันได้ไหม?

ได้ รหัสผ่านใช้ร่วม ไม่ใช่ส่วนตัว ใครมีก็เปิดลิงก์

ลิงก์ที่มีการป้องกันหมดอายุแล้วอย่างไร?

หมดอายุเหมือนลิงก์อื่น หน้าประตูรายงานการหมดอายุแทนที่จะขอรหัสผ่าน

แหล่งที่มา

เอกสารที่ข้อความของคู่มือนี้อ้างอิง ลิงก์แต่ละอันเปิดในหน้าใหม่

  1. NIST SP 800-63B: Digital Identity Guidelines — Authentication
  2. RFC 3986: Uniform Resource Identifier (URI): Generic Syntax
  3. OWASP: Unvalidated Redirects and Forwards Cheat Sheet