Надёжный пароль: как придумать, не забыть и зачем менеджер паролей
Самый частый способ потерять аккаунт — не хитрый взлом, а повторение одного пароля на разных сайтах. Один из них утекает, и злоумышленники пробуют ту же пару логина и пароля везде. Разберёмся, как устроен надёжный пароль и как жить с десятками разных паролей без мучений.
- Длина важнее сложности: фраза из четырёх-пяти случайных слов надёжнее короткого пароля с символами.
- Главное правило — разный пароль для каждого сайта. Одна утечка не должна открывать всё.
- Менеджер паролей запоминает всё за вас и не подставляет пароль на поддельных сайтах.
- Пароль — только первый рубеж: включайте вход с подтверждением на важных аккаунтах.
Как на самом деле подбирают пароли
Мало кто подбирает пароли вручную. Используются три основных способа:
- Перебор по словарям. Программа за секунды пробует миллионы популярных паролей: «123456», «qwerty», имена, даты, слова с заменой букв на цифры вроде «p@ssw0rd».
- Повтор утёкших паролей. Базы с логинами и паролями с взломанных сайтов публикуются и продаются. Их пробуют на почте, в банках, на маркетплейсах. Если пароль у вас везде один, одной утечки достаточно.
- Фишинг. Пароль не подбирают, а выманивают поддельной страницей. От этого не спасает никакая сложность, помогают внимательность и менеджер паролей. Подробнее — в статье о поддельных сайтах.
Что делает пароль надёжным
Длина важнее сложности
Каждый дополнительный символ многократно увеличивает число вариантов для перебора. Пароль из восьми символов с цифрами и знаками подбирается гораздо быстрее, чем фраза из двадцати пяти обычных букв. При этом фразу запомнить проще.
Случайность важнее хитрости
Люди предсказуемы: заглавная буква в начале, цифра и восклицательный знак в конце, замена «а» на «@». Программы перебора знают эти приёмы. Настоящая надёжность — в случайности, которую человек плохо придумывает сам.
Уникальность — главное
Даже идеальный пароль бесполезен, если он используется на десяти сайтах и один из них утёк. Правило простое: у каждого сайта свой пароль.
Как придумать пароль, который легко запомнить
Для паролей, которые нужно помнить наизусть — от телефона, компьютера, главной почты и менеджера паролей, — хорошо работает фраза-пароль:
- Возьмите четыре-пять случайных, не связанных между собой слов. Лучше выбрать их случайно, например открыв словарь на случайных страницах.
- Соедините их через дефис или пробел: «лампа-вокзал-оранжевый-кефир-сугроб».
- Если сайт требует цифры и заглавные буквы, добавьте их в понятном вам месте: «Лампа-вокзал-оранжевый-кефир-17».
- Придумайте маленькую сцену, связывающую слова: оранжевая лампа на вокзале, кефир в сугробе. Так фраза запоминается за пару повторений.
Не используйте цитаты, строчки из песен, пословицы и известные фразы — их тоже включают в словари для перебора.
Зачем нужен менеджер паролей
Запомнить пять фраз можно. Запомнить сто разных паролей — нет. Менеджер паролей решает эту задачу: вы помните один главный пароль, а остальные он создаёт и хранит сам.
Что он даёт:
- Случайные длинные пароли для каждого сайта, которые не нужно ни придумывать, ни запоминать.
- Защиту от фишинга. Менеджер подставляет пароль только на том адресе, для которого он сохранён. Если он молчит на знакомой с виду странице — это повод насторожиться: возможно, адрес поддельный.
- Проверку утечек и повторов — многие менеджеры показывают слабые и повторяющиеся пароли.
- Доступ с любого устройства, что особенно важно при потере телефона. Об этом — в статье о защите потерянного телефона.
Какой менеджер выбрать
Есть три основных варианта:
| Вариант | Плюсы | Минусы |
|---|---|---|
| Встроенный в браузер или телефон | Уже есть, ничего ставить не нужно, синхронизация между устройствами | Привязан к одной экосистеме |
| Отдельное приложение с облачной синхронизацией | Работает везде, умеет хранить коды двухфакторной защиты и заметки | Нужно доверять сервису, часть функций платная |
| Локальная база с открытым кодом, например семейства KeePass | Файл хранится у вас, ничего не уходит в чужое облако | Синхронизацию между устройствами настраиваете сами |
Лучший менеджер — тот, которым вы действительно будете пользоваться. Встроенного в телефон уже достаточно, чтобы уйти от одного пароля на всё.
Чего не делать с паролями
- Не храните пароли в заметках и переписке с самим собой. Если кто-то получит доступ к телефону или аккаунту мессенджера, он получит всё сразу.
- Не отправляйте пароли в сообщениях даже близким. Если нужно поделиться доступом, многие менеджеры паролей умеют делать это безопасно.
- Не используйте одну основу с разными окончаниями вроде «Kotik2024mail» и «Kotik2024bank». Увидев один такой пароль, остальные угадают за минуты.
- Не вводите пароли на чужих компьютерах в гостиницах, копицентрах и библиотеках.
- Не отвечайте на контрольные вопросы правдой, если ответ легко найти в соцсетях: девичью фамилию матери или кличку питомца. Лучше хранить в менеджере случайный ответ.
С чего начать сегодня
- Придумайте фразу-пароль для главной почты и смените её пароль.
- Включите вход с подтверждением на почте, Госуслугах и в банке — как это сделать, рассказано в статье о двухфакторной аутентификации.
- Выберите менеджер паролей и сохраните в нём пароли от самых важных сайтов.
- Постепенно, при каждом входе на сайт, меняйте повторяющиеся пароли на случайные из менеджера.
Не нужно менять всё за один вечер. Достаточно начать с почты — через неё восстанавливаются почти все остальные аккаунты. Остальное сложится само за пару недель обычного пользования.
Частые вопросы
Безопасно ли хранить пароли в браузере?
Встроенные менеджеры паролей в современных браузерах и телефонах вполне надёжны, если устройство защищено кодом блокировки, а аккаунт браузера — двухфакторной защитой. Это гораздо лучше, чем один пароль на всё.
Как часто нужно менять пароли?
Регулярная смена без причины не обязательна и часто приводит к слабым паролям вроде «Пароль1», «Пароль2». Меняйте пароль, если сервис сообщил об утечке, вы ввели его на подозрительном сайте или заметили чужой вход.
Что будет, если я забуду главный пароль от менеджера?
Для многих менеджеров восстановить его нельзя — в этом их надёжность. Поэтому главный пароль делайте длинной фразой, которую легко запомнить, и держите резервную запись в надёжном месте, например на бумаге дома.
Как узнать, не утёк ли мой пароль?
Многие менеджеры паролей и браузеры сами проверяют сохранённые пароли по базам известных утечек и предупреждают. Если такое предупреждение пришло, смените пароль на этом сайте и везде, где он повторялся.