密碼安全

Weblate 如何儲存密碼

Weblate 使用 Django 的實作來儲存雜湊處理過的密碼;請參閱 How Django stores passwords

建議的 Weblate 設定使用 Argon2 搭配 time_cost = 2 、 memory_cost = 102400 與 parallelism = 8。

提示

密碼雜湊可以使用 PASSWORD_HASHERS 進行自訂。

密碼驗證

使用者設定密碼時,系統會進行驗證,以降低使用弱密碼的風險。

建議的 Weblate 設定驗證:

  • 密碼長度至少 10 個字元,最長 72 個字元。

  • 與使用者名稱或其他屬性相似的密碼會遭到拒絕。

  • 拒絕常用或過於簡單的密碼。

  • 使用者近期使用過的密碼都會遭到拒絕。

  • 使用 zxcvbn 演算法檢查密碼強度(選用)。

提示

密碼驗證可以使用 AUTH_PASSWORD_VALIDATORS 進行自訂。

社群登入或第三方身分驗證

設定社群登入或第三方身分驗證時,Weblate 不會儲存任何密碼,也不會強制執行任何密碼原則。在這種情況下,密碼完全由外部服務管理。

也參考

身分驗證