"forced password changes make you safer"
folcloresegurançaSuporte de TI
Trocas obrigatórias a cada 90 dias treinaram as pessoas em Senha1, Senha2 - mutações previsíveis que atacantes modelam. A orientação atual: frases longas e únicas, trocadas diante de evidência de comprometimento.
O NIST SP 800-63B recomenda contra trocas periódicas forçadas e contra regras de composição; comprimento e unicidade (via gerenciador) vencem a complexidade ritual.
A expiração obrigatória de senha a cada noventa dias foi orientação padrão por décadas, e a recomendação foi revertida pelas próprias organizações que a emitiram. O NIST e o NCSC britânico hoje desaconselham a rotação forçada de rotina, e o raciocínio é comportamental, não criptográfico.
A troca frequente forçada produz senhas previsíveis. As pessoas incrementam um número, mudam um caractere ou percorrem um pequeno conjunto, porque precisam lembrar do resultado sob pressão de tempo, e as senhas resultantes são mais fracas e mais adivinháveis do que a que a mesma pessoa escolheria uma vez. Também aumenta os pedidos de redefinição, o que treina as centrais de ajuda a redefinir credenciais sob solicitação, que é uma abertura para engenharia social.
A orientação substituta é mais eficaz e menos irritante: frases longas, conferidas contra listas de vazamentos conhecidos no momento da definição, com autenticação multifator, e troca forçada apenas mediante indício de comprometimento. A razão de a regra antiga persistir assim mesmo é que ela é fácil de auditar e fácil de demonstrar a um regulador, que é boa ilustração de como um arcabouço de conformidade pode sobreviver à evidência que o produziu.
Contestado / frequentemente mal contado Uma versão popular desta história é imprecisa - veja a nota acima.
Fontes
- NIST SP 800-63B - Digital Identity Guidelines, section 5.1.1.2
- UK NCSC password guidance - the problems with forcing regular expiry