Das Grundproblem ist, dass Passwörter als Sicherheitsmechanismus stinken.
Wenn Sie Leute bitten, sie häufig zu ändern, schreiben sie sie auf. Wenn Sie sie auffordern, 30-Buchstaben-Passwörter mit mindestens 3 Ziffern, 4 Großbuchstaben und einem Steuerzeichen zu verwenden, vergessen sie sie oder schreiben sie auf oder tun andere dumme Dinge. Wenn sie einfach sind, verwenden Benutzer ein dummes Passwort wie bunny7 oder Bunny7. Und sie verwenden für alles das gleiche falsche Passwort, einschließlich ihres Pornokontos und ihres Hotmail-Kontos.
Ich mag Tools wie Mobile OTP , mit denen Benutzer ihr Handy als Zwei-Faktor-Authentifizierungs-Tool verwenden können.
Langfristig ist es wahrscheinlich, dass wir in einer Welt mit verschlüsselten Zertifikaten als Mechanismus zur Benutzeridentifizierung landen werden. Dinge wie OpenID und CAS vereinfachen die Benutzerauthentifizierung und ermöglichen eine bequeme Einzelanmeldung.
Langfristig ist es am besten, die Anzahl der Benutzer zu reduzieren, die Anmeldeinformationen ausstellen müssen. Entfernen Sie das Kennwort "HR" und das Kennwort "Arbeitszeitblatt" sowie das Kennwort "CRM". Vereinheitlichen Sie sie zu einer gemeinsamen Authentifizierungsinfrastruktur, bei der Benutzer ihre Anmeldeinformationen einmalig eingeben müssen. Dann lassen Sie sie so etwas wie MobileOTP oder eine RSA SecurID verwenden , die eine Zwei-Faktor-Authentifizierung verwendet.
Kurzfristig werden Passwortrichtlinien das Thema religiöser Kriege sein. Tun Sie einfach, was Ihr Chef von Ihnen verlangt, und wenn Sie der Chef sind, entscheiden Sie anhand Ihrer Benutzerbasis und des erwarteten Sicherheitsprofils.
Viel Glück!