保持 8 个字符的最小长度要求(越长不一定越好,使用不低于PBKDF2的密码存储方法)。 禁止常用密码,将最易受攻击(包括已经泄露)的密码排除在您的系统之外。 教育您的用户不要为了与工作无关的目的重复使用他们的密码。 账号注册时强制启用多因素身份验证(例如,绑定用户手机号、邮箱、TOTP 或 安全密钥 等)。 账号认证时对密码 或 OTP检查一定要做频率控制,降低被暴力破解风险。 账号认证时启用基于风险的多因素身份验证挑战(例如,在一个手机上首次登录某个账号时通过SMS OTP确认身份)。