Por sí misma, la regla de permitir solo un cambio de contraseña por día no agrega seguridad. Pero a menudo viene junto con otra regla que dice que la nueva contraseña debe ser diferente de las n (generalmente 2 o 3) anteriores.
La regla de un cambio por día es un intento de evitar esta perversión trivial:
- un usuario tiene que cambiar su contraseña porque ha alcanzado su límite de tiempo
- lo cambia a una nueva contraseña
- repite el cambio inmediatamente el número de contraseñas guardadas menos una
- lo cambia de inmediato al original = > hurra, sigue siendo la misma contraseña que es claramente lo que la primera regla intentaba evitar ...
Ok, la regla podría ser cambiar la contraseña varias veces en un solo día, no se muestra la última lista de contraseñas. Pero, desafortunadamente, el primero está integrado en muchos sistemas, mientras que el segundo no está ...
Dicho de otra manera, es solo un intento de obligar a los usuarios no cooperativos a cambiar su contraseña de manera oportuna.
Solo un análisis probabilístico trivial después de los comentarios que dicen que permitir que los usuarios nunca cambien su contraseña no es un problema de seguridad. Digamos que tiene un usuario bastante serio y que el riesgo de que su contraseña se vea comprometida en un día es del 1%. Suponiendo unos 20 días laborales al mes, el riesgo de verse comprometido en un trimestre es de alrededor del 50% (1- (1- 1/100) ^ 60)). ¡Y después de un año (200 días hábiles) alcanzamos el 87%! Ok, el 1% puede ser alto, y solo comenzar con 0.1% por día, solo uno en 1000, bastante insignificante, ¿no es así? Pero después de 1 año (200 días hábiles), el riesgo de comenzar a comprometerse es casi del 20% (18% para ser honesto). Si es la contraseña para las fotos de vacaciones, no me importaría, pero para algo más importante sí importa.
Significa que lo esencial es educar a los usuarios y hacer que acepten las reglas porque todos sabemos que las reglas se pueden pasar por alto fácilmente, y que si un usuario no está de acuerdo con ellas No será cooperativo. Pero pedir a los usuarios que cambien regularmente su contraseña es una regla de seguridad básica, ya que las contraseñas se pueden comprometer sin que el usuario lo note, y la única forma de mitigación es cambiar la contraseña (probablemente comprometida).