Organisasi besar saya (15000+ pengguna) menerapkan "perubahan kata sandi" setiap 120 hari pada musim gugur 2009. Ini adalah sakit kepala TI yang sangat besar dan pemborosan sumber daya dukungan. Setiap kali 120 hari bergulir, kami memiliki ribuan pengguna yang dipaksa untuk mengubah kata sandi mereka .... yang banyak di antara mereka salah dan mengunci akun mereka .... atau lupa pada hari berikutnya. Helpdesk kami dibanjiri dengan panggilan kata sandi meskipun kami berusaha menjadikan sebanyak mungkin swalayan.
Jika Anda ingin pengguna / pelanggan membenci Anda .... dan staf TI garis depan Anda membakar Anda di setiap kesempatan mereka mendapatkan ... menerapkan perubahan kata sandi.
Kebijakan perubahan kata sandi adalah kotak centang di beberapa Manajer TI cara memesan di suatu tempat ... dan itu ditulis 15 tahun yang lalu. Tidak ada seorang pun di parit yang benar-benar menerapkan atau mendukung kebijakan akan pernah memberi tahu Anda itu ide yang baik.
Saya berdebat di sini untuk "pass phrase", bukan kata sandi .... banyak hal baik yang berhasil ... cahaya di ujung terowongan itu adalah kereta yang melaju. :)
Frasa sandi merupakan string panjang yang hampir tidak dapat dilewati yang sangat mudah diingat seperti, "MyCatIsFromSpainAndICallHimElGato". Atau mungkin satu baris dari puisi atau lagu.
Jika Anda ingin membuatnya sangat sulit untuk retak .... mengacaukan kasus ini, tambahkan beberapa tanda baca, ubah beberapa tanda menjadi ells, ohs menjadi nol, menjadi @, dll ... Tapi tetap ingat ... . Itulah kuncinya. Bahkan ada cara untuk mengambilnya sehingga mudah mengalir dari jari-jari Anda ke keyboard .... sehingga Anda tidak terpental di antara kedua tangan atau dengan SHIFT dan tanda baca aneh.
Begitu...
- Gunakan "pass phrase" yang panjang.
- Uji mereka secara internal untuk kekuatan.
- Terapkan "sistem masuk tunggal" di seluruh infrastruktur Anda sehingga pelanggan hanya perlu menggunakannya sekali atau dua kali sehari.
- Jangan pernah memaksa mereka untuk mengubahnya.
- Dan mendidik, mendidik, mendidik tentang penggunaan yang tepat.
Mat
EDIT: 2011/08/24 XKCD setuju dan mengatakan itu lebih baik daripada aku.