Si mantiene un sitio web en el que los usuarios pueden registrarse y proteger su cuenta con una contraseña, entonces debería eliminar una política de longitud de contraseña mínima, y , por favor , nada más. Reglas más estrictas, la mayoría de las veces, contraproducente. Para una seguridad adecuada, debe contar con la cooperación del usuario, que solo existirá de forma voluntaria. Cuanto más haga cumplir , menos usuarios estarán dispuestos a ayudar. Hacer que los usuarios se enojen ya es un movimiento bastante estúpido cuando los usuarios son clientes (no quiere repeler a los clientes, ¿verdad?), Pero para la seguridad es mortal.
Un punto saliente es que la contraseña no está destinada a proteger a usted , sino a el propio usuario . Asegúrese de darlo a conocer al usuario. La educación es la clave, no la coacción.
Además de las políticas, puede proporcionar algunas herramientas útiles, por ejemplo, un generador automático de contraseñas: nada demasiado drástico, digamos 8 caracteres (me encantan las contraseñas que consisten en dos letras, luego dos dígitos, luego dos letras, luego dos dígitos: tales contraseñas, como 'ke89fz44', no son demasiado difíciles de memorice, y aún ofrezca una cantidad no ridícula de entropía, un poco más de 32 bits, que es más de lo que se puede esperar cuando los usuarios eligen "al azar" en su cabeza).