Un quadro per la modellazione dei rischi e dei costi di gestione delle password e l'inizio di una buona strategia per gli utenti per aiutarli a gestire le password per i loro spesso grandi portafogli di conti è descritto nel documento Portafogli di parole chiave e l'utente a sforzo limitato: gestire in modo sostenibile un numero elevato di account | USENIX Security 2014 (notare che il testo completo in pdf è già disponibile). È coperto ad es. a
Fondamentalmente, poiché è impossibile per gli utenti ricordare password buone e uniche per dozzine o centinaia di account diversi e poiché alcuni account presentano rischi bassi per l'utente se vengono compromessi (ad es. password per accedere a un leggere storie), spiegano che " riutilizzo della password può far parte di una strategia di coping ". Suggeriscono che le persone possono raggruppare account con alto valore più bassa probabilità di compromesso e quelli con valore basso più alta probabilità di compromesso e riutilizzare la stessa password all'interno di ciascun gruppo. La loro analisi riguarda i gestori di password, che spostano in parte anche alcuni dei rischi. Su questo argomento vedi anche Come valutare un gestore di password? . Aggiungerò che anche le strategie ibride possono avere senso, ad es. utilizzando un gestore di password per alcuni gruppi di account.
Prendono atto della necessità di comprendere e spiegare in che modo gli utenti possono rinunciare allo sforzo dell'utente nel ricordare le password con la probabilità che la password venga compromessa. Questo sito ha raccolto alcune informazioni relative a questo: Qual è il tuo modo di creare password valide che possano essere effettivamente ricordate?
Sottolineano inoltre la necessità di studi futuri per comprendere, modellare e spiegare le perdite dovute a compromessi di vari tipi di account. Quindi la mia domanda per gli esperti di gestione del rischio e coloro che sono abili nello spiegare le cose in modo che siano in contatto con gli utenti è, come possiamo aiutare gli utenti a capire meglio i rischi che corrono se gli account di vari i tipi sono compromessi ? Per esempio. compromissione di una password per un portafoglio di bitcoin online significa presumibilmente la perdita irrecuperabile di tutti i bitcoin memorizzati lì. Ma il compromesso della password per la lettura di articoli su un sito di giornali può avere un impatto significativo o nullo sull'utente, e infatti alcuni gruppi di utenti cercano di condividere account e password per questi tipi di siti con i loro amici. Altri tipi di conti sono banche tradizionali (con qualche speranza di recupero di fondi rubati), social media, email, password correlate al lavoro, servizi web, accesso wifi, chiavi di crittografia, ecc. A volte le perdite potrebbero non essere ovvie agli utenti ( ad es. rischi di furto d'identità, perdita della reputazione, ecc.)