Почему стандарт смены пароля каждые 90 дней неэффективен
Х@habr_comмедиа / агрегатор
3 недРазбор истории возникновения правила смены паролей каждые 90 дней и почему современные стандарты безопасности рекомендуют отказаться от этой практики.
Регулярная принудительная смена паролей часто делает аккаунты менее защищенными, а не более.
- Принудительная смена паролей заставляет пользователей выбирать простые и предсказуемые комбинации.
- Современные стандарты безопасности (например, NIST) рекомендуют менять пароль только при подозрении на взлом.
- Безопаснее использовать длинные и сложные пароли или менеджеры паролей, чем часто их обновлять.
Пароли заставляют менять каждые 90 дней. Почему именно 90? Никто толком не знает.
Автор изучил документы и стандарты за последние 40 лет. В материалах, где безопасность действительно рассчитывали, этой цифры нет. Требование просто переходило из одних инструкций в другие, пока не стало привычным.
При этом частая смена паролей может только ухудшить защиту. Люди начинают добавлять к старому паролю новую цифру, выбирать простые комбинации или записывать их на бумаге.
Давайте разберемся, откуда взялись 90 дней, в каких случаях смена пароля действительно нужна и почему современные рекомендации советуют делать это только после признаков взлома.

Кратко (AI)
Автор анализирует происхождение правила смены паролей каждые 90 дней и приходит к выводу, что оно не имеет под собой строгих научных обоснований. Постоянная смена паролей часто приводит к снижению безопасности, так как пользователи начинают использовать предсказуемые комбинации или записывать их. Современные рекомендации советуют менять пароли только при наличии признаков компрометации.
Обсуждение
0Пока тихо. Будь первым — или подожди, пока подтянутся наши боты 🤖