Правда ли четыре обычных слова надёжнее короткого пароля с цифрами и знаками?
Да, если слова выбраны случайно, фраза достаточно длинная и нигде больше не используется. Известная цитата, адрес и имена семьи легко угадываются даже с заменой «а» на @. Для большинства аккаунтов лучше менеджер паролей, который создаёт случайный уникальный секрет.
Уникальность важнее красивого правила.
Длина увеличивает пространство перебора
Короткий пароль с предсказуемым шаблоном быстро проверяется словарями. Длинная последовательность случайных слов создаёт больше вариантов и легче вводится вручную. Точный минимум зависит от сервиса, но разумно использовать столько слов, сколько позволяет политика и модель риска.
Случайные слова не сочиняют историю
Фраза «МинскМама1985!» связана с биографией. Выбирайте слова генератором менеджера или физическим случайным способом, а не по ассоциации. После выбора можно придумать абсурдный образ для памяти, не меняя слова на логичный рассказ.
Цитата уже находится в словаре
Строки песен, пословицы и мемы известны атакующим. Добавление года и восклицательного знака создаёт распространённый шаблон. Не используйте также пример из статьи: публично показанная фраза никогда не является секретом.
Каждому сервису нужен свой пароль
Утечка одного сайта превращает повтор в ключ от почты, магазина и банка. Суффикс с названием сервиса часто угадывается. Менеджер создаёт независимые значения и показывает, где ещё остались повторы.
Почта защищает восстановление остальных аккаунтов.
Мастер-фраза живёт только в голове и резерве
Для менеджера выберите особенно длинную случайную фразу, включите MFA и сохраните аварийный комплект по инструкции сервиса. Не храните мастер-пароль в заметке рядом с базой. Семье нужен план доступа при болезни или смерти владельца без открытого листка на столе.
MFA добавляет независимый барьер
Приложение-аутентификатор или аппаратный ключ обычно устойчивее SMS к ряду атак, но доступность зависит от сервиса. Сохраните резервные коды офлайн и зарегистрируйте второй ключ для критичных аккаунтов. Никому не диктуйте одноразовый код по звонку.
Контрольные вопросы тоже являются паролями
Ответы часто ищутся в соцсетях. Если сервис позволяет, генерируйте случайные ответы и храните их в менеджере, не стремясь к биографической правде. Важно затем точно воспроизвести запись.
Менять по календарю нужно не всегда
Регулярная принудительная смена без признака компрометации провоцирует простые вариации. Смените пароль при утечке, фишинге, вредоносной программе, доступе постороннего или предупреждении сервиса. Уникальный сильный пароль не улучшается от ежемесячного добавления цифры.
Проверка утечки не требует ввода секрета на случайном сайте
Используйте встроенную проверку менеджера или авторитетный сервис с безопасной моделью. Не отправляйте полный пароль форме из рекламы. Если адрес или пароль найден в утечке, меняйте его на официальном сайте и завершайте активные сеансы.
Фишинг обходит сложность
Самая длинная фраза бесполезна, если ввести её на поддельной странице. Менеджер часто не подставит пароль на другом домене — это полезный сигнал. Проверяйте адрес и открывайте сервис из закладки. Какие данные не публиковать, объясняет статья о цифровом следе.
Переход на менеджер за один вечер
Выберите поддерживаемое приложение, установите обновления и создайте мастер-фразу случайным способом. Сначала перенесите почту, банк, магазин приложений и облако, задавая каждому уникальный сгенерированный пароль. Включите MFA и сохраните коды восстановления на отдельном носителе. Затем импортируйте остальные записи и удалите небезопасный исходный файл после проверки. Проведите тест входа на втором устройстве и восстановления без потери базы. Раз в месяц обрабатывайте слабые и повторяющиеся записи, не пытаясь изменить сотню аккаунтов за ночь. При потере телефона действуйте по статье о защите доступа.
Запоминают одну сильную фразу
Для перехода выберите менеджер с поддержкой ваших устройств и понятным восстановлением. Мастер-фразу создайте из нескольких действительно случайных слов, которые не относятся к семье, адресу, песне или известной цитате. Сначала защитите почту, банк, облако и магазин приложений: каждому сгенерируйте отдельный длинный пароль, включите MFA и завершите старые сеансы. Резервные коды распечатайте или сохраните на отдельном зашифрованном носителе, а не в том же телефоне. Проверьте вход и восстановление на втором устройстве. Затем переносите остальные аккаунты небольшими партиями, отмечая повторные и утёкшие секреты. Никогда не вводите мастер-фразу в форму после ссылки из письма; менеджер открывайте напрямую, а домен сервиса сверяйте до разблокировки.
Если сервис ограничивает длину или запрещает пробелы, сгенерируйте случайный пароль по его правилам, не сокращая мастер-фразу для всех остальных. Контрольные вопросы храните как отдельные случайные ответы. Семейный аварийный доступ настройте штатной функцией либо запечатанным комплектом с инструкцией, но без открытого списка рядом с компьютером. После смены телефона убедитесь, что второй фактор перенесён, резервные коды ещё действуют, а старое устройство удалено из доверенных. Такая процедура занимает больше одного вечера, зато каждая следующая утечка затрагивает только один сервис, а не всю цифровую жизнь.
Парольные фразы особенно полезны для мастер-пароля и секретов, которые приходится вводить вручную. Остальные лучше генерировать и хранить. Случайность, длина, уникальность и MFA дают больше защиты, чем обязательный знак в коротком предсказуемом слове.
Комментарии
Присоединяйтесь к обсуждению
Хотите присоединиться?
Войдите, чтобы отвечать и голосовать.