"Bytt passord regelmessig" er et vanlig passordråd, men det er ikke nødvendigvis gode råd. Du bør ikke bry deg med å endre de fleste passord regelmessig - det oppfordrer deg til å bruke svakere passord og kaster bort tiden din.
Ja, det er noen situasjoner der du regelmessig vil endre passordene dine. Men det vil sannsynligvis være unntaket i stedet for regelen. Å fortelle typiske databrukere de trenger for å endre passordene sine regelmessig, er en feil.
Teorien om regelmessige passordendringer
Vanlige passordendringer er teoretisk en god idé fordi de sørger for at noen ikke kan skaffe passordet ditt og bruke det til å lure på deg over lengre tid.
For eksempel, hvis noen har fått passordet ditt, kan de logge på e-postkontoen din regelmessig og overvåke kommunikasjonen din. Hvis noen skaffet passordet til nettbanken din, kan de lure på transaksjonene dine eller komme tilbake om flere måneder og prøve å overføre penger til sine egne kontoer. Hvis noen skaffet Facebook-passordet ditt, kan de logge på som deg og overvåke din private kommunikasjon.
Teoretisk vil det å endre passordene dine regelmessig - kanskje noen få måneder - bidra til å forhindre at dette skjer. Selv om noen skaffet deg passordet ditt, ville de bare ha noen få måneder på seg til å bruke tilgangen til skumle formål.
Ulempene
Passordendringer bør ikke vurderes i vakuum. Hvis mennesker hadde uendelig tid og perfekt minne, ville regelmessige passordendringer være en god idé. I realiteten påfører passordendring en belastning for folk.
Hvis du endrer passord regelmessig, blir det vanskeligere å huske gode passord. I stedet for å opprette et sterkt passord og overføre det til minne, må du prøve å huske et nytt passord noen få måneder. Brukere som er tvunget til å endre passordet sitt regelmessig av et datasystem, kan ende opp med å legge til et nummer - slik at de kan bruke passord1, passord2 og så videre.
Det er vanskelig nok å endre passordet ditt regelmessig for en enkelt konto og huske det nye passordet hver gang. Men vi har mange passord - tenk å måtte endre passordet ditt regelmessig og husk hele tiden unike, sterke passord for et stort antall tjenester.
I SLEKT: Hvorfor du bør bruke en Password Manager, og hvordan komme i gang
Det er allerede i utgangspunktet umulig å velge sterke, unike passord for hvert nettsted og huske dem - det er derfor vi anbefaler å bruke en passordbehandling som LastPass eller KeePass . Hvis du endrer passordet ditt noen få måneder, vil du sannsynligvis ende opp med å bruke svakere passord og bruke dem på flere nettsteder. Det er mye viktigere å bruke sterke, unike passord overalt enn å endre passordet ditt regelmessig.
Hvorfor det ikke nødvendigvis hjelper å endre passord
Regelmessig endring av passord hjelper ikke så mye som du kanskje tror. Hvis en angriper får tilgang til kontoene dine, vil de mest sannsynlig bruke tilgangen til å forårsake skade med en gang. Hvis de får tilgang til nettbankkontoen din, logger de på og prøver å overføre penger i stedet for å sitte og vente. Hvis de får tilgang til en online shoppingkonto, logger de på og prøver å bestille produkter med den lagrede kredittkortinformasjonen din. Hvis de får tilgang til e-posten din, vil de sannsynligvis bruke den til spam og phishing , eller prøv å tilbakestille passord på andre nettsteder med det. hvis de får tilgang til Facebook-kontoen din, vil de sannsynligvis prøve å spam eller svindle vennene dine umiddelbart.
I SLEKT: Hvem lager alt dette skadelige programvaren - og hvorfor?
Typiske angripere holder ikke på passordene dine over lengre tid og lurer på deg. Det er ikke lønnsomt - og angripere er like etter fortjeneste . Du vil merke om noen får tilgang til kontoene dine.
Det er også viktig å endre passordet ditt regelmessig hvis du bruker det samme passordet overalt, for det er sannsynligvis ditt passordet lekker stadig når en av tjenestene du bruker er kompromittert. I stedet for å endre det eneste passordet regelmessig, bør du takle det virkelige problemet her og bruke unike passord overalt.
Når du vil endre passord
Endring av passord kan hjelpe hvis noen som ikke er en tradisjonell angriper, har tilgang til kontoen din. La oss for eksempel si at du delte Netflix-påloggingsinformasjonen din med en eks - du vil endre passordet ditt slik at de ikke kan bruke kontoen din for alltid. Eller la oss si at noen nær deg fikk tilgang til e-postadressen eller Facebook-passordet ditt og brukte passordet ditt til å spionere på deg. Når du endrer passord, forhindrer du først og fremst denne typen deling og snooping av kontoer, og forhindrer ikke at noen på den andre siden av verden får tilgang.
Vanlige passordendringer kan også være verdifulle for noen arbeidssystemer, men de bør brukes med tanke. IT-administratorer bør ikke tvinge brukere til å endre passordene sine med mindre det er en god grunn - brukere vil bare begynne å bruke svake passord, skrive ned passord eller til og med bytte frem og tilbake mellom to favorittpassord.
I SLEKT: Heartbleed Forklart: Hvorfor du trenger å endre passordene dine nå
Passordendringer som svar på spesifikke hendelser er selvfølgelig en god ting. Det er lurt å endre passordene dine nettsteder som var sårbare for Heartbleed men har nå lappet den. Å endre passordet ditt etter at et nettsted har stjålet passordatabasen er også en god ide.
Hvis du bruker passord for forskjellige nettsteder, er det en god ide å endre passordet på alle disse nettstedene hvis et av disse nettstedene er kompromittert. Men dette er det verste du kan gjøre - den virkelige løsningen her er å bruke unike passord, og ikke hele tiden endre det delte passordet til et nytt på alle tjenestene du bruker.
Fokuser på nyttige råd
I SLEKT: Spør How-To Geek: Hva er galt med å skrive ned passordet ditt?
Problemet med å råde folk til å endre passordet sitt regelmessig er at det er slike distraherende råd. Å bruke sterke, unike passord overalt er allerede nesten umulig råd å gjøre hvis du ikke bruker en passordbehandling for å huske dem for deg. To-faktor autentisering er også nyttig, da det kan forhindre tilgang til kontoene dine, selv om noen stjeler passordene dine. I stedet for å be folk om å endre passordene sine regelmessig, bør vi gi nyttige råd som "bruk unike passord overalt" - noe de fleste ikke gjør for tiden.
Dette er ikke det eneste rådet vi er uenige i. For de fleste hjemmebrukere, å skrive ned noen passord er faktisk ikke en dårlig idé - det er definitivt bedre enn å bruke det samme passordet overalt.
Vi er ikke de eneste som fraråder regelmessige, vilkårlige passordendringer. Sikkerhetsekspert Bruce Schneier har skrevet om hvorfor å bytte passord regelmessig er ikke et godt råd , mens Microsoft Research også har konkludert med at å bytte passord regelmessig er bortkastet tid . Ja, det er noen situasjoner der du kanskje vil gjøre dette - men å gi råd som "endre passord hver tredje måned" til typiske databrukere gjør mer skade enn godt.
Bildekreditt: rochelle hartman på Flickr , Lulu Hoeller på Flickr , Joanna Poe på Flickr , snoopsmaus på Flickr , Meredith Ann Flickr