15 años después, el primer promotor del cambio constante de contraseñas y el uso de caracteres especiales ha cambiado completamente de opinión. Después de todo, en el caso de las contraseñas, el tamaño sí es lo más importante.
Bill Burr fue el hombre que escribió el documento sobre gestión de contraseñas que extendió la creencia de que usar una combinación de caracteres especiales, números y letras para crear palabras como "Pa55word!1" era la práctica más segura. Ahora está arrepentido de haber aconsejado eso.
En aquel entonces Burr trabajaba en el Instituto Nacional de Normas y Tecnología de los Estados Unidos. El documento que creó se convirtió básicamente en la guía de agencias federales, universidades y empresas a la hora de seguir ciertas reglas para crear contraseñas.
Burr recomendaba cosas como cambiar el password cada 90 días, y combinar números, letras, símbolos, mayúsculas y minúsculas. Ahora que está retirado y tiene 72 años, dice que ninguna de esas reglas mantienen fuera a los hackers.
En el caso de cambiar constantemente de contraseña, la mayoría de la gente hace cambios simlpes que son fáciles de adivinar, simplemente porque serán fáciles de recordar. Cambiar de algo como Pa55word!1 a Pa55word!2 es prácticamente inútil.
Entonces, ¿qué se recomienda ahora?
El documento que escribiera Burr ha sido revisado y reescrito casi completamente desde cero. La recomendación de cambiar de contraseña constantemente y el requerimiento de caracteres especiales han sido tirados a la basura. Estas reglas tienen en realidad un impacto negativo en la usabilidad, principalmente porque la gente se olvida de la nueva contraseña.
Lo ideal es crear frases largas y fáciles de recordar en lugar de una combinación loca de caracteres. Y, solo debes cambiar tu contraseña si hay indicios de que ha sido robada. Por ejemplo, si quien te ofrece determinado servicio anuncia alguna fuga de datos, o te enteras de que tu email o alguna cuenta online han sido comprometidos.
El consenso parece ser que utilizar una serie de cuatro palabras puede ser más difícil de descifrar que usar una sola palabra creada con un montón de símbolos, números y letras. Mientras más larga es la contraseña, más difícil es de romper, sin importar que sea una frase simple.
Vía | The Wall Street Journal
En Genbeta | Cómo utilizar la nemotecnia para crear y recordar contraseñas complejas y seguras
Ver 21 comentarios
21 comentarios
sagnus
"Mientras más larga es la contraseña, más difícil es de romper, sin importar que sea una frase simple."
Teniendo en cuenta que los programas para romper una contraseña por fuerza bruta suelen utilizar diccionarios con palabras comunes de distintos idiomas, yo no apostaría por pone una frase larguísima construida con palabras simples.
Una contraseña a base de caracteres especiales variados podría asegurar que de verdad fuese necesario hacer fuerza bruta a base de miles de millones de pruebas, incluso calcular con cierta certeza cuanto podría tardar (aunque solo sea en intentos), y con cuánta probabilidad, el romper esa contraseña. Pero si pones palabras comunes o combinaciones típicas (12345) podría romperse en los primeros intentos.
miltonmunoz
Yo me quedo con la recomendacion de Snowden: partir de una frase que caresca por completo de sentido y formar una contraseña utilizando las primeras iniciales de cada palabra, por ejemplo, con la frase: "Nicolas Maduro es un lider muy amado por su pueblo" se puede formar la contraseña "NMeuLmApsP", alternando en mayusculas las iniciales de las palabras mas importantes de la frase, si a esto se le agrega unos simbolos al inicio y al final se obtiene una contraseña robusta y facil de recordar.
Manuel
Hoy en día no renta romper una contraseña, renta mas saltársela con alguna vulnerabilidad.
Esto no quiere decir que no haya que cambiarlas cada cierto tiempo y activar segundos factores de autenticación, como el inicio de sesión en dos pasos o usar un latch.
rainbowten
Mazo, tío.
maulago
Yo cambio mis contraseñas cada 6 meses y hace dos años me topé con que Hotmail no aceptaba mas de 11 caracteres. ¿Será que ya permita mas? para el caso de servicios que tengan un máximo definido de caracteres, pues no tiene caso.