Đổi mật khẩu thường xuyên chưa chắc đã an toàn

Đổi mật khẩu thường xuyên chưa chắc đã an toàn
Tạp chí Nhịp sống số - Hầu hết bộ phận kỹ thuật tại các doanh nghiệp, cơ quan đều khuyên người dùng nên đổi mật khẩu mỗi 2 – 3 tháng/lần để đảm bảo tài khoản luôn được an toàn. Nhưng gần đây, các chuyên gia bảo mật lại cho rằng người dùng không nên đổi mật khẩu thường xuyên, vì việc này sẽ làm mật khẩu trở nên kém an toàn.

Lorrie Cranor - Trưởng bộ phận kỹ thuật Uỷ ban thương mại liên bang Hoa Kỳ - đã đưa ra nhận định này tại một hội nghị bảo mật diễn ra gần đây ở Las Vegas, theo Business Insider.

Lý do việc đổi mật khẩu định kỳ có thể khiến mật khẩu trở nên kém an toàn hơn là vì hầu hết mọi người đều sử dụng lại mật khẩu cũ, và chỉ thực hiện một vài thay đổi nhỏ trên nó để tạo ra một mật khẩu mới.

Người dùng có thể thay đổi ký tự thường bất kỳ thành ký tự hoa. Hoặc họ cũng có thể thêm một ký tự vào cuối mật khẩu. Các nhà nghiên cứu gọi thủ thuật dạng này là "transformations (sự biến đổi)," và những tên tin tặc hiểu rất rõ về chúng.

Do vậy, những tin tặc chuyên bẻ khoá sẽ xây dựng một từ điển tổng hợp các sự biến đổi, và tích hợp vào các đoạn mã để sử dụng cho các hoạt động bẻ khoá của chúng.

"Những nhà nghiên cứu của UNC cho biết, nếu người dùng được yêu cầu đổi mật khẩu sau mỗi 90 ngày, họ thường có xu hướng sử dụng một khuôn mẫu (pattern) và thực hiện những gì chúng tôi gọi là transformations," Ars Technica trích chia sẻ của Cranor. "Người dùng sẽ lấy mật khẩu cũ, thay đổi một chút, và tạo ra mật khẩu mới."

Cranor cho biết, nghiên cứu của UNC từ năm 2010 cho thấy có khoảng 7700 tài khoản đã được yêu cầu đổi mật khẩu thường xuyên.

Đồng thuận với quan điểm trên, chuyên gia bảo mật Bruce Schneier chia sẻ trong một bài viết trên blog của mình "Đó là một lời khuyên tệ hại, và nó sẽ khuyến khích người dùng sử dụng mật khẩu kém bảo mật."

Điều đó không có nghĩa bạn không bao giờ phải đổi mật khẩu.

Tất nhiên, nếu mật khẩu của bạn là một phần trong những vụ rò rỉ thông tin lớn, như trường hợp của LinkedIn gần đây, và bạn đã tái sử dụng mật khẩu trên nhiều trang khác nhau (vốn không được khuyến khích), bạn nên đổi nó.

Có thể bạn quan tâm