leo_sosnine: (Default)
[personal profile] leo_sosnine
В родной коммуне обсуждение:

http://ru-sysadmins.livejournal.com/2452828.html

В нынешнем мире приходится соответстовать, например, ПЦИ ДСС 3.0 требует менять пароли на все аккаунты, имеющие отношение к доступу к данным платёжных карт, минимум раз в 90 дней (п. 8.2.4). Но по уму если -- да, слишком частая смена паролей наоборот ведёт к понижению уровня безопасности засчёт разных идиотских эффектов, типа, повышения вероятности того, что юзер пароль запишет на стикер и приклеит к монегу/положит под клаву, что забудет и потеряет производительность труда, что будет менять по схеме ЙаТупойНоябрь2015 и так далее, об этом был в районе 2007 рисёч от замечательного Росса Андерсона, щас погуглил и нинашол, но это есть у него в одной из книжек.

В итоге, достаточно сложный пароль (ну, например, 12 символов+, большие-малые, цифры, спецсимволы, нет словарных слов) ящитаю менять смысла нет чаще, допустим, раза в год.

Присоединяйтесь к обсуждению, это брэйн-сторм, мнения высказываются самые разные

ЗЫ Тут ещё, конечно, играет большой рояль чем хэшируете. Если вы дурак и хэшируете МД5 -- то, конечно, меняйте пароль лучше ежедневно. А если это ПБКДФ2 на 100500 раундов с солью и юзернеймом, то раз в год, имхо, будет ок.

Date: 2015-11-13 07:52 pm (UTC)
From: [identity profile] vladimir1911.livejournal.com
Спасибо за подробный ответ. Я стал немного больше понимать уязвимые для взлома места систем доступа по паролю, но ответа на свой вопрос так и не понял. Как прикладной математик я интуитивно предполагаю, что для паролей должна выполняться гипотеза эргодичности в приблизительно таком виде: "уязвимость, скажем, на протяжении шести месяцев системы, где пароль меняется каждый месяц, равна уязвими системы где пароль на протяжении шести месяцев является неизменным". Это если отбросить человеческий фактор - компрометация пароля в результате его смены. Вот почему это не так (если это не так) ?

Один ответ я понял - если кто-то готов ломать пароль в течении двух месяцев по перехваченной зашифрованной записи - то смена пароля через месяц - это выход. Но банки обычно предлагают менять пароль раз в полгода, а на счетах чаще всего суммы типа месячной зарплаты. Явно по полгода нет смысла напрягаться над взломом.
Edited Date: 2015-11-13 08:58 pm (UTC)
Page generated Jul. 31st, 2025 05:24 pm
Powered by Dreamwidth Studios