NIST SP 800-63B 数字身份指南:邮件账号 MFA 与口令的权威基线
概述
NIST SP 800-63B 是数字身份(认证、联邦、断言)的权威指南,直接指导"邮件账号怎么管才安全"。它的许多结论颠覆了旧常识:不再强制定期改口令、要求检查口令是否已在泄露库、强制多因素认证(MFA),并区分"抗钓鱼 MFA"与普通 MFA。对邮件账号防盗(BEC/账号接管的第一道防线)具有刚性指导意义。
口令策略的修正
- 长度优先:允许最长 64 位,推荐 ≥8 位,鼓励长口令/密码短语。
- 禁用定期强制改密:无证据显示定期轮换提升安全,反而催生弱口令;仅在泄露时更换。
- 泄露口令黑名单:注册/改密时比对已知泄露库(如 Have I Been Pwned 类),命中即拒。
- 去除无意义规则:不再强制"大小写+数字+符号"组合(易造成可预测模式)。
多因素认证(MFA)
NIST 把 MFA 分为层级,强调抗钓鱼(phishing-resistant):基于公钥密码的 FIDO/WebAuthn、客户端证书优于 SMS/OTP(后者可被 SIM 交换、拦截绕过)。对邮件系统,给管理员与财务等高价值账号上抗钓鱼 MFA,是压低 BEC 性价比最高的单点控制。
防在线爆破
对 SMTP AUTH、Web 登录等入口,必须限流、加验证码或渐进延迟、异常登录告警;结合 IP 信誉与设备指纹。这与邮件账号防盗的"弱口令检测 + 异常发信发现 + 自动锁定"体系完全契合。
对信创邮件与政企的启示
信创邮件替换 Exchange 时,身份模块应直接对齐 800-63B:口令长度与黑名单校验、MFA 默认开启且优先 FIDO2、登录限流与异常告警。这与等保 2.0 身份鉴别要求、以及 DMARC/MFA 联动的纵深防御共同构成账号安全基线。
参考文献
- NIST SP 800-63B — Digital Identity Guidelines
- NIST SP 800-177r1 — Trustworthy Email
- RFC 7489 — Domain-based Message Authentication, Reporting, and Conformance
- OWASP ASVS V2 — Authentication
