Bug 6908
| Summary: | проверять пароли на сложность? | ||
|---|---|---|---|
| Product: | Sisyphus | Reporter: | kirill <kirill> |
| Component: | alterator-users | Assignee: | Andrey Cherepanov <cas> |
| Status: | NEW --- | QA Contact: | qa-sisyphus |
| Severity: | enhancement | ||
| Priority: | P2 | CC: | alxvmr, antohami, boyarsh, cas, erthad, grenka, karonus, ldv, mike, nicourced, phobos, rider, romenskiy, sem, shakirov, twinkcy, xeno |
| Version: | unstable | ||
| Hardware: | all | ||
| OS: | Linux | ||
| Bug Depends on: | 11039 | ||
| Bug Blocks: | |||
Решение этой задачи целиком и полностью зависит от состояния пакета passwdqc. (см. #11039) Перевожу на alterator-users. passwdqc теперь позволяет проверять пароли на сложность. Наверное стоит сделать эту штуку в виде warning, а то боюсь никто пароль не введёт ;) Что думаете? Да хорошо бы, только лучше подсказкой оценки текущей сложности в виде "светофора" (в идеале предусмотреть возможность регулировки в зависимости от предназначения дистрибутива). Насколько понимаю, для десктопа сейчас можно рекомендовать 8--10 символов "вразбивку" или ~16 хоть одних строчных; это же хорошо бы отразить в справке. Ваш пароль должен содержать минимум одну цифру, заглавную букву, символ, иероглиф, коловрат, число зверя и кровь девственницы. Единственный человек, который не может подобрать сложный пароль от моих сервисов - это я сам. Предлагаю в целях совместимости альтератора с нашим корпоративным паролем закрыть багу, как WONTFIX. Нет, в качестве warning лучше делать проверку пароля на сложность. *** Bug 51494 has been marked as a duplicate of this bug. *** Я для себя реализовал так: https://git.altlinux.org/people/snejok/packages/alterator-users.git?p=alterator-users.git;a=commit;h=a514086ce264baf58752042c504ecc9d4860ff6c Состояние на alterator-users 10.35-alt1: проверки сложности пароля в backend3/users по-прежнему нет (passwdqc-utils в Requires используется только для pwqgen при генерации пароля); в новом D-Bus-бэкенде (alterator-manager, с 10.32) её тоже нет. Готовая реализация есть у snejok@: people/snejok/packages/alterator-users.git, коммит a514086 (25.09.2024) — вызов pwqcheck -1 в user_chpasswd. Замечание к нему: после user_write_error выполнение не прерывается (нет return), поэтому сообщение «cannot change password: …» выводится, а пароль всё равно меняется. Для варианта «предупреждение» (комментарии 3 и 5) это по сути желаемое поведение, но текст должен быть «слабый пароль: …», а не «cannot change password»; для варианта «запрет» нужен return 1 перед chpasswd. Предлагаю взять коммит snejok@ с этой правкой. |

Description
kirill 2005-05-20 15:44:22 MSD