Pregunta
En el caso de que se utilicen preguntas de seguridad para restablecer la contraseña de una cuenta, ¿qué se considera la mejor práctica para manejar la distinción entre mayúsculas y minúsculas en las respuestas a las preguntas de seguridad?
Escenario
Un proceso de restablecimiento de la contraseña de la cuenta en el que estoy trabajando funciona en tres pasos. El primer paso le pide al usuario que proporcione tres datos de información identificable, incluido su nombre de usuario, fecha de nacimiento y número de identificación. Una vez que han pasado la verificación, se les hacen sus preguntas de seguridad (que configuraron previamente). Si han pasado esa verificación, configuran una nueva contraseña.
Entonces, ¿deberíamos exigir distinción de mayúsculas y minúsculas en la pregunta de seguridad? Alguna discusión interna nos apunta hacia la dirección del "no". Una justificación que hemos encontrado es, digamos que usamos la misma pregunta de seguridad si el usuario nos llamó como una verificación para verificar su identidad. Si la respuesta es correcta, la respuesta es correcta. No están explicando verbalmente el caso de la respuesta. Entonces, ¿deberíamos hacerlo en un formulario web?
Parece que no puedo encontrar un "estándar de la industria" o una "mejor práctica", por lo que espero recibir comentarios de personas con experiencia en esta práctica o de expertos en asuntos de seguridad.