«Mínimo de oito caracteres, pelo menos uma letra maiúscula, um número, um símbolo especial e sem espaços». Este é um exemplo das clássicas restrições que muitos sites impõem na hora de criar senhas, e sua origem é o documento «NIST Special Publication 800-63 Appendix A.» escrito por Bill Burr em 2003. Quatorze anos depois, a segurança da informação mudou muito, e Burr reconhece que suas regras só complicaram a vida dos usuários, por isso decidiu se desculpar publicamente.

Bill Burr: o criador das famosas «regras para senhas» se desculpa
Senhas

A origem das regras

Nossa recomendação de usar gerenciadores de senhas permanece intacta. Seus geradores internos são capazes de criar combinações muito mais complexas do que podemos imaginar, e a melhor parte é que não precisamos lembrá-las. No entanto, o verdadeiro problema para os responsáveis pela segurança é aquele grupo de usuários que, além de não adotar um gerenciador, também usa senhas muito fracas. Em 2003, o NIST americano publicou um documento conhecido como «NIST Special Publication 800-63. Appendix A.» que passou por várias modificações, mas cuja versão original foi escrita por um administrador do instituto chamado Bill Burr.

Bill Burr: o criador das famosas «regras para senhas» se desculpa
Esses limites são contraproducentes: o usuário os cumpre com um esforço mínimo, e o resultado é uma senha insegura

O texto de Burr define os requisitos para a criação de uma senha segura, que basicamente impõem o uso de letras maiúsculas, símbolos e números, além de sua troca a cada 90 dias. Esses requisitos foram adotados por milhões de serviços e portais na web e, na verdade, não desapareceram. Suas intenções eram boas, mas quatorze anos depois Burr chegou à conclusão de que entregou informações incorretas. Os usuários encontraram sérias dificuldades para lembrar e digitar as senhas, levando ao uso de cadeias muito curtas e inseguras, e cuja "renovação" a cada três meses era a simples troca de um número por outro.

O pedido de desculpas

Por que isso aconteceu? Em primeiro lugar, Burr não é um especialista em segurança da informação e, em segundo lugar, suas fontes de informação foram desenvolvidas nos anos 80, antes de a web como a conhecemos existir. Agora aposentado e com 72 anos, Burr decidiu se desculpar publicamente pelos transtornos causados, mas não podemos culpá-lo por tudo. 2003 foi uma época em que não se deu tanta ênfase à segurança. Os estudos disponíveis eram limitados em número e qualidade, enquanto o mundo usava o Windows XP SP1, verdadeiro peneira se é que houve.

Fonte: