我在问两个非常相关的问题
- 作为管理员,应该针对密码更改的频率实施哪些政策?我有一个想法,应该强制用户在一定时间后更改密码,但一定数量的登录尝试。例如,如果用户下次登录时输入了 30 个错误密码,则他们必须更改密码。
- 对于我不是管理员并且没有密码到期的情况,我应该多久更改一次密码?例如,我的手机提供商不要求我更改密码,而且我已经有一年多没有更改密码了,尽管密码非常复杂。
我在问两个非常相关的问题
蛮力攻击可以这样描述:攻击者尝试大量随机的潜在密码,直到找到正确的密码。强制用户更改密码,即从一个潜在密码更改为另一个,并不会显着降低攻击者的成功率(实际上,只有当可能的密码空间非常小以至于攻击者可以详尽地探索它时,它才会更改任何内容 - - 这意味着您有一个更大的问题,即您的用户选择了非常弱的密码)。密码更改以某种方式“恢复安全性”是一种普遍但错误的信念。
可能有意义的是禁用作为暴力攻击目标的帐户,许多失败的尝试表明。但是这种锁定功能可能适得其反:它允许任何人锁定其他人的帐户,这可能会变成一个很大的帮助台问题。
相应地,您无需更改您的手机提供商密码,因为它是旧的。如果密码很弱,请更改您的密码,但弱点不会随着时间的推移而增加;从第一天开始就在那里。
我不得不不同意汤姆关于“没有必要更改您的密码,因为它是旧的......”。
就其本身而言,这是合理的,但是现实生活的语用学会干扰理论并使之不那么正确。由于我们经常被要求在许多不同的环境和地方输入我们的密码——其中一些我们并不总是能够控制,我认为制定良好的密码更改时间表是一项应该到位的政策,也是一项加强同行的政策.
有太多的可能性是 1 次在受感染的环境中输入密码并被捕获,或者(正如我经常看到的那样),给予管理员(出于暂时目的,但他们保留它)密码在某人旅行时完成一项任务……或其他类似的原因。如果没有生效的密码更改计划,您将无法重新确定与这些虚假和随机事件相关的风险。