Каждый год в открытый доступ попадают базы с миллионами паролей. Злоумышленники не подбирают ваш пароль вручную: они берут утёкшие пары «логин — пароль» с одного сайта и автоматически пробуют их на почте, Госуслугах, маркетплейсах и в банках. Поэтому главное правило звучит просто: длинный и уникальный пароль для каждого сервиса плюс двухфакторная аутентификация там, где это важно.
Длина важнее сложности
Стойкость пароля к перебору зависит от числа возможных комбинаций: алфавит в степени длины. Сравним:
| Пароль | Алфавит | Длина | Комбинаций (примерно) |
|---|---|---|---|
kX7#q2 |
94 символа | 6 | 94⁶ ≈ 6,9 × 10¹¹ |
kX7#q2Lm |
94 символа | 8 | 94⁸ ≈ 6,1 × 10¹⁵ |
qwmzkrtpabxe |
26 букв | 12 | 26¹² ≈ 9,5 × 10¹⁶ |
rgtlmzxqkwvpdsae |
26 букв | 16 | 26¹⁶ ≈ 4,4 × 10²² |
Шестнадцать случайных строчных букв дают в миллионы раз больше вариантов, чем восемь «сложных» символов. Каждый дополнительный символ умножает число комбинаций, а добавление спецсимволов лишь немного расширяет алфавит.
Важная оговорка: эта арифметика работает только для случайных паролей. Moskva2026! формально содержит заглавную букву, цифры и символ, но такие шаблоны первыми проверяются в словарных атаках.
Поэтому современный стандарт NIST SP 800-63B-4 (финальная версия 2025 года) рекомендует сервисам:
- требовать минимум 15 символов, если пароль — единственный фактор входа (и минимум 8 — при наличии второго фактора);
- разрешать пароли длиной до 64 символов и больше, с пробелами и любыми символами Unicode;
- не навязывать правила состава вроде «обязательно цифра и спецсимвол»;
- не требовать периодической смены без причины;
- проверять новые пароли по спискам утёкших и популярных.
Парольные фразы
Парольная фраза — несколько случайных слов подряд. Её легче запомнить и сложно подобрать:
скрепка-вулкан-тюльпан-маршрут-ёлка
Если слова выбраны действительно случайно из словаря в 7 776 слов (стандартный список метода Diceware), то пять слов дают 7 776⁵ ≈ 2,8 × 10¹⁹ комбинаций — сопоставимо со случайным паролем из 14 строчных латинских букв (26¹⁴ ≈ 6,5 × 10¹⁹). Шесть слов — уже около 2,2 × 10²³.
Чего избегать:
- известных цитат, строк из песен и пословиц;
- связанных по смыслу слов («мама-папа-дача»);
- личных данных: имён, дат рождения, кличек, номеров телефонов.
Если сайт не позволяет ввести кириллицу, используйте латинскую транслитерацию или английские слова. Сгенерировать случайный пароль или фразу нужной длины можно в генераторе паролей — он работает в браузере и никуда не отправляет результат.
Менеджер паролей
Запомнить сотню уникальных паролей невозможно, и не нужно. Менеджер паролей хранит их в зашифрованной базе, а вы помните только один мастер-пароль — длинную парольную фразу.
Варианты:
- KeePassXC — бесплатный, с открытым кодом, база хранится в файле у вас;
- Bitwarden — открытый код, синхронизация между устройствами;
- менеджеры, встроенные в браузеры и операционные системы.
Менеджер также защищает от фишинга: он не подставит пароль на поддельный сайт с похожим адресом.
Двухфакторная аутентификация
Даже идеальный пароль может утечь. Второй фактор — код из приложения, push-уведомление или аппаратный ключ — не даст войти без вашего устройства.
От надёжного к менее надёжному:
- Аппаратные ключи и passkeys (ключи доступа) — устойчивы к фишингу.
- Приложение-аутентификатор (коды TOTP, которые меняются каждые 30 секунд).
- SMS и звонки — уязвимы к подмене SIM-карты и социальной инженерии.
Включите 2FA в первую очередь для: основной почты (через неё восстанавливают все остальные пароли), Госуслуг, банков, маркетплейсов, соцсетей и мессенджеров. И помните: никому не сообщайте коды из SMS — ни «сотруднику банка», ни «службе безопасности».
Как сайты хранят пароли
Добросовестный сервис никогда не хранит пароль в открытом виде. Он сохраняет хеш — результат одностороннего преобразования, из которого нельзя получить исходный пароль. При входе сервер хеширует введённый пароль и сравнивает результат с сохранённым.
Но не всякий хеш подходит:
| Алгоритм | Подходит для паролей? | Почему |
|---|---|---|
| MD5, SHA-1 | Нет | Устарели, вычисляются мгновенно |
| SHA-256 без соли | Нет | Слишком быстрый, уязвим к таблицам |
| bcrypt | Да | Медленный, с солью, настраиваемая сложность |
| scrypt, Argon2id | Да | Медленные и требовательные к памяти |
Соль — случайная строка, уникальная для каждого пользователя. Она делает одинаковые пароли разными в базе и обесценивает заранее вычисленные таблицы.
Посмотреть, как выглядят хеши MD5, SHA-1 и SHA-256 одной и той же строки, можно в генераторе хешей. Сразу видно главное свойство: изменение одного символа полностью меняет результат.
Ключи доступа (passkeys)
Всё больше сервисов поддерживают вход без пароля — по ключу доступа (passkey). Вместо пароля устройство создаёт пару криптографических ключей: закрытый остаётся на телефоне или в менеджере паролей, открытый хранится на сайте. Для входа достаточно подтвердить действие отпечатком пальца, лицом или PIN-кодом устройства.
Преимущества:
- ключ невозможно подобрать или угадать;
- он привязан к конкретному сайту, поэтому не сработает на фишинговой копии;
- при утечке базы сайта злоумышленники получат только открытые ключи, бесполезные для входа.
Если сервис предлагает создать ключ доступа, это хороший выбор, особенно для почты и аккаунтов Google, Apple и Microsoft. Позаботьтесь о резервном способе входа на случай потери устройства.
Частые ошибки
- Один и тот же пароль для почты и интернет-магазинов.
- Пароль, записанный на стикере у монитора или в заметках без шифрования.
- Ответы на «секретные вопросы», которые легко найти в соцсетях (девичья фамилия матери, кличка питомца).
- Отправка паролей коллегам в мессенджере открытым текстом.
Если пароль утёк
- Сразу смените пароль на этом сайте и везде, где использовался такой же.
- Завершите все активные сеансы в настройках безопасности.
- Включите двухфакторную аутентификацию.
- Проверьте настройки почты: не появились ли чужие пересылки и резервные адреса.
- Проверьте свои адреса в сервисах мониторинга утечек.
Чек-лист
- Пароли длиной от 15 символов или парольные фразы от 5 случайных слов.
- Для каждого сервиса — свой пароль.
- Используется менеджер паролей с надёжным мастер-паролем.
- 2FA включена для почты, Госуслуг, банков и соцсетей.
- Нет паролей с личными данными и шаблонами вроде «Имя+год».
- Резервные коды восстановления сохранены в надёжном месте.