Do vậy, những tin tặc chuyên bẻ khoá sẽ xây dựng một từ điển tổng hợp các sự biến đổi, và tích hợp vào các đoạn mã để sử dụng cho các hoạt động bẻ khoá của chúng.
Hầu hết bộ phận kỹ thuật tại các trường học, cơ quan, hay công ty đều khuyên người dùng nên đổi mật khẩu mỗi 2 – 3 tháng/lần để đảm bảo tài khoản luôn được an toàn. Đây là một trong những lời khuyên kinh điển được áp dụng ở khắp mọi nơi.
Tuy nhiên, lời khuyên này không hoàn toàn đúng.
"Những nhà nghiên cứu của UNC cho biết, nếu người dùng được yêu cầu đổi mật khẩu sau mỗi 90 ngày, họ thường có xu hướng sử dụng một khuôn mẫu (pattern) và thực hiện những gì chúng tôi gọi là transformations," Ars Technica trích chia sẻ của Cranor. "Người dùng sẽ lấy mật khẩu cũ, thay đổi một chút, và tạo ra mật khẩu mới."
Cranor cho biết, nghiên cứu của UNC từ năm 2010 cho thấy có khoảng 7700 tài khoản đã được yêu cầu đổi mật khẩu thường xuyên.
Đồng thuận với quan điểm trên, chuyên gia bảo mật Bruce Schneier chia sẻ trong một bài viết trên blog của mình "Đó là một lời khuyên tệ hại, và nó sẽ khuyến khích người dùng sử dụng mật khẩu kém bảo mật."
Điều đó không có nghĩa bạn không bao giờ phải đổi mật khẩu. Nếu mật khẩu của bạn là một phần trong những vụ rò rỉ thông tin lớn, như trường hợp của LinkedIn gần đây, và bạn đã tái sử dụng mật khẩu trên nhiều trang khác nhau (vốn không được khuyến khích), bạn dĩ nhiên nên đổi nó.