Kurumsal BT politikalarında onlarca yıldır yerini koruyan periyodik parola değişikliği zorunluluğu, aslında güvenliği artırmak bir yana, tam tersine kullanıcıları zayıf parola alışkanlıklarına sürüklüyor. İddia basit: Parolayı sık değiştirirsen ele geçirilmiş olsa bile saldırgan kısa süre içinde dışarı atılır. Kulağa makul geliyor. Ama kanıtlar bu mantığı çürütüyor. Carnegie Mellon Üniversitesi'nin 2010 yılında yayımladığı ve sonraki araştırmaların defalarca atıfta bulunduğu çalışma, periyodik parola değişikliği zorunluluğunun en belirgin sonucunun kullanıcıların tahmin edilebilir örüntüler geliştirmek olduğunu gösterdi. Parola123 → Parola124 → Parola125 serisi bunun en naif hâli. Daha sofistike kullanıcılar bile mevsim adı + yıl kombinasyonlarına, kurum adı + sayı kalıplarına kayıyor. Bu örüntüler, özellikle önceki bir parola ihlali sonrası elde edilen hash veritabanları üzerinden kural tabanlı kırma saldırılarıyla kolayca aşılıyor. Periyodik parola değişikliği zararı burada kalmıyor. Kullanıcılar sık değişim zorunluluğuyla karşılaştığında parolayı hatırlama yükü artıyor; bu yük yazılı notlara, tarayıcı otomatik doldurma özelliklerine ya da çok sayıda sistemde aynı parolayı kullanmaya yönlendiriyor. Üç ayda bir değiştirme zorunluluğu olmasa belki karmaşık bir parola seçecek olan kullanıcı, sürekli değişim baskısıyla minimum gereksinimi karşılayan en sıradan kombinasyonu tercih ediyor. ABD Ulusal Standartlar ve Teknoloji Enstitüsü (NIST), 2017'de yayımladığı SP 800-63B kılavuzunda periyodik parola değişikliği zorunluluğunu açıkça öneriler listesinden çıkardı. İngiltere Ulusal Siber Güvenlik Merkezi de aynı yönde rehberlik yayımladı. Bu kurumların önerisi şu: Parolanın ele geçirildiğine dair somut bir kanıt olmadıkça zorla değiştirmeyin. Bunun yerine uzun, benzersiz ve karmaşık parolalara odaklanın; parola yöneticisi kullanımını teşvik edin. Periyodik parola değişikliği zararını en iyi özetleyen argüman şu: Saldırgan bir parolayı ele geçirdiğinde dakikalar içinde kullanır, üç aylık rotasyon onu durdurmaz. Ama bu politika, gerçek güvenlik yatırımının önündeki zihinsel ve idari kaynakları tüketir. Güvenliği performatif bir ritüele indirger. Üç ayda bir parola değiştiren kullanıcı 'güvenli' hisseder; oysa zayıf parolasını döngü döngü yenilemiştir.