Cada vez que se produce un ataque hacker, inmediatamente los due?os de la web o plataforma de servicios emiten el mismo mensaje se?al芍ndonos que debemos cambiar de contrase?a. Y de hecho hay muchos expertos en seguridad que recomiendan que modifiquemos el password a menudo, ya que de esa forma ser芍 m芍s dif赤cil para un hacker rastrearnos y piratearnos el sistema. Pero, ?es esto verdad? Seg迆n se?al車 Lorrie Cranor, ex-profesora en la Universidad Carnegie Mellon y jefe de tecnolog赤a en la FTC, la Comisi車n Federal de Comercio de los EEUU, es lo peor.
Cada 60 d赤as
Cranor se sorprendi車 al ver en 2016 un tweet de la FTC que animaba a cambiar las contrase?as "a menudo, haci谷ndolas largas, fuertes y 迆nicas". Para Cranor, experta en seguridad, esto no era un buen consejo, y se sumaba al hecho de que los seis passwords del gobierno que usaba deb赤a cambiarlos cada 60 d赤as. Cuando acudi車 a sus superiores de la FTC para informarles que esta pr芍ctica empeoraba la seguridad, ellos le pidieron que probara su teor赤a. Y la experta se bas車 en un estudio publicado en 2010 de investigadores de la Universidad de Carolina del Norte para ello.
La base del estudio hab赤a sido pedir a 10.000 participantes entre estudiantes, trabajadores y personal facultativo de la Universidad que cada tres meses cambiasen todas sus contrase?as. El resultado de la prueba arrojaba la conclusi車n de que las nuevas contrase?as en muchos casos eran en realidad leves modificaciones de las contrase?as anteriores, como por ejemplo cambiar una letra min迆scula por una may迆scula
tarheels#1 > tArheels#1 > taRheels#1
O sustituir el d赤gito por otro nuevo que en realidad es tambi谷n el siguiente en la sucesi車n num谷rica, lo que muestra un patr車n en cuanto a crear un password nuevo partiendo de cambios m赤nimos en uno viejo:
tarheels#1 > tarheels#2 > tarheels#3
Algoritmos de cambio
Con estos resultados, los investigadores de ese estudio crearon algoritmos que fueron capaces de prevenir cambios en las contrase?as, y de esta moda simular lo sencillo que era piratear las contrase?as usando estos algoritmos. Con un ordenador normal pudieron piratear un 17% de los passwords de los 10.000 usuarios en menos de 5 intentos, y con una supercomputadora crackearon el 41% de las contrase?as en menos de 3 segundos.
Junto con este estudio y la opini車n de la experta de la FTC, otras organizaciones y agencias han publicado conclusiones sobre el hecho de que cambiar a menudo los passwords es algo tan inefectivo como contraproducente para el fin 迆ltimo de las contrase?as, dado que el usuario tiende a 'reciclar' viejos passwords para obtener nuevos, sobre todo cuando se lo piden tras un ataque o, como en el caso de estos organismos americanos, cada cierto tiempo.