Uma boa política de palavras-passe não consiste em impor o maior número possível de regras. O objetivo é tornar os segredos difíceis de adivinhar, únicos e utilizáveis na prática.
O comprimento é muito importante
Uma frase-passe longa e imprevisível pode ser melhor do que uma string curta cheia de substituições previsíveis. Quando o utilizador não precisa de memorizar o segredo, um gerador aleatório é normalmente a solução mais simples e robusta.
Um indicador de robustez continua a ser uma estimativa
Um teste de robustez pode avaliar comprimento e composição, mas nenhum score local conhece todos os dicionários, todas as fugas de credenciais ou o contexto de um atacante.
Uma palavra-passe aparentemente forte que já tenha sido comprometida ou reutilizada em vários serviços continua a ser perigosa.
Evitar regras que pioram o comportamento dos utilizadores
Obrigar a mudanças muito frequentes sem qualquer incidente pode incentivar variantes previsíveis. Exigir sempre maiúscula, número e símbolo não garante grande entropia. Uma política moderna privilegia geralmente comprimento suficiente, bloqueio de segredos comuns ou comprometidos e autenticação multifator quando o risco o justifica.
As regras devem ser explicáveis e proporcionais à sensibilidade da aplicação.
Comprimento, imprevisibilidade e entropia
A robustez depende sobretudo do espaço de pesquisa que um atacante teria de explorar. Acrescentar um carácter realmente aleatório aumenta esse espaço; acrescentar sistematicamente 1! a uma palavra comum aumenta-o muito menos.
Para um segredo gerado e guardado num gestor de palavras-passe, uma string longa e aleatória é ideal. Para um segredo memorizado, uma frase-passe suficientemente longa pode oferecer um bom compromisso entre robustez e facilidade de utilização.
Uma palavra-passe deve sobretudo ser única
A reutilização transforma a compromissão de um serviço num risco para outros. Uma política útil deve, portanto, incentivar gestores de palavras-passe e bloquear, quando a infraestrutura o permite, segredos conhecidos como comprometidos.
Nenhuma pontuação de robustez substitui a unicidade.