美文网首页系统运维专家信息安全互联网科技
密码有必要经常改吗?【老郝说密码之二】

密码有必要经常改吗?【老郝说密码之二】

作者: 老郝_Wilson | 来源:发表于2018-02-27 21:55 被阅读38次

原计划写一个长文,是关于密码的几个常见误区,以及软件或互联网产品设计中如何保障密码安全。写着写着发现太长了,因此拆开几个独立的小文,这些小文就是【老郝说密码系列】,方便大家阅读。

很多机构都建议用户要定期修改密码,理由是防止被黑客破解。这个给出的理由本身是错误的,密码是不是容易被破解与密码强度有关,与定期改不改密码无关。

密码是否要定期改与使用场景有关,常改密码是为了防止你的信息被长期监听。老郝十分不赞同不分场景就让用户经常改密码的做法,这样看似更安全,实际上多数人会选择改成更简单更好记的密码,客观上让密码更不安全。

实际上,美国国家标准与技术研究所(NIST)发布的SP800-63B 数字身份指南里,也已经淘汰了“定期修改密码”等过时的要求:

停止密码到期。这是我们以前使用计算机的一个老的想法。如今不要让人改变密码,除非有泄密的迹象。

NIST在SP800-63B中同时还对密码提出另外一个建议,就是建议用“密码短语”取代传统密码,关于这点老郝在昨天的文章里已经谈到了,怎么设好记又安全的密码,说的就是密码短语。

那么,什么场景下从需要定期修改密码,我们分别举几个例子看一下:

1、单位办公:你登录单位办公系统的密码长期不变,也没有双因素验证手段,而竞争对手公司获取了你的密码,可以长期用你的账户进入你们内部办公系统窃取敏感信息。这种场景下最好的解决办法,是采用双因素身份验证,如果条件暂时不具备,为了降低这种风险才有必要定期修改密码。

2、系统管理:你是一个系统管理员,有单位各个系统的管理权限,但是没有用双因素身份验证,如果某个系统的密码被黑客掌握,黑客通过这个系统可以在内部网络中长期渗透控制更多系统。同样的,这种场景下最好也用双因素身份验证,如果条件暂时不具备,才有必要定期修改密码。

3、银行账户:黑客盗取银行账户密码的目的是得到账户里的钱,那么他得到密码后就会第一时间把钱转走,这种场景下定期修改密码没有意义。当然,如果你怀疑密码泄露,就需要立刻改掉密码。

通过上面的例子,我们总结一下:

定期修改密码是过时的要求,对保护用户账户安全没有什么帮助,往往还会让密码更不安全。

应该用双因素身份验证来取代定期修改密码,除非条件不具备时无法使用双因素身份验证。


知乎专栏:https://zhuanlan.zhihu.com/allinsec

微信公众号:信息安全茶馆

相关文章

  • 密码有必要经常改吗?【老郝说密码之二】

    原计划写一个长文,是关于密码的几个常见误区,以及软件或互联网产品设计中如何保障密码安全。写着写着发现太长了,因此拆...

  • 修改密码 -测试用例设计

    修改密码页: 旧密码: 新密码: 确认密码: 确定取消 1、必填项测试:不输入旧密码,直接改密码----...

  • 被哪句话撩到

    知乎上看到说所有的银行卡密码,qq密码,微信密码,手机密码等都是他的生日,分手了也不想改,怕他回来知道改了密码会伤...

  • 2018英雄联盟韩服密码修改方法

    Lol韩服账号怎么改密码?Lol韩服改密码没反应,lol韩服改密码最新教程,lol韩服密码格式是什么?一直是让玩家...

  • 我猜,你的密码里藏着一个人

    你的密码有多少个,每个密码又有什么秘密呢? 生活在当下,你不得不经常使用到密码这个东西。刷卡需要密码,电脑有密码,...

  • 改密码

    “我再也不想在这个家呆了!” 摔门声把房顶斑驳的墙皮震掉了几块。 “不想待就走,谁也不留你!” 紧闭的房间里传来噼...

  • 改密码

    前两天我不是改WiFi密码没成功吗?迟哥趁着今天有空,自己在电脑上摸索着改密码了。 看他的操作,应该也是按照百度上...

  • 数字签名和证书

    在互联的世界中,我们经常使用数字签名和证书。有必要搞清楚他们的概念。 这是密码学的范畴 在密码学的加密技术中,有对...

  • 怎么设好记又安全的密码【老郝说密码之一】

    我们天天都在使用密码,常常为了好记而使用弱密码,甚至所有账户用一样的密码,由此导致账户被盗等安全事故。有时候密码复...

  • Linux下修改Mysql密码的三种方式,测试过效果,能正常使用

    mysql修改密码linux修改mysql密码软件编程 有时我们会忘记Mysql的密码,或者想改一个密码,以下将对...

网友评论

    本文标题:密码有必要经常改吗?【老郝说密码之二】

    本文链接:https://www.haomeiwen.com/subject/kxkvxftx.html