我只是想知道您何时应该设置用户帐户,以使密码永不过期。从哪个方面考虑,这是一个好主意?
2
当我的。认真地说,没有什么比坐在脑海中充满想法,然后被迫想到让您记住新密码的愚蠢句子更令人讨厌了。我确实了解该政策背后的理由,并且我的大脑部分同意应定期更改密码,并且计算机擅长于执行此操作以及所有操作,但是... :)
—
Simon Richter
@西蒙·里希特(Simon Richter)我不确定我是否理解该政策背后的理由。强迫用户定期更改密码并不能确保任何安全(如果有人在您不知情的情况下未经授权访问了您的旧密码,他们可以重新应用任何技术来获取您的新密码,这很可能具有相当的实力)。它导致更多的用户对密码进行物理记录,或者使用可以预测新密码的系统,尤其是对于不经常使用的帐户。建议而不是强制执行,用户应该承担责任。
—
Lee Kowalkowski 2011年
不管有什么有效期政策,大多数人都将写下他们的密码,而只是“丢失”的便条并不是更改密码的理由,因为便条必须放在安全的地方,等等。如此频繁地使用新密码,至少会使旧的和被遗忘的便利贴上的所有密码无效。
—
西蒙·里希特
我真的不了解应该如何强迫用户更改密码。用户是否希望在一段时间后显示其旧密码?我猜想,如果攻击者想在发动攻击之前躺下一会儿会有所帮助,但这似乎是很小的收获。
—
rjmunro 2011年