Icono del sitio Blog de Oscar Padial

Adiós a la caducidad de contraseñas

Caducidad contraseñas

Esta semana leí un artículo respecto de la caducidad de contraseñas, donde indicaban que Microsoft va a dejar de forzar a sus usuarios a cambiar la contraseña.

Yo también pienso que este sistema no tiene la eficacia que en principio podría pensarse.

Una vez, después de pasar una de mis primeras auditorias, pensé en habilitar la complejidad de contraseñas.

Rápidamente me dí cuenta que conseguí el efecto contrario al buscado. Los usuarios acababan apuntando su contraseña en un post-it y guardándola bajo el teclado.

Entonces, de que me sirve la complejidad?

Por norma general la obligación del cambio y caducidad de contraseña acaba por generar que el usuario se aprenda un patrón y lo utilice siempre, incorporando pequeñas variaciones cada vez que debe cambiarla.

Os suena marzo2019, 123456, 123123, admin2019 …?

No presenta esto el efecto contrario al buscado? si un atacante descubriese nuestro patrón sería muy fácil para él acceder a nuestras cuentas.

La solución, como ya os he comentado en este blog pasa por:

Salir de la versión móvil