90日の根拠は?

 「パスワードは90日で変えれば安全、120日では危険」。
 ネットで検索すると、大抵、こんな感じのコメントが書かれています。
 90日で変える理由は「(1)利用時に盗まれるから(2)総当たりで攻撃されるとバレるから」と、これも大抵、こんな感じで書かれています。
 実は僕、90日の根拠も分らないし、変更する理由も納得できてません…
 それに、12文字以上のランダムな英数字のパスワードなんてメモらずに憶えることもできません…
 そうか!だれも90日ごとに変わるパスワードなんて憶えられないから安全なシステムなんだ!!