Koozali.org: home of the SME Server

passwordstrength

Offline adili

  • **
  • 32
  • +0/-0
passwordstrength
« on: June 23, 2026, 03:42:27 PM »
Bonjour,
il semble que passwordstrength users none ne fonctionne plus.

Cdlt

Offline bunkobugsy

  • *
  • 337
  • +4/-0
Re: passwordstrength
« Reply #1 on: June 24, 2026, 08:34:55 AM »
A little more details please, describe what you did and the expected result.
Pourriez-vous fournir un peu plus de détails ? Décrivez ce que vous avez fait et le résultat attendu.

Offline adili

  • **
  • 32
  • +0/-0
Re: passwordstrength
« Reply #2 on: June 24, 2026, 10:18:03 AM »
A little more details please, describe what you did and the expected result.
Pourriez-vous fournir un peu plus de détails ? Décrivez ce que vous avez fait et le résultat attendu.

config setprop passwordstrength Users none
Aucun résultat il faut toujours fournir un mot de passe de 12 caractères minimum.

Offline brianr

  • *
  • 998
  • +2/-0
Re: passwordstrength
« Reply #3 on: June 24, 2026, 03:45:21 PM »
https://wiki.koozali.org/SME_Server:Documentation:Administration_Manual:Chapter9#Changing_User_Passwords

Note the comment about "none" and the passwordstrength/length DB property.
Brian j Read
(retired, for a second time, still got 2 installations though)
The instrument I am playing is my favourite Melodeon.
.........

Offline Jean-Philippe Pialasse

  • *
  • 3,008
  • +11/-0
  • aka Unnilennium
    • http://smeserver.pialasse.com
Re: passwordstrength
« Reply #4 on: June 24, 2026, 04:17:28 PM »
le paradigme change un peu avec SME 11.

la longueur du mot de passe est actuellement ce qui a été démontré comme le plus sur. 

Pendant des années on a embeté le momde avec des mots de passe non memorisable, sur la base qu'in pensait plus dur à casser un mot de passe avec plus de sortes de caracteres. 
C'est sans penser au résultat: mots de passes notés, donc plus faibles. 

Le paradigme du mot de passe devant etre changé aux six mois est tombé aussi, un mot de passe non decouvert doit etre gardé. 

Je ne m'attends pas à ce qu'un utilsiateur moyen se rappelle d'une suite de 12 chiffres, passons directement a la colonne minuscules : 27k années.

Par dessus cela rajoutons que le temps indiqué ici est dans le model brute force avec autant d'attaque pas seconde que le processeur peut encaisse. 

Dans la réalité les users sont en dehors du serveur.  Avec un formulaire web qui prend du temps à charger.  Dans certains cas une limite d'erreurs et le systeme bloque le prochain essais ou le mot de passe. 

tout ca pour dire: je te conseille de garder la longueur de 12 caractères pour les nouveaux mots de passe, meme si tu ne verifie pas que c'est un mot du dictionnaire.
A moins que la paire utilisateur/ pass soot deja divulguée, tu gagnera en sécurité sans trop embêter les utilisateurs.

sources

https://www.hivesystems.com/blog/are-your-passwords-in-the-green

https://pages.nist.gov/800-63-4/sp800-63b/passwords/