Miért kell a jelszavának megváltoztatása gyakran rossz ötlet

$config[ads_kvadrat] not found

Balázs Péter Körmendi János A jelszó

Balázs Péter Körmendi János A jelszó
Anonim

A mantra azok között, akik rendszeresen használják az internetet a legtöbbet, egy kicsit ilyesmi: „Változtassa meg a jelszavát néhány héttel / héttel a számlák biztonságának megőrzése érdekében.” Egyszerűnek és értelemszerűnek tűnik: új, forgó jelszavakkal nehezebbé válik az információs tolvajok számára, hogy hozzáférjenek a személyes adataihoz. A szövetségi kereskedelmi bizottság fő technológusa, Carnegie Mellon Egyetem Lorrie Cranor professzor azonban nem ért egyet ezzel az elmélettel.

A múlt héten a Las Vegasban tartott BSides biztonsági konferencián Cranor kidolgozta a lényegét, amely az FTC által adott tanácsot látta. - Elmentem a szociális média embereihez, és megkérdeztem őket - magyarázta Cranor. - Azt mondták: „Nos, jó tanácsot kell adni, mert az FTC-n 60 naponta megváltoztatjuk jelszavainkat.” A hibás irányítás több mint elég volt ahhoz, hogy a riasztó harangokat Cranor fejében csengessék.

Az újonnan megváltozott jelszavak 41% -a megrepedt a korábbi jelszavak átalakításai alapján, a Lorrie Cranor @BSidesLV segítségével

- Claus Cramon Houmann (@ClausHoumann) 2016. augusztus 2.

A jelszó kutató szakmánként azt mondta, hogy a jelszavak megváltoztatásának veszélye olyan gyakran fennáll, hogy a jelszavak megváltoztatása gyakran sérülékenységet okoz, amikor a fiók védelme érdekében összetett kombinációkat talál. Az észak-karolinai Egyetem Chapel Hill-i tanulmányait idézve, amely több mint 10.000 lejárt számlát fedezett fel: „Az UNC kutatói azt mondták, hogy ha az embereknek 90 naponként meg kell változtatniuk a jelszavukat, hajlamosak egy mintát használni, és azt csinálják, amit átalakulás ”- mondta Cranor. „Elveszik a régi jelszavukat, kicsit megváltoztatják, és új jelszót hoznak létre.”

Ráadásul a kutatók képesek voltak arra, hogy megtervezzék a jelszavak mintázatát - ez a cselekvés nem rendes, ha egy szkript úgy tervezhető, hogy csak ezt tegye. Végül az algoritmus a számlák 17 százalékát repedt kevesebb mint öt kísérletben.

A Cranor gondolkodásmódja lassan változik, legutóbb az FTC-n. - Örömmel jelenthetem be, hogy hat kormányzati jelszavam közül kettőnek már nem kell megváltoztatnom őket - viccelődött.

$config[ads_kvadrat] not found