Le password (non compromesse) hanno bisogno di essere cambiate, se utilizzo un gestore di password?

11

Ad esempio, il mio account Google ha una password a caratteri casuali di 32 caratteri che mantengo con LastPass.

Ricarco regolarmente nuove ROM sul mio telefono o altrimenti devo essere in grado di digitare manualmente la mia password. Non è un grosso problema, ma quella password non è cambiata da un po 'di tempo. Non l'ho memorizzato, ma quella password sta iniziando a sentire ... familiare. E naturalmente, l'unica password sicura è quella che non riesci a ricordare .

Mi chiedo se questa password, o qualsiasi altra password che è stata inserita nel mio deposito LastPast, necessiti di modifiche occasionali, anche se le password non sono state compromesse. Qualcosa sulla falsariga della cosa aziendale "cambia-la-tua-password-ogni-novanta giorni"

    
posta Dang Khoa 29.07.2016 - 17:14
fonte

3 risposte

13

Sai che sono intransigenti? Se sei assolutamente sicuro, allora non c'è alcun reale bisogno di cambiare. Ovviamente se sono compromessi, allora vai avanti e cambia. Se non lo sai, diventa più interessante.

Questo è lo scopo principale della modifica delle password, nel caso in cui siano compromesse e di cui non si è ancora a conoscenza. Pertanto, l'intera politica di modifica della password di 90 giorni è solitamente un compromesso basato sul rischio tra quanto è probabile che la password sia compromessa e quanto sia fastidioso cambiare e ricordare (o nel caso di un gestore di password, aggiornare e iniziare a utilizzare).

    
risposta data 29.07.2016 - 17:35
fonte
3

Ovviamente simile alla domanda In che modo la modifica della password ogni 90 giorni aumenta la sicurezza?

Per la mia risposta a questa domanda vai qui .

Per rispondere alla tua domanda, i motivi per cambiare la tua password regolarmente includono:

  • Se l'entropia della tua password ti permette di essere decifrata dall'ultima volta che l'hai modificata, l'autore dell'attacco potrebbe aver ottenuto un hash della tua password all'insaputa di te. Per una guida approssimativa ai tempi di cracking, vedi qui . Per la media, dividi il risultato per due. per esempio. una password con 65 bit di entropia richiederebbe in media 1,7 anni di crack. Naturalmente ricorda che un utente malintenzionato con abbastanza tempo e risorse per farlo potrebbe essere raro a meno che non sia specificamente interessato al tuo account di cui è molto prezioso per loro, o che le password sono state archiviate senza valore.
  • Se la password potrebbe essere stata trapelata accidentalmente da te in qualsiasi momento (ad esempio digitandola nel tuo computer con il cursore focalizzato su un'altra finestra).
  • Qualcuno potrebbe monitorare i tasti premuti e disporre di informazioni sufficienti per determinare statisticamente la password (ad esempio tramite una videocamera, i suoni prodotti dalla tastiera o in qualche modo determinando l'usura della tastiera). Naturalmente, questi non si applicano alle password che sono autofillate e mai digitato.
  • Se un utente malintenzionato potrebbe aver visualizzato il tuo schermo se la tua password è stata brevemente visualizzata, consentendo loro di ridurre l'entropia effettiva in quanto conoscerebbero i personaggi ricordati nelle loro posizioni.
  • Il sito Web ha recentemente aumentato le loro iterazioni crittografiche o l'algoritmo della password e richiede una modifica della password per aggiornarlo nel loro database.
risposta data 30.07.2016 - 13:09
fonte
1

La ragione principale per cambiare periodicamente le password è che tutte le password vengono alla fine rivelate, tramite attacco di forza bruta, furto, incidente o divulgazione intenzionale. Una volta rivelato, tutti gli usi passati e futuri della password sono compromessi.

Supponiamo che tu abbia una password che impiegherà 1000 anni per craccare. I cattivi distribuiscono 1000 computer per un anno e violano la tua password. Ora hanno accesso a tutto ciò che hai crittografato o crittografato. Se cambi la tua password una volta all'anno, hanno accesso solo a 1 anno di valore.

    
risposta data 04.08.2016 - 20:01
fonte

Leggi altre domande sui tag