การฝึกฝนนี้ซึ่งไม่ได้ไร้ประโยชน์โดยสิ้นเชิงนั้นมีความสำคัญมากมานานแล้ว การถกเถียงกันในเรื่องนโยบายนี้เป็นสิ่งที่ต่อต้านได้จริงเพราะมันเบี่ยงเบนความสนใจจากภัยคุกคามในปัจจุบันที่มีความร้ายแรงมากกว่า
พิจารณา:
หากคุณใช้ Windows / AD และบัญชีไม่มีช่องทำเครื่องหมายสำหรับ "บัญชีมีความละเอียดอ่อนและไม่สามารถมอบหมาย" บัญชีนั้นสามารถใช้ผ่านการรับบทบาทโดยไม่ต้องมีรหัสผ่าน รหัสการทำเช่นนี้เล็กน้อย
ถ้าเวิร์กสเตชัน windows ของบุคคลนั้นถูกโจมตีจากความเสี่ยงด้านความปลอดภัยโทเค็นความปลอดภัยของ windows ในหน่วยความจำสามารถใช้เพื่อเข้าถึงคอมพิวเตอร์เครื่องอื่นได้ อีกครั้งไม่จำเป็นต้องใช้รหัสผ่าน
วิธีที่สองนั้นคือเหตุผลที่คุณควรเข้าถึงเซิร์ฟเวอร์โดยใช้บัญชีที่แตกต่างจากบัญชีผู้ใช้ทั่วไปประจำวันของคุณเท่านั้น นอกจากนี้โปรดทราบว่าสถานการณ์ทั้งสองนั้นเอาชนะได้อย่างสมบูรณ์แม้กระทั่งกลไกการตรวจสอบสิทธิ์แบบสองปัจจัยที่แข็งแกร่งที่สุด
สิ่งที่ดีที่สุดที่อาจเกิดขึ้นเกี่ยวกับความปลอดภัยของรหัสผ่านคือการหยุดการโต้วาทีและมุ่งเน้นไปที่ภัยคุกคามร่วมสมัยและจริงจังมากขึ้น
ข้อมูลมากกว่านี้:
ตรวจสอบการนำเสนอของลุคเจนนิงส์ "โทเค็นเดียวที่จะปกครองพวกเขาทั้งหมด":
http://eusecwest.com/esw08/esw08-jennings.pdf
Insomnia Shell - ตัวอย่างของรหัสที่จำเป็นในการประนีประนอมโทเค็นบนเซิร์ฟเวอร์ ASP.Net:
http://www.insomniasec.com/releases/tools
วิธีการ: ใช้การเปลี่ยนโพรโทคอลและการมอบหมายที่มีข้อ จำกัด ใน ASP.NET 2.0
http://msdn.microsoft.com/en-us/library/ms998355.aspx
ค้นหา "ไม่มีรหัสผ่าน"