Совет «придумайте сложный пароль» слышал каждый, но на практике он приводит либо к паролю вида Qwerty123!, который взламывается за секунды, либо к набору случайных символов, который невозможно удержать в голове и приходится записывать в заметки на телефоне — что тоже небезопасно. Разница между надёжным и удобным паролем на деле не так велика, если пользоваться правильным методом составления, а не пытаться удержать в памяти случайный набор символов.

Вопрос не праздный: пароль в Беларуси — это не только вход в почту или соцсеть, но и ключ к личному кабинету в банковском приложении, доступу на портал е-Паслуга, системам оплаты через ЕРИП. Утечка одного слабого пароля может открыть доступ не к развлекательному сервису, а к финансам и персональным данным, которые защищены законом от 07.05.2021 № 99-З «О защите персональных данных» — но закон обязывает операторов данных обеспечивать их сохранность, а не защищает от последствий, если пароль подобрали из-за собственной беспечности.

Почему длина важнее сложности

Интуитивно кажется, что пароль P@ssw0rd! надёжнее, чем лошадьстолгараж, потому что в нём есть спецсимволы и цифры. На деле всё наоборот: устойчивость пароля к автоматическому перебору определяется прежде всего его длиной, а не количеством типов символов. Каждый дополнительный символ экспоненциально увеличивает число возможных комбинаций, которые нужно перебрать программе для взлома. Короткий пароль из восьми символов, даже с цифрами и спецсимволами, перебирается современным оборудованием быстрее, чем длинная фраза из четырёх обычных слов без единого спецсимвола.

Метод парольной фразы: четыре случайных слова

Рабочий способ получить одновременно длинный и запоминающийся пароль — собрать его из нескольких случайных слов, не связанных друг с другом по смыслу. Идея в том, чтобы слова не складывались в осмысленное словосочетание или цитату — иначе фраза становится предсказуемой и её проще подобрать по словарю известных выражений.

  • выберите четыре случайных существительных, не связанных общей темой, — например, открыв наугад книгу или вспомнив первые попавшиеся слова: «фонарь», «черепаха», «зонтик», «гараж»;
  • соедините их без пробелов или через один и тот же символ-разделитель: «Фонарь7Черепаха9Зонтик3Гараж» или «фонарь-черепаха-зонтик-гараж»;
  • добавьте одну-две цифры и один спецсимвол в произвольном месте, не в начале и не в конце, — это усложняет автоматический перебор по словарю;
  • замените в одном из слов одну букву на похожую цифру или символ — например, «зОнтик» на «з0нтик».

В результате получается пароль вроде «Фонарь7Черепаха-з0нтик9Гараж», который трудно подобрать перебором, но легко воспроизвести по памяти, потому что вы помните не случайный набор символов, а четыре конкретных образа.

Что точно нельзя использовать в пароле

Есть категория данных, которую программы для подбора пароля проверяют в первую очередь, потому что люди используют их постоянно:

  • собственное имя, фамилию или имена членов семьи;
  • дату рождения — свою, ребёнка, супруга — в любом формате записи;
  • номер телефона целиком или его последние цифры;
  • кличку домашнего питомца, особенно если она упоминается в открытом профиле в соцсетях;
  • последовательности на клавиатуре («qwerty», «12345», «йцукен») и повторяющиеся символы;
  • слово «пароль» или его вариации в любой транслитерации.

Все эти данные либо есть в открытом доступе о конкретном человеке, либо перебираются в первую очередь любым автоматическим инструментом подбора — использование их резко снижает стойкость пароля независимо от его длины.

Один пароль — один сервис

Даже самый надёжный пароль теряет смысл, если использовать его одновременно в почте, банковском приложении и на портале е-Паслуга. Причина простая: если один из этих сервисов подвергнется утечке данных — а такое случается даже с крупными платформами, — у злоумышленника окажется пароль, который открывает доступ сразу ко всем остальным вашим аккаунтам. Правило простое: для каждого важного сервиса — отдельный уникальный пароль. Не обязательно придумывать совершенно новую комбинацию слов для каждого сайта — можно взять базовую парольную фразу и менять в ней одно слово или один символ в зависимости от сервиса, лишь бы получившийся пароль не совпадал полностью с другими.

Как запомнить несколько разных паролей одновременно

Если сервисов, требующих отдельный пароль, больше трёх-четырёх, держать всё в голове становится тяжело. Здесь есть два практичных варианта:

  • использовать менеджер паролей — программу, которая хранит все пароли в зашифрованном виде под одним мастер-паролем, который и нужно запомнить;
  • если менеджер паролей ставить не хочется, записать пароли на бумаге и хранить её не рядом с компьютером, а в закрытом месте — это не идеальный, но рабочий вариант для не самых критичных сервисов.

Категорически не стоит хранить пароли в незашифрованном текстовом файле на рабочем столе компьютера или в заметках телефона без пароля на сам телефон — это фактически равносильно тому, чтобы приклеить пароли на стикер рядом с монитором.

Отдельно стоит сказать про пароли, встроенные в браузер: когда браузер сам предлагает «сохранить пароль» и позже подставляет его на сайте, это удобно, но привязывает доступ ко всем сохранённым паролям к тому, кто получит доступ к разблокированному компьютеру или телефону. Если пользуетесь этой функцией, убедитесь, что сам компьютер защищён паролем или PIN-кодом, а браузерный профиль не синхронизируется на общий семейный аккаунт без разбора.

Как проверить, что пароль действительно стойкий

Перед тем как использовать новый пароль, стоит мысленно пройтись по короткому чек-листу:

  • длина не меньше 12–14 символов — чем длиннее, тем лучше;
  • в пароле нет личных данных, которые можно найти в открытых источниках о вас;
  • пароль не используется больше чем на одном важном сервисе;
  • пароль не является осмысленной фразой, цитатой или строчкой из песни целиком;
  • вы можете воспроизвести пароль по памяти хотя бы через неделю, не подглядывая в записи.

Если пароль отвечает всем пяти пунктам — он одновременно надёжен и практичен, а это и есть цель: не самый теоретически стойкий пароль на свете, а тот, которым реально будете пользоваться каждый день, не упрощая его от раздражения.

Пример: пароль для портала е-Паслуга и для почты

Возьмём базовую фразу «фонарь-черепаха-зонтик-гараж». Для входа на портал е-Паслуга можно взять её первую версию с заменой одной буквы на цифру: «Фонарь-Черепаха-з0нтик-Гараж25». Для почты — заменить другое слово и добавить символ в другом месте: «Фонарь-Череп@ха-зонтик-Гараж-7». Оба пароля построены по одному и тому же личному алгоритму, который легко держать в голове, но они не совпадают друг с другом, и утечка одного сервиса не даёт автоматического доступа к другому. Ключевое правило — менять не общий принцип построения, а конкретные символы и их расположение, специфичные для каждого сервиса.

Когда пароль действительно нужно менять

Старый совет менять пароль каждый месяц «на всякий случай» на практике приводит к обратному эффекту: человек либо повторяет один и тот же пароль с минимальными изменениями (единица в конце превращается в двойку), либо упрощает его, лишь бы не забыть в очередной раз. Менять пароль действительно стоит в конкретных ситуациях, а не по расписанию:

  • сервис официально сообщил об утечке базы данных пользователей;
  • вы вводили пароль на сайте, в подлинности которого позже усомнились;
  • устройством, на котором вы были залогинены, пользовался кто-то ещё без вашего ведома;
  • вы заметили в истории входов в аккаунт незнакомое устройство или город.

Во всех остальных случаях действительно стойкий и уникальный пароль можно использовать долго — частая смена пароля не увеличивает защиту сама по себе, если сам пароль изначально составлен правильно. Проверить, не оказался ли ваш адрес электронной почты в известной утечке данных, можно на специализированных сервисах проверки утечек — если адрес там числится, стоит сменить пароль именно на том сервисе, откуда произошла утечка, а заодно проверить, не использовался ли тот же пароль где-то ещё.

Пароль — это ещё не вся защита

Даже идеально составленный пароль защищает только от одного типа атаки — подбора или перебора. Он не спасёт, если пароль был раскрыт через утечку базы данных сервиса, фишинговый сайт-подделку или банальную социальную инженерию, когда пароль выманивают напрямую у человека под благовидным предлогом. Поэтому там, где это возможно, — в почте, банковском приложении, на портале е-Паслуга — стоит дополнительно включить двухфакторную аутентификацию: даже если пароль окажется скомпрометирован, войти в аккаунт без второго фактора подтверждения не получится.