webtrajans
ru

Как придумать надёжный пароль: длина, парольные фразы и 2FA

Надёжный пароль — это прежде всего длинный и уникальный пароль. Сложные комбинации символов помогают меньше, чем принято думать, а повтор одного пароля на разных сайтах — главная угроза.

Обновлено: 5 мин чтения

Каждый год в открытый доступ попадают базы с миллионами паролей. Злоумышленники не подбирают ваш пароль вручную: они берут утёкшие пары «логин — пароль» с одного сайта и автоматически пробуют их на почте, Госуслугах, маркетплейсах и в банках. Поэтому главное правило звучит просто: длинный и уникальный пароль для каждого сервиса плюс двухфакторная аутентификация там, где это важно.

Длина важнее сложности

Стойкость пароля к перебору зависит от числа возможных комбинаций: алфавит в степени длины. Сравним:

Пароль Алфавит Длина Комбинаций (примерно)
kX7#q2 94 символа 6 94⁶ ≈ 6,9 × 10¹¹
kX7#q2Lm 94 символа 8 94⁸ ≈ 6,1 × 10¹⁵
qwmzkrtpabxe 26 букв 12 26¹² ≈ 9,5 × 10¹⁶
rgtlmzxqkwvpdsae 26 букв 16 26¹⁶ ≈ 4,4 × 10²²

Шестнадцать случайных строчных букв дают в миллионы раз больше вариантов, чем восемь «сложных» символов. Каждый дополнительный символ умножает число комбинаций, а добавление спецсимволов лишь немного расширяет алфавит.

Важная оговорка: эта арифметика работает только для случайных паролей. Moskva2026! формально содержит заглавную букву, цифры и символ, но такие шаблоны первыми проверяются в словарных атаках.

Поэтому современный стандарт NIST SP 800-63B-4 (финальная версия 2025 года) рекомендует сервисам:

  • требовать минимум 15 символов, если пароль — единственный фактор входа (и минимум 8 — при наличии второго фактора);
  • разрешать пароли длиной до 64 символов и больше, с пробелами и любыми символами Unicode;
  • не навязывать правила состава вроде «обязательно цифра и спецсимвол»;
  • не требовать периодической смены без причины;
  • проверять новые пароли по спискам утёкших и популярных.

Парольные фразы

Парольная фраза — несколько случайных слов подряд. Её легче запомнить и сложно подобрать:

скрепка-вулкан-тюльпан-маршрут-ёлка

Если слова выбраны действительно случайно из словаря в 7 776 слов (стандартный список метода Diceware), то пять слов дают 7 776⁵ ≈ 2,8 × 10¹⁹ комбинаций — сопоставимо со случайным паролем из 14 строчных латинских букв (26¹⁴ ≈ 6,5 × 10¹⁹). Шесть слов — уже около 2,2 × 10²³.

Чего избегать:

  • известных цитат, строк из песен и пословиц;
  • связанных по смыслу слов («мама-папа-дача»);
  • личных данных: имён, дат рождения, кличек, номеров телефонов.

Если сайт не позволяет ввести кириллицу, используйте латинскую транслитерацию или английские слова. Сгенерировать случайный пароль или фразу нужной длины можно в генераторе паролей — он работает в браузере и никуда не отправляет результат.

Менеджер паролей

Запомнить сотню уникальных паролей невозможно, и не нужно. Менеджер паролей хранит их в зашифрованной базе, а вы помните только один мастер-пароль — длинную парольную фразу.

Варианты:

  • KeePassXC — бесплатный, с открытым кодом, база хранится в файле у вас;
  • Bitwarden — открытый код, синхронизация между устройствами;
  • менеджеры, встроенные в браузеры и операционные системы.

Менеджер также защищает от фишинга: он не подставит пароль на поддельный сайт с похожим адресом.

Двухфакторная аутентификация

Даже идеальный пароль может утечь. Второй фактор — код из приложения, push-уведомление или аппаратный ключ — не даст войти без вашего устройства.

От надёжного к менее надёжному:

  1. Аппаратные ключи и passkeys (ключи доступа) — устойчивы к фишингу.
  2. Приложение-аутентификатор (коды TOTP, которые меняются каждые 30 секунд).
  3. SMS и звонки — уязвимы к подмене SIM-карты и социальной инженерии.

Включите 2FA в первую очередь для: основной почты (через неё восстанавливают все остальные пароли), Госуслуг, банков, маркетплейсов, соцсетей и мессенджеров. И помните: никому не сообщайте коды из SMS — ни «сотруднику банка», ни «службе безопасности».

Как сайты хранят пароли

Добросовестный сервис никогда не хранит пароль в открытом виде. Он сохраняет хеш — результат одностороннего преобразования, из которого нельзя получить исходный пароль. При входе сервер хеширует введённый пароль и сравнивает результат с сохранённым.

Но не всякий хеш подходит:

Алгоритм Подходит для паролей? Почему
MD5, SHA-1 Нет Устарели, вычисляются мгновенно
SHA-256 без соли Нет Слишком быстрый, уязвим к таблицам
bcrypt Да Медленный, с солью, настраиваемая сложность
scrypt, Argon2id Да Медленные и требовательные к памяти

Соль — случайная строка, уникальная для каждого пользователя. Она делает одинаковые пароли разными в базе и обесценивает заранее вычисленные таблицы.

Посмотреть, как выглядят хеши MD5, SHA-1 и SHA-256 одной и той же строки, можно в генераторе хешей. Сразу видно главное свойство: изменение одного символа полностью меняет результат.

Ключи доступа (passkeys)

Всё больше сервисов поддерживают вход без пароля — по ключу доступа (passkey). Вместо пароля устройство создаёт пару криптографических ключей: закрытый остаётся на телефоне или в менеджере паролей, открытый хранится на сайте. Для входа достаточно подтвердить действие отпечатком пальца, лицом или PIN-кодом устройства.

Преимущества:

  • ключ невозможно подобрать или угадать;
  • он привязан к конкретному сайту, поэтому не сработает на фишинговой копии;
  • при утечке базы сайта злоумышленники получат только открытые ключи, бесполезные для входа.

Если сервис предлагает создать ключ доступа, это хороший выбор, особенно для почты и аккаунтов Google, Apple и Microsoft. Позаботьтесь о резервном способе входа на случай потери устройства.

Частые ошибки

  • Один и тот же пароль для почты и интернет-магазинов.
  • Пароль, записанный на стикере у монитора или в заметках без шифрования.
  • Ответы на «секретные вопросы», которые легко найти в соцсетях (девичья фамилия матери, кличка питомца).
  • Отправка паролей коллегам в мессенджере открытым текстом.

Если пароль утёк

  1. Сразу смените пароль на этом сайте и везде, где использовался такой же.
  2. Завершите все активные сеансы в настройках безопасности.
  3. Включите двухфакторную аутентификацию.
  4. Проверьте настройки почты: не появились ли чужие пересылки и резервные адреса.
  5. Проверьте свои адреса в сервисах мониторинга утечек.

Чек-лист

  • Пароли длиной от 15 символов или парольные фразы от 5 случайных слов.
  • Для каждого сервиса — свой пароль.
  • Используется менеджер паролей с надёжным мастер-паролем.
  • 2FA включена для почты, Госуслуг, банков и соцсетей.
  • Нет паролей с личными данными и шаблонами вроде «Имя+год».
  • Резервные коды восстановления сохранены в надёжном месте.

Частые вопросы

Какой длины должен быть пароль?

Не меньше 12–16 символов для случайного пароля и не меньше 4–5 случайных слов для парольной фразы. Стандарт NIST SP 800-63B-4 требует от сервисов минимум 15 символов, если пароль — единственный способ входа.

Нужно ли регулярно менять пароли?

Нет, если нет признаков утечки. Современные рекомендации, включая NIST, отказались от обязательной смены по расписанию: она приводит к предсказуемым паролям вроде Leto2025 → Leto2026. Меняйте пароль сразу при подозрении на компрометацию.

Безопасно ли хранить пароли в браузере?

Это лучше, чем один пароль на все сайты, но специализированный менеджер паролей надёжнее: он шифрует базу мастер-паролем, работает на всех устройствах и предупреждает об утечках.

Что надёжнее: SMS-код или приложение-аутентификатор?

Приложение-аутентификатор или аппаратный ключ надёжнее SMS: SMS-код можно перехватить при подмене SIM-карты или выманить у жертвы по телефону. Но любая двухфакторная защита лучше, чем никакой.

Похожие гайды

Индекс массы тела: как рассчитать ИМТ и правильно понять результатИМТ — простой способ оценить, соответствует ли вес росту. Он удобен для скрининга, но не показывает, из чего состоит вес, поэтому его стоит дополнять другими измерениями.Core Web Vitals: как понять и улучшить LCP, INP и CLSCore Web Vitals — три метрики Google, которые описывают, как быстро страница показывает контент, как быстро реагирует на действия и насколько стабилен её макет.Как посчитать дни между датами: календарные, рабочие и возрастСколько дней до отпуска, сколько длился договор, сколько рабочих дней в периоде — задачи простые, но легко ошибиться на один день или забыть про праздники.DNS-записи простыми словами: типы, TTL и смена NS-серверовDNS — телефонная книга интернета: она переводит понятное имя сайта в IP-адрес сервера. От правильных DNS-записей зависит, откроется ли сайт и дойдёт ли почта.