- Ang sapilitang pana-panahong pagpapalit ng password ay naghihikayat ng mahinang mga key at nahuhulaang mga pattern, na binabawasan ang aktwal na seguridad.
- Ang mga password ay dapat mahaba, natatangi, at malakas, at binabago lamang kapag may hinala o ebidensya ng kompromiso.
- Ang multi-factor authentication at password managers na ngayon ang mga pangunahing kagamitan para protektahan ang mga account laban sa mga leak at pag-atake.
- Ang kinabukasan ay nakasalalay sa mga sistemang tulad ng mga passkey, na nagbabawas sa pagdepende sa mga tradisyonal na password at sa mga problema ng pagnanakaw at muling paggamit nito.

Sa loob ng maraming taon, naririnig natin na ang responsableng bagay na dapat gawin ay ang madalas na pagpapalit ng ating mga password , halos parang paghahain ng ating mga buwis: ito ay sapilitan. Ngunit sa mga nakaraang taon, ang mga nangungunang organisasyon ng cybersecurity, tulad ng US National Institute of Standards and Technology (NIST) , ay ganap na binago ang rekomendasyong ito at nakarating sa isang kapansin-pansing konklusyon: ang pagpilit sa madalas na pagpapalit ng password ay karaniwang nagpapalala sa seguridad sa halip na mapabuti ito.
Ang pagbabagong ito sa pamamaraan ay sinusuportahan ng datos mula sa malawakang paglabag sa kredensyal, mga pag-aaral sa pag-uugali ng gumagamit, at ang praktikal na karanasan ng mga kumpanya at unibersidad. Sa kasalukuyan, ang umiiral na rekomendasyon ay ang pagpapanatili ng matibay, mahahaba, at natatanging mga password , palitan lamang ang mga ito kapag may hinala o ebidensya ng kompromiso, at umasa sa mga tool tulad ng multi-factor authentication (MFA) at mga password manager upang maiwasan ang pagkadismaya sa pagsasaulo ng mga imposibleng password.
Nilinaw ng NIST, na nagtatakda ng mga teknikal na pamantayan para sa mga ahensya ng gobyerno ng Estados Unidos at nagsisilbing benchmark para sa mga kumpanya sa buong mundo, sa gabay nito na SP 800-63-4 na hindi dapat hilingin sa mga gumagamit na pana-panahong i-renew ang kanilang mga password kung walang ebidensya ng paglabag sa seguridad. Ito ay isang radikal na pagbabago mula sa tradisyonal na patakaran na "baguhin ito bawat 30/60/90 araw".
Ipinapaliwanag ng pampublikong burador ng mga alituntuning ito na, kapag ang isang password ay napili nang tama (ito ay mahaba, random at kakaiba), ang pagpilit sa mga pagbabago bawat isa o tatlong buwan ay nagbabawas sa seguridad : ang pasanin ng pag-alala sa mga bagong password ay nagtutulak sa mga tao na gawing simple, muling gamitin ang mga ito o maglapat ng mga nahuhulaang pattern, na siyang eksaktong sinasamantala ng mga umaatake.
Nakasaad sa mga kasalukuyang rekomendasyon na ang mga service provider at identity verifier ay hindi dapat magpataw ng mga pana-panahong pag-expire ng password . Sa halip, obligado silang magpatupad ng agarang pagbabago kapag may mga palatandaan na nakompromiso ang authenticator, halimbawa, kasunod ng paglabag sa data, kahina-hinalang pag-access, o ang presensya ng password sa mga leaked database.
Bukod pa rito, kinukuwestiyon ng NIST ang iba pang tradisyonal na mga kinakailangan, tulad ng mahigpit na mga panuntunan sa komposisyon (pagpilit ng paghahalo ng malalaking titik, numero, at simbolo) o ang mga kilalang tanong sa seguridad tulad ng "pangalan ng iyong unang alagang hayop." Ipinapakita ng ebidensya na ang mga panuntunang ito ay nagiging sanhi ng mga gumagamit na kumilos sa mga paraan na lubos na nahuhulaan, na bumubuo ng mga password tulad ng Password2023, Password2024, o Password1!, na isang regalo sa mga umaatake.
Ang pagsusuri sa napakalaking database ng mga ninakaw na password ay nagpapakita na ang aktwal na benepisyo ng mga klasikong patakarang ito ay mas kaunti kaysa sa inaakala noon , habang ang negatibong epekto sa usability at memorability ay napakalaki. Sa madaling salita: ang mga tao ay naghahanap ng mga madaling shortcut, at ang mga shortcut na iyon ay halos palaging tumutugma.
Paano nga ba talaga nakompromiso ang iyong mga password ngayon
Magpalit ka man ng password kada tatlong buwan o hindi, ang iyong mga account ay maaaring ma-hack dahil sa paraan ng pagkuha ng mga ito ng mga cybercriminal . Ang pagnanakaw ay karaniwang hindi nangyayari sa pamamagitan ng isang mahimalang paghula ng iyong password, kundi sa pamamagitan ng ilang napaka-espesipiko at kilalang mga pamamaraan.
Isa sa mga pinakakaraniwang paraan ay sa pamamagitan ng malawakang pagtagas ng datos mula sa mga online na serbisyo. Ang mga social network, forum, gaming platform, e-commerce site, at cloud provider ay dumaranas ng mga paglabag sa seguridad na naglalantad ng milyun-milyong kombinasyon ng username at password, minsan ay hindi pa naka-encrypt o may mga sirang algorithm. Ang mga database na ito ay nauuwi sa muling pagbebenta sa mga hacking forum at sa dark web.
Isa pang klasikong dahilan ay mahina o masyadong karaniwan ang iyong password . Ang mga listahan ng mga pinakaginagamit na password sa mga bansang tulad ng Spain ay nagpapakita ng mga talagang hindi kanais-nais tulad ng "admin", "123456", "000000", "password", o mga halatang pangalan at lungsod tulad ng "carl0s" o "barcelona". Ang ganitong uri ng mga kumbinasyon ay maaaring mabasag nang wala pang isang segundo gamit ang mga automated brute-force tool.
Mayroon ding mga pag-atake gamit ang phishing at social engineering , kung saan niloloko ka ng isang attacker na ilagay ang iyong password sa isang pekeng website na ginagaya ang iyong bangko, email, o social media site. Minsan, ito ay sinamahan ng keylogger malware, na nagtatala ng mga keystroke upang makuha ang anumang mga kredensyal na iyong ipinasok.
Panghuli, hindi natin dapat kalimutan ang mga kahinaan sa software at hardware . Mga lumang sistema, mga router na may lumang firmware, mga application na may mga depekto sa seguridad—lahat ng ito ay maaaring magpahintulot sa isang ikatlong partido na ma-access ang iyong mga nakaimbak na password o kahit na baguhin ang mga ito at harangan ang iyong lehitimong access. Kaya naman iginigiit ng mga eksperto na panatilihing napapanahon ang mga sistema at device.
Bakit maaaring masamang ideya ang pagpapalit nito "kung sakali"
Sa kontekstong ito, maraming gumagamit ang nagpapalagay na ang madalas na pagpapalit ng kanilang password ay isang uri ng pangkalahatang hakbang sa seguridad. Gayunpaman, parehong sumasang-ayon ang NIST at mga pag-aaral mula sa mga unibersidad tulad ng Carnegie Mellon na ang madalas at hindi makatwirang pagpapalit ng password ay nagpapataas ng panganib ng malisyosong aktibidad.
Kapag pinipilit ka ng isang sistema na palitan ang iyong mga password nang tuluy-tuloy, karamihan sa mga tao ay humihinto sa pag-iisip tungkol dito nang labis at naglalapat ng maliliit at walang kabuluhang mga pagbabago : pagdaragdag o pagpapalaki ng isang numero sa dulo, pagpapalit ng taon, pagpapalit ng isang halatang simbolo... eksakto ang mga pattern na mayroon na ang mga umaatake sa kanilang mga diksyunaryo.
Bukod pa rito, ang abala ng mga pagbabagong ito ay nagtutulak sa mga tao na gumamit ng mas maikli at mas simpleng mga password , o kahit na muling gamitin ang parehong password sa iba't ibang serbisyo na may kaunting mga pagkakaiba-iba. Kung ang isang umaatake ay makompromiso ang isa sa mga account na ito, magkakaroon sila ng napakalinaw na mga palatandaan para sa iba, na magpaparami sa potensyal na pinsala.
Itinuturo ng maraming eksperto na kung ilalaan ng mga kumpanya ang oras at perang ginugugol sa pagpilit ng quarterly na pagbabago ng password sa pagsasanay sa mga user kung paano lumikha ng malakas at natatanging mga password , at pag-deploy ng mga password manager at two-step verification, mas malaki ang magiging tunay na pagpapabuti sa seguridad.
Kahit ang mga kompanya ng seguridad ay kinikilala na, kung walang ebidensya ng paglabag sa datos , ang regular na pagpapalit ng iyong password ay hindi ginagawang mas ligtas ito. Sa katunayan, maaari itong lumikha ng maling pakiramdam ng seguridad habang ang iba pang mas malubhang kahinaan ay nananatili, tulad ng muling paggamit ng parehong password sa maraming site o hindi pagpapagana ng MFA.
Kailan mo dapat baguhin ang iyong password nang walang pag-aalinlangan?
Bagama't hindi na magandang gawain ang sapilitang pagpapalit ng password, hindi ibig sabihin nito na dapat mo itong gamitin sa parehong password kahit ano pa man. May mga sitwasyon kung saan mahalaga ang pagbabago nito agad upang mabawasan ang panganib.
Kung ang isang kumpanya kung saan mayroon kang account ay mag-aanunsyo ng paglabag sa datos , ang matalinong gawin ay i-update ang iyong password para sa serbisyong iyon sa lalong madaling panahon, at para rin sa anumang iba pang mga account kung saan maaari mo itong muling ginagamit (kung nagawa mo na ito). Minsan, inaabot ng ilang linggo bago maiulat ang mga paglabag na ito, kaya ang mga tool o serbisyo sa pagsubaybay sa dark web tulad ng "Have I Been Pwned" ay makakatulong sa iyo na matukoy nang mas maaga kung ang iyong email address ay lumalabas sa isang leaked list.
Isa pang malinaw na babala ay ang mga hindi hinihinging pagtatangka sa pag-login o pagpapalit ng password . Kung makatanggap ka ng mga lehitimong email na nagtatanong ng "Humiling ka na ba ng pag-reset ng password?" o mga alerto sa pag-login mula sa mga hindi pamilyar na lokasyon o device, dapat mong palitan agad ang iyong password sa pamamagitan ng pag-log in mismo sa serbisyo (nang hindi nagki-click sa mga kahina-hinalang link) at paganahin ang MFA kung hindi mo pa nagagawa.
Kung pinaghihinalaan mong nahawahan ng malware ang iyong device , dapat mo ring palitan ang iyong mga password, ngunit pagkatapos lamang linisin ang iyong device. Walang saysay ang pagpapalit ng mga password kung nakikita pa rin ng attacker ang lahat ng iyong tina-type. Kapag na-disinfect na ang system, dapat mong i-update ang mga credential para sa mga mahahalagang serbisyo (email, banking, social media, cloud storage, atbp.).
Kung ang isa sa iyong mga account ay malinaw na na -hack (may mga mensaheng lumalabas na hindi mo naipadala, mga biniling hindi mo ginawa, mga kakaibang pagbabago sa profile), lahat ng account na may parehong password o mga katulad na baryasyon ay dapat ituring na nakompromiso, at dapat palitan agad ang kanilang mga password.
Sa mga kapaligirang pangkorporasyon, para sa mga account ng administrator o partikular na sensitibong mga sistema, maraming organisasyon ang pinipili pa ring i-rotate ang mga privileged credential nang may ilang dalas, ngunit ginagawa nila ito sa isang awtomatikong paraan at sa pamamagitan ng pagbuo ng malalakas na random na password, upang maiwasan ang mga pagkakamali ng tao na nauugnay sa mga manu-manong pagbabago.
Ano ang isang ligtas na password ngayon (at ano ang hindi)
Ang password ay isang hanay lamang ng mga karakter na nagbibigay sa iyo ng access sa pribadong impormasyon o mahahalagang mapagkukunan: email, social media, online banking, control panel ng iyong website, VPN ng iyong kumpanya, mga mobile device, atbp. Ang katotohanan na ito lamang ang hadlang sa pagitan ng iyong digital na buhay at ng isang umaatake ay dapat na sapat na dahilan upang seryosohin ito.
Matagal nang pinaninindigan ng mga eksperto na ang isang mahusay na password ay dapat mahaba, kumplikado, at kakaiba . Ayon sa kaugalian, nangangahulugan ito ng hindi bababa sa walong karakter, na pinagsasama ang malalaki at maliliit na letra, numero, at simbolo, at iniiwasan ang mga salita sa diksyunaryo o personal na impormasyon (mga petsa, pangalan, plaka ng sasakyan, atbp.).
Mas binibigyang-diin pa ng mga pinakabagong alituntunin ng NIST ang haba: inirerekomenda nila ang paghingi ng kahit 8 karakter , ngunit itinuturing na kanais-nais na itaas ang pamantayan sa 15 o higit pa , na nagpapahintulot ng hanggang 64 na karakter. Kung mas mahaba ang parirala, mas mahirap itong malampasan gamit ang mga awtomatikong pag-atake, basta't hindi ito isang nahuhulaang parirala.
Isang magandang estratehiya para sa mga tao ang paggamit ng mga passphrase : mga pagkakasunud-sunod ng mga random na salita na hinaluan ng mga simbolo at malalaking titik, na madaling tandaan ngunit napakahirap para sa isang computer na mabasag. Ang mga halimbawa tulad ng "Mars-Whale-Near4-Melted" o "Minute.Truck.Where2.Attempt" ay nag-aalok ng napakataas na entropy nang hindi umaasa sa mga tipikal na pattern.
Ang dapat mong iwasan ay ang mga password na lumalabas taon-taon kasama ng mga pinakaginagamit: "123456", "password", "qwerty", "111111", "admin" , mga halatang kombinasyon ng keyboard, mga iisang salita, mga pagkakasunod-sunod ng numero o key batay sa impormasyong maaaring makuha ng sinuman mula sa iyong mga social network (pangalan ng partner, football team, petsa ng kapanganakan...).
Gayundin kahalaga na ang bawat serbisyo ay gumagamit ng iba't ibang password . Ang muling paggamit ng parehong password para sa email, social media, pagbabangko, at pamimili ay parang paggamit ng parehong susi para sa iyong bahay, kotse, at ligtas, at pagkatapos ay nag-iiwan ng kopya sa doormat. Kung ang isa sa mga website na iyon ay na-invade, maaaring subukan ng isang attacker ang kumbinasyong iyon sa lahat ng iba pang sikat na serbisyo.
Multi-factor authentication, mga tagapamahala ng password at mga passkey
Ang isa pang pangunahing aspeto ng pagbabagong ito ng paradigma ay ang paglayo sa pag-asa lamang sa iisang password, gaano man ito katibay. Sa kasalukuyan, itinuturing na mahalagang dagdagan ang mga password ng multi-factor authentication (MFA) tuwing pinahihintulutan ito ng serbisyo.
Nagdaragdag ang MFA ng pangalawang patunay ng pagkakakilanlan, na maaaring isang bagay na alam mo (iyong password), isang bagay na mayroon ka (mobile phone, pisikal na token, code app), o isang bagay na ikaw mismo (fingerprint, mukha, iris). Sa ganitong paraan, kahit na may nakawin ang iyong password, mas magiging mahirap para sa kanila na makakuha ng access nang wala ang pangalawang salik na ito.
Ang pagpapagana ng MFA para sa email, social media, online banking, mga serbisyo sa cloud, o remote work access ay humahadlang sa maraming awtomatikong pag-atake na umaasa sa mga ninakaw o mahihinang password. Kahit na lumitaw ang iyong password sa isang data breach, makakaharap pa rin ng attacker ang isang karagdagang hadlang na mahirap malampasan.
Para matugunan ang problema ng pag-alala sa dose-dosenang mahahabang at natatanging password, inirerekomenda ng mga eksperto ang paggamit ng password manager . Ang mga tool na ito ay bumubuo ng mga lubos na kumplikado at random na password, iniimbak ang mga ito nang naka-encrypt sa isang ligtas na vault, at pinupunan ang mga ito para sa iyo kapag nag-log in ka. Ang kailangan mo lang gawin ay protektahan ang isang malakas na master password at, kung maaari, paganahin ang MFA (Multi-Factor Authentication).
Ang isang mahusay na password manager ay pumipigil sa mga mapanganib na gawain tulad ng pagsulat ng mga password sa papel, sa mga hindi naka-encrypt na spreadsheet, o sa mga tala sa iyong telepono, o basta pagpapahintulot sa iyong browser na i-save ang mga ito. Hinihikayat ka rin nitong gumamit ng mas mahahabang password kaysa sa kaya mong tandaan nang mag-isa, na nagpapabuti sa iyong resistensya sa mga pag-atake.
Samantala, ang mga passkey, o access key , ay lalong nagiging popular. Ang mga modernong alternatibo sa mga tradisyonal na password ay batay sa public-key cryptography. Ang mga passkey ay nakaimbak sa device o sa isang compatible na manager at nagbibigay-daan sa mga user na mag-log in gamit ang fingerprint, facial recognition, o lokal na PIN, nang hindi nagpapadala ng reusable password sa server.
Sinusuportahan na ng mga higanteng kompanya tulad ng Google, Apple, Microsoft, Amazon, PayPal, at GitHub ang mga passkey, at mahigit isang daang website at app ang sumasali rito. Bagama't hindi mawawala ang mga password sa isang iglap, ang hinaharap ay tumutukoy sa mga sistemang walang password na magpapagaan sa marami sa mga kasalukuyang problema ng pagnanakaw at muling paggamit.
Mahusay na kasanayan sa seguridad ng password para sa pang-araw-araw na buhay
Higit pa sa debate tungkol sa expiration, ang iyong layunin ay dapat na mabawasan ang mga atakeng maaaring lumitaw sa iyong mga password. Kabilang dito ang pagsasama-sama ng ilang simpleng pinakamahusay na kasanayan na madaling ipatupad kung gagawin nang may pag-iingat.
Una, mangakong hindi muling gagamitin ang parehong password para sa higit sa isang account , lalo na para sa mga mahahalagang serbisyo tulad ng email, pagbabangko, mga online store na may naka-save na credit card, at mga account sa trabaho. Kung ginagamit mo na ito muli, gawing prayoridad ang pagpapalit ng mga password na iyon at panatilihing hiwalay ang mga ito gamit ang isang password manager.
Kapag nag-a-update ng password, iwasan ang "panloloko" sa pamamagitan ng pagbabago lamang ng isang karakter (pagdaragdag ng numero sa dulo, pagpapalit ng letra ng katulad na simbolo, atbp.). Alam na alam ng mga cybercriminal ang mga pattern na ito, at karaniwang isinasama ang mga ito sa mga attack tool.
Isaalang-alang ang paggamit ng mahahabang passphrase para sa mga account na gusto mong tandaan (halimbawa, ang iyong master password para sa iyong account manager). Pagsamahin ang ilang tila hindi magkakaugnay na salita, maglagay ng malalaking titik sa mga posisyon na hindi gaanong halata, at magdagdag ng numero o simbolo sa pagitan para mas maging kumplikado ang mga ito.
Kapag hindi mo kailangang kabisaduhin ang iyong password dahil gumagamit ka ng password manager, samantalahin ang mga password at passphrase generator nito . Awtomatiko itong lumilikha ng mga random na string tulad ng "3>ZfrT61(9#X;?Kdk4FQ" o mga kumplikadong parirala at iniimbak ang mga ito sa iyong vault. Ang mahalaga rito ay hindi ang kakayahang bigkasin ang mga ito mula sa memorya kundi ang pagtiyak na walang ibang makakahula sa mga ito.
Sa praktikal na antas, iwasan ang anumang paraan ng pag-iimbak ng mga password sa simpleng teksto sa iyong computer o mobile device, maging sa mga tala, maluwag na dokumento, larawan ng mga sticky note, o mga email na ipinapadala mo sa iyong sarili. Anumang malware, pagnanakaw ng device, o hindi awtorisadong pisikal na pag-access ay gagawing kayamanan ang lahat ng iyon para sa isang umaatake.
Panghuli, ugaliing regular na suriin kung ang iyong mga account ay lumitaw sa mga kilalang paglabag sa datos, gamit ang mga serbisyo sa pagtukoy ng paglabag o ang mga tampok ng seguridad ng iyong sariling password manager o browser. Kung matuklasan mong nalantad ang isang password, dapat mo itong palitan nang walang pag-aalinlangan.
Sa isang mundo kung saan bilyun-bilyon ang bilang ng mga paglabag sa datos at umuusbong ang mga alternatibo tulad ng MFA at mga passkey, ang panalong estratehiya ay hindi na tungkol sa patuloy na pagpapalit ng mga password, kundi tungkol sa pagbuo ng isang matatag at mapapamahalaang ecosystem ng pag-access : mahahaba at natatanging mga password, multi-factor authentication, mga tool na nagpapadali sa pamamahala, at atensyon sa mga senyales ng tunay na kompromiso. Kung aayusin mo ang iyong mga gawi sa direksyong ito, mas mapoprotektahan ang iyong mga account kahit na hindi mo matandaan kung kailan mo huling binago ang iyong password "sa kalendaryo."