Bof, pas moins qu'un mot de passe valable un an ou plus, tout dépend de la racine de son mot de passe. Si elle est solide, peu importe que le voisin fasse la même chose avec une racine différente, ça n'est pas de savoir que la partie finale du mdp est incrémentée qui le fait plus facile à craquer.
Ça me fait marrer cette manie de périmer un mdp comme si c'était un yaourt, on dirait que plus on l'utilise plus il s'use, jusqu'à ce qu'on parvienne à la trame textile, et qu'il faille le changer avant qu'on en arrive à ce point.
Un mdp craqué, si c'est dans un environnement sensible, sera utilisé par le pirate le plus vite possible avant justement qu'il puisse être changé, le risque est donc plus lié à la faiblesse du mdp ou à la sécurité de l'environnement qu'à l'âge du mdp. Le fait de le changer régulièrement pousse au contraire les gens à avoir tendance à le noter sur un papier dans son portefeuille, dans un tiroir du bureau ou sous l'ordi. La pratique saine qui serait de le garder dans un gestionnaire de mdp implique qu'il faille rentrer le mdp du gestionnaire assez souvent (soit une fois par séance et on le laisse ouvert durant la session, ce qui est un risque, soit toutes les x minutes), et beaucoup d'employés peuvent être du coup réticents à l'utiliser (le gestionnaire). De plus, si c'est pour ouvrir une session, le gestionnaire de mdp est hors de question.
C'est sûr que si un pirate a gagné un accès et qu'il l'utilise silencieusement, alors le changement de mdp limite cet accès dans le temps, mais est-ce que cet avantage qui concerne un évènement peu probable compense les risques cités ci-dessus ? D'ailleurs, un outil d'analyse automatique des logs, si c'est un environnement sensible, pourrait localiser des anomalies et faire durer la faille moins longtemps.
[^] # Re: Expiration des mots de passe
Posté par sebas . En réponse au lien Recommandations [de l'ANSSI] relatives à l’authentification multifacteur et aux mots de passe. Évalué à 3. Dernière modification le 13 octobre 2021 à 14:02.
Bof, pas moins qu'un mot de passe valable un an ou plus, tout dépend de la racine de son mot de passe. Si elle est solide, peu importe que le voisin fasse la même chose avec une racine différente, ça n'est pas de savoir que la partie finale du mdp est incrémentée qui le fait plus facile à craquer.
Ça me fait marrer cette manie de périmer un mdp comme si c'était un yaourt, on dirait que plus on l'utilise plus il s'use, jusqu'à ce qu'on parvienne à la trame textile, et qu'il faille le changer avant qu'on en arrive à ce point.
Un mdp craqué, si c'est dans un environnement sensible, sera utilisé par le pirate le plus vite possible avant justement qu'il puisse être changé, le risque est donc plus lié à la faiblesse du mdp ou à la sécurité de l'environnement qu'à l'âge du mdp. Le fait de le changer régulièrement pousse au contraire les gens à avoir tendance à le noter sur un papier dans son portefeuille, dans un tiroir du bureau ou sous l'ordi. La pratique saine qui serait de le garder dans un gestionnaire de mdp implique qu'il faille rentrer le mdp du gestionnaire assez souvent (soit une fois par séance et on le laisse ouvert durant la session, ce qui est un risque, soit toutes les x minutes), et beaucoup d'employés peuvent être du coup réticents à l'utiliser (le gestionnaire). De plus, si c'est pour ouvrir une session, le gestionnaire de mdp est hors de question.
C'est sûr que si un pirate a gagné un accès et qu'il l'utilise silencieusement, alors le changement de mdp limite cet accès dans le temps, mais est-ce que cet avantage qui concerne un évènement peu probable compense les risques cités ci-dessus ? D'ailleurs, un outil d'analyse automatique des logs, si c'est un environnement sensible, pourrait localiser des anomalies et faire durer la faille moins longtemps.