Segurança da palavra-passe

Como o Weblate armazena as senhas

O Weblate utiliza uma implementação Django para implementar o armazenar de palavras passe com hash, veja How Django stores passwords.

A configuração de Weblate recomendada utiliza Argon2 com time_cost = 2, memory_cost = 102400, e parallelism = 8.

Dica

O hashing da palavra-passe pode ser personalizado usando PASSWORD_HASHERS.

Validação da palavra-passe

Quando um utilizador está a configurar uma palavra-passe, a mesma é validade para reduzir a utilização de palavras-passe fracas.

A configuração recomendada do Weblate verifica:

  • A palavra-passe tem que ter pelo menos 10 carateres de comprimento, e no máximo 72 carateres.

  • Palavra passe semelhante ao nome de utilizador e outros atributos é rejeitada.

  • Uma palavra-passe comum ou demasiado simples é rejeitada.

  • Qualquer palavra passe que o utilizador tenha utilizado recentemente é rejeitada.

  • O nível da segurança da palavra-passe é verificada opcionalmente usando o algoritmo zxcvbn.

Dica

A validação da palavra-passe pode ser personalizada usando AUTH_PASSWORD_VALIDATORS.

Autenticação social ou de terceiros

O Weblate não guarda qualquer palavra-passe ou aplica qualquer política de palavra-passe quando autenticação social ou de terceiros está configurada. A palavra-passe é, em tal caso, gerida externamente de forma completa.

Veja também

Autenticação