OWASP ASVS 邮件认证控制:V2/V3 与邮件系统身份基线映射

译自 OWASP ASVS(应用安全验证标准)· 面向邮件系统身份安全自评

概述

OWASP ASVS 是应用安全的"验收标准",分 V1-V14 与三个验证级(L1-L3)。其中 V2(身份认证)、V3(会话管理)与邮件系统强相关:SMTP AUTH、Web 邮箱登录、密码找回都需对齐。NIST SP 800-63B 给出"该怎么做",ASVS 给出"怎么验证做到",二者互补。

V2 身份认证(邮件相关)

控制项邮件系统落地
V2.1 口令强度长度优先、泄露库校验(对齐 800-63B)
V2.2 通用口令防护防爆破限流、渐进延迟
V2.3 防凭据填充异常登录告警、设备指纹
V2.8 多因素认证强制 MFA、优先抗钓鱼(FIDO2)
V2.5 找回/重置带外核验、防钓鱼重置链路

V3 会话管理(邮件相关)

验证级选择

普通 Web 邮箱至少 L1;含财务/管理后台达 L2;高安全政务/金融邮件达 L3(强制抗钓鱼 MFA、更强会话绑定)。这与等保级别、CISA MFA 指引一致。

对信创邮件与政企的启示

信创邮件系统替换 Exchange 时,身份模块应以 ASVS V2/V3 做自测:口令、MFA、会话、找回逐项核对验证级;把"找回链路防钓鱼""会话异常重认证"写入安全设计。这与 800-63B、CISA MFA 构成完整的身份安全闭环。

参考文献

  1. OWASP ASVS (V2 Authentication, V3 Session Management)
  2. NIST SP 800-63B — Digital Identity Guidelines
  3. CISA MFA Implementation Guidance
  4. RFC 7628 — OAuth 2.0 for SMTP (AUTH)