¿Hay algún problema de seguridad con el registro de que un usuario haya cambiado su contraseña? Ya estoy iniciando sesión cada vez que un administrador cambia la contraseña de un usuario para fines de auditoría, pero ¿hay alguna razón para no tener un registro de cuándo cada usuario cambió su propia contraseña?
Editar: respuestas a las preguntas a continuación
¿Cuál es tu ganancia esperada de esto?
Principalmente forense. La capacidad de ver quién (user_id de admin o self) cambió la contraseña en caso de que el usuario afirme que fue hackeado.
No lo estamos utilizando para admitir ningún esquema de administración de contraseñas como el cambio forzado de contraseñas o el rechazo de la reutilización de contraseñas.
¿Quién tendría acceso a estos registros?
Administradores de sistemas y posiblemente un pequeño equipo de soporte.
¿Sobre qué tipo de cuentas estamos hablando?
Cuentas de usuario en una plataforma de aprendizaje electrónico, es decir, profesores y estudiantes.
Además, ¿tienes reglas de caducidad de contraseña?
No. Estoy hablando de almacenar cuando se realizó cada cambio de contraseña, no solo el último cambio.
¿Qué información estás almacenando? (en realidad no se pregunta, pero está implícito)
Estamos almacenando el ID de usuario del usuario que cambió la contraseña, el ID de usuario del usuario que realiza el cambio (podría ser un administrador o un profesor de alumnos), la hora en que se cambió la contraseña y el URI utilizado para cambiar la contraseña.