İşte Parolanızı Sık Sık Değiştirmek Neden Kötü Bir Fikir Olabilir?

$config[ads_kvadrat] not found
Anonim

İnterneti bir şeylerin çoğunda düzenli olarak kullananlar arasında bir mantra böyle bir şeye yol açar: “Hesaplarınızı güvende tutmak için şifrenizi birkaç ayda / haftada bir değiştirin.” Basit görünüyor ve mantıklı geliyor: yeni, dönen şifrelerle bilgi için hırsızlık özel bilgilerinize erişim kazanma konusunda daha zor olmalıdır. Ancak Federal Ticaret Komisyonu’nun Baş Teknoloji Uzmanı Carnegie Mellon Üniversitesi’nin Profesörü Lorrie Cranor bu teoriye katılmıyor.

Geçen hafta yapılan Las Vegas'ta düzenlenen BSides güvenlik konferansında Cranor, FTC'nin verdiği tavsiyeyi gördükten sonra ortaya çıkan noktada yoğunlaştı. Cranor, “Sosyal medya insanlarına gittim ve onlara sordum” dedi. “İyi bir tavsiye olmalı, çünkü FTC'de şifrelerimizi her 60 günde bir değiştiriyoruz” dediler. Yanlış yönlendirme Cranor’un zilindeki alarm zillerini çalmak için fazlasıyla yeterliydi.

Yeni değiştirilen parolaların% 41'i, önceki parolaların dönüştürülmesine dayanarak çevrimdışı durumdaydı, diyor Lorrie Cranor @BSidesLV

- Claus Cramon Houmann (@ClausHoumann) 2 Ağustos 2016

Mesleğe göre bir şifre araştırmacısı olan Cranor, parola değiştirme tehlikesinin o kadar sık ​​olduğunu ve parolanın değiştirilmesinin, hesabınızın korunmasına yönelik karmaşık kombinasyonların ortaya çıkması durumunda güvenlik açığı bıraktığı gerçeğine dayandığını söyledi. 10.000'in üzerinde süresi dolmuş hesapları içeren Chapel Hill'deki North Carolina Üniversitesi'nden bir araştırmaya değinerek, “UNC araştırmacıları eğer insanlar her 90 günde bir şifrelerini değiştirmek zorunda kalırlarsa, bir kalıp kullanma eğilimindedirler ve biz dediğimiz şeyi yaparlar. dönüşüm, ”dedi Cranor. “Eski şifrelerini aldılar, küçük bir şekilde değiştirdiler ve yeni bir şifre ile geldiler.”

Dahası, araştırmacılar parola kalıplarını tahmin etmenin bir yolunu yaratabildiler - bir senaryo sadece bunu yapmak için tasarlandığında sıra dışı olmayan bir eylem. Sonuçta, algoritma hesapların yüzde 17'sini beş denemeden az bir sürede kırdı.

Cranor’ın düşünme tarzı, en son FTC’de yavaşça bir fark yaratıyor. “Altı hükümet şifremden ikisinde artık onları değiştirmek zorunda kalmayacağımı bildirmekten mutluyum” diye şaka yaptı.

$config[ads_kvadrat] not found