在阅读了此处有关密码过期的一些主题后,以及阅读此评论后,我想到了一个问题:如果我们为了用户的安全而应用密码过期,那么我们的门锁的钥匙是否也应该过期?
门锁是指我们可能拥有的任何物理限制访问权限,例如,服务器机房门上的锁、公司大楼入口(可能包括消防员的后门等)、保险库等。
对于基于物理钥匙的门锁,这意味着每 X 个月/天/无论如何发行一把新的金属钥匙,取回旧钥匙,并将新钥匙提供给用户(假设他们仍然被允许打开门)。听起来相当沉重和复杂,但它可能有助于防止复制键左右。
对于基于电子的门锁,这将意味着重新发布新的密码/钥匙访问,因此 RFID/任何卡都需要使用新的访问钥匙进行升级。听起来更轻松,尽管它仍然需要所有被允许访问的员工以一种或另一种方式进行升级。在这里,我假设电子卡以某种方式持有“会话令牌”,而不是锁将与允许用户数据库进行比较的永不改变的用户 ID(在这种情况下,卡和 DB 上的用户 ID 本身都需要被旋转)。
那么,这样的政策是否适用于某些公司、标准等,还是只是我的一个愚蠢的想法?
编辑:
IMO,这确实看起来是一个相当繁重的过程(在您知道密钥已被泄露后您会做更多的事情),但也许您知道进行此类轮换的高风险公司或特定公司?那么,出于什么原因(如果两者都不是保密的!)?