OWASP ASVS 邮件认证控制:V2/V3 与邮件系统身份基线映射
概述
OWASP ASVS 是应用安全的"验收标准",分 V1-V14 与三个验证级(L1-L3)。其中 V2(身份认证)、V3(会话管理)与邮件系统强相关:SMTP AUTH、Web 邮箱登录、密码找回都需对齐。NIST SP 800-63B 给出"该怎么做",ASVS 给出"怎么验证做到",二者互补。
V2 身份认证(邮件相关)
| 控制项 | 邮件系统落地 |
|---|---|
| V2.1 口令强度 | 长度优先、泄露库校验(对齐 800-63B) |
| V2.2 通用口令防护 | 防爆破限流、渐进延迟 |
| V2.3 防凭据填充 | 异常登录告警、设备指纹 |
| V2.8 多因素认证 | 强制 MFA、优先抗钓鱼(FIDO2) |
| V2.5 找回/重置 | 带外核验、防钓鱼重置链路 |
V3 会话管理(邮件相关)
- 会话绑定:Web 邮箱会话绑定 IP/设备,异常则重认证。
- 超时:空闲与会话绝对超时,敏感操作后失效。
- 注销:服务端立即销毁会话,不止前端清除。
- 令牌保护:remember-me 令牌不可被预测/重放。
验证级选择
普通 Web 邮箱至少 L1;含财务/管理后台达 L2;高安全政务/金融邮件达 L3(强制抗钓鱼 MFA、更强会话绑定)。这与等保级别、CISA MFA 指引一致。
对信创邮件与政企的启示
信创邮件系统替换 Exchange 时,身份模块应以 ASVS V2/V3 做自测:口令、MFA、会话、找回逐项核对验证级;把"找回链路防钓鱼""会话异常重认证"写入安全设计。这与 800-63B、CISA MFA 构成完整的身份安全闭环。
参考文献
- OWASP ASVS (V2 Authentication, V3 Session Management)
- NIST SP 800-63B — Digital Identity Guidelines
- CISA MFA Implementation Guidance
- RFC 7628 — OAuth 2.0 for SMTP (AUTH)
