¿Puede ser una vulnerabilidad mostrar estrellas en los campos de entrada de contraseña? [duplicar]

0

Los dos comportamientos más comunes que veo en los campos de entrada de contraseña son:

  • Para cada carácter escrito, se muestra un asterisco en el campo de entrada de la contraseña.
  • No mostrar nada en absoluto en el campo de entrada.

El enfoque de no mostrar nada en absoluto en el campo de entrada puede ser un riesgo porque significa que si el enfoque está en otra parte, el usuario puede sin saberlo escribir su contraseña en un lugar donde no debería haber estado.

Sé que mostrar los caracteres de asterisco hace que sea más fácil para una persona que practica surf de hombros descubrir cuánto tiempo está usando una contraseña. Pero para mí eso suena como un argumento muy débil. Si la contraseña es lo suficientemente corta para que importe, sería débil incluso si el adversario no sabe la longitud de la contraseña.

¿Hay otros argumentos de seguridad a favor de no tener comentarios en el campo de entrada de contraseña?

    
pregunta kasperd 23.07.2017 - 20:45
fuente

1 respuesta

0

No, no hay una buena razón para ocultar la longitud de la contraseña y si se hace esto, generalmente es por otras razones, como que sea más fácil de implementar.

Es una mala experiencia para el usuario y una persona que practica surf de hombro puede contar fácilmente las pulsaciones de teclas.

    
respondido por el Elias 23.07.2017 - 23:24
fuente

Lea otras preguntas en las etiquetas