三条老规矩,现在都站不住了
「密码每六十或九十天必须换一次」「必须包含大写、数字和符号」「新密码不能和最近几次重复」——这套规定从企业内网时代沿用到今天,很多人至今还在被平台强制走这三道流程。但过去若干年里,主流安全口令指引已经把它们逐条松开:定期强制轮换不再被推荐为通用要求;复杂度规则被指出带来的常常是可预测的变形,而不是不可猜的口令;关于最小长度、最大长度、允许空格与常见符号,方向都统一到「让用户设得长、别设得怪」上。
以美国国家标准技术研究院的在线身份指南为例,其较早版本(特别出版物 800-63B,2017 年发布、2020 年更新)就已把重点从复杂度转向长度与滥用防护:要求下限不低于八个字符、允许足够大的上限、鼓励支持空格与常见符号、不建议强制定期更换、不建议频繁的安全问题轰炸,同时明确要拿泄露口令清单做拦截。其后续修订版(800-63B 第 4 版)在生效安排上把单因子口令的最小长度提到了更严格的水平,方向仍然是长度与泄露检测优先。引用这类指南要注意版本与生效时间,不能拿旧版结论说新事,也不能把某一国的指南当成所有平台的强制标准。
为什么定期改密反而让系统更弱
强制轮换的真实副作用写在人的行为里。被要求九十天内必须改一次的人,很少每次都从零想一个新口令,绝大多数走的是变形路径:加一位数字、把年份从某个数字换成另一个、末尾多打一个感叹号。攻击者知道这套规律,字典生成器就顺着这套规律来。于是「换过了」这个动作在心理账户里记成了加固,在实际风险里几乎没有变化,还把用户训练成对改密这件事麻木。
第二层浪费在注意力上。改密邮件、改密弹窗、改密后的登录失败与客服工单,占据了用户有限的警觉预算。真正需要警觉的那一类——「某个你注册过的小站泄露了库,你的复用密码正被人拿去撞你的交易所账户」——反而被淹没在日常噪音里。
第三层是没有因果的加固。密码该不该换,取决于它有没有被暴露:要么有证据显示它出现在泄露库里,要么有理由怀疑输入被记录(在别人设备上敲过、装过可疑输入法、点了可疑页面)。这两件事都和日历无关。反过来,一个从没泄露过、只在一处使用的长口令,定期换它只是给人安全感。
该改密的三种真实触发条件
第一种是泄露通知与泄露检测结果。收到平台明确说明「本次事件涉及你的口令字段」,或者自己核对后确认某个复用口令出现在泄露数据里,这时要改的是这个口令在所有使用点的版本,顺序从资产相关账户开始。第二种是暴露场景已经发生:在陌生设备、陌生输入法、远程协助会话里输入过密码,事后就该把它视为可疑,改密同时检查会话与设备授权列表。第三种是平台自己检测到异常,把强制改密当成风控动作推给你,这类改密要照做,但要顺手看清它同时要求你做了什么,不要只完成改密那一步。
需要强调一点:改密不等于接管已被处理。真出现异常时,改密、下线全部会话、检查邮箱转发规则与备用验证方式、必要时冻结提币,是一套连带动作,缺了后半截的改密只是把门锁擦干净。
日常该做的三件替代动作
把「按时换密码」这份力气换成三件更管用的事。第一,确保不同账户不同口令,尤其资产相关的那几个必须唯一;做不到靠人记,就交给密码管理器。第二,凡是支持就开启第二因子,并且优先选择与设备绑定、不依赖短信的方式;把恢复码按上一段说的物理方式存好。第三,学会读泄露通知:真正重要的信息在「涉及哪些字段」「事件时间窗」这两处,只写「我们加强了安全」的公告,参考价值有限。
至于那些仍然强制你九十天一改的平台,照做即可,别把它理解为平台更专业;也别理解为可以偷懒——它替代不了唯一口令和第二因子这两件正事。
本文为安全防御指引,不构成投资建议;指南条款以官方发布版本原文为准。
发表评论
还没有评论,来说两句吧。
评论区为展示样式,提交不会被处理。