2009-04-20 58 views

回答

8

Here是一篇关于密码策略的研究文章。它提到了人们应该改变他们的密码和其他一些非常有趣的东西的频率。以下是摘录。

一些专家说,如果一个攻击者拦截 密码定期 密码更改会降低 损害:一旦密码 改变,攻击者被锁定。 这假设恢复的 密码不会给攻击者 任何提示有关受害者当前的 密码。实际上,周期性密码 的更改倾向于鼓励人们对 密码的设计序列,如 secret01a,secret01b,secret01c和 等。

这可以让用户轻松选择和 记住新密码时,老 一个到期。这些序列通常对攻击者非常明显,因此受害者的任何一个旧的 密码都可能为攻击者提供合理的小数量的密码来猜测。

+0

谢谢你,我正在寻找:) – henriksen 2009-04-22 22:05:45

3

我不知道存在的任何研究,但让你思考问题的两个方面,这里的对抗迫使修改密码纸:

Managing network security — Part 10: Change your password

而且一个教学网站的这家教育机构至少在某种程度上引人注目的案例(由博士撰写)强制用户经常更改密码。这些是主要的论据网站给出了强制密码更改,链接到页面后:

"Why Do I Have to Change My [email protected]$%#* Password?"

  • 如果你需要改变你的 密码每半年至少, 有人谁的侵犯了您的密码 ,并且一直在访问您的帐户 ,如果您不知情,将会在您的 密码被更改后立即被拒绝 。有些人可能会认为这 是一个罕见的情况,但 人们普遍卖一台旧电脑 忘记删除密码,他们可以 在或 访问他们的电子邮件保存拨号。
  • 如果您更改您的密码至少 每半年,黑客谁可能是 试图破解使用 蛮力密码(如上所述) 基本上都需要重新开始,因为 您的密码可能现在已经 改变他们已经尝试并拒绝了 。
  • 强制更改密码 阻止用户在多个帐户上使用相同的 密码。 (多使用 相同的密码 账户是不好的,因为那么你 密码只为 最不安全的系统共享 的常见密码,如果您 帐户并得到折扣,坏 家伙突然有作为安全访问不仅仅是为了一个帐户 ,而是为了多个 帐户,放大了 问题的范围)。

就“研究”而言,这些可能不会削减它,但似乎至少是一个很好的介绍双方的论点。

+1

参数不是数据点。以90天的密码...我想要的经验数据表明,每90天更换一次密码比每86天,每113天或每六个月一次更安全,我不想争辩。当然,这个世界并不是经常向我的心血来潮... – infocyde 2013-08-14 20:22:50

3

在我看来,人们不得不经常更改他们的密码,降低了安全性,因为只有这样的人能记住这么多密码,是开始使用愚蠢的密码一样Computer123或January1其次February1等等

一个更好的主意是降低频率,然后培训人们如何创建强密码。

4

的TechReport Do Strong Web Passwords Accomplish Anything?状态“更改 密码经常仅在攻击者利用收获凭证的速度非常缓慢时才有帮助。”

+0

好点。这表明高质量的密码比高频更新有更好的效果。 – Guffa 2009-04-20 09:06:41

+0

这也是一个好点 – henriksen 2009-04-22 21:59:32

3

虽然不是确切地说您正在寻找的研究,它是密切相关的,可能会推动您朝着正确的方向发展。我已经看到关于您正在寻找的特定主题的一些研究,但是还没有找到参考。

Microsoft Security Guru advice: "Write down your password"

有一些不好的东西,可以用密码发生,并希望减少尽可能多的不产生新的问题。通过限制攻击者的机会窗口,“更改密码”策略可以缓解随着时间的推移而造成的损害,如果密码泄露可能导致的。虽然不是最终所有的安全措施,但它有时会产生巨大的差异。作为安全顾问,如果公司每年至少更换一次重要的密码,我个人(仅今年一次)就会花费数万美元来清理垃圾。

经常更改密码的危险是您会选择较差的密码。这使情况更糟,因为它现在允许以其他方式无法实现的攻击。

正如链接文章中提到的那样,新智慧会选择(或分配)一个随机密码(可能会定期更改),并将其写在某处保持安全。很明显,你不会把它放在你的电脑上,而不会把它放在你的车上。理由是人们已经接受过培训,知道如何确保“事物”,但在获取信息方面自然不佳。所以如果你把密码变成你可以容纳的东西,那么你可以像保护你的密钥一样保护密码。实际上,这很有效,但它往往会让IT部门感到紧张。

2

更新八月2016年

这篇文章:“经常更改密码是安全的大敌,FTC技术专家表示,” http://arstechnica.com/security/2016/08/frequent-password-changes-are-the-enemy-of-security-ftc-technologist-says/?imm_mid=0e6947&cmp=em-webops-na-na-newsltr_security_20160809 已经在本周处处显示出来,包括Bruce Scheier的博客,O'Reilly的安全通讯,ArsTechnica,Slate和NewsCombinator,可能正是你在今年早些时候所要求的。

它引用: https://www.cs.unc.edu/~reiter/papers/2010/CCS.pdf

TL; DR摘要:停止到期/改变密码。这是一个非常糟糕的安全做法。

相关问题