Коротко: технически можно, система не проверяет пароль на совпадение с вашими другими аккаунтами. Но именно эта пара — почта и портал электронных услуг — из всех возможных совпадений самая неудачная. Для почты и портала электронных услуг нужны разные пароли.

Что происходит, когда пароль утекает

Дело не в том, что кто-то специально взламывает почту и портал госуслуг напрямую. Обычно утечка начинается совсем в другом месте — на форуме, в интернет-магазине, в сервисе, которым вы пользовались раз и забыли. Такие площадки реже вкладываются в защиту, чем банки или государственные порталы, и именно там чаще случаются утечки баз с логинами и паролями.

Дальше происходит то, что в индустрии называют credential stuffing: связку «логин — пароль» из утёкшей базы прогоняют автоматически по десяткам других сайтов — почтовым сервисам, соцсетям, банкам, государственным порталам. Программа для такой проверки не требует ни навыков взлома, ни времени — она перебирает тысячи аккаунтов за минуты, подставляя уже известную пару логина и пароля. Если пароль на забытом форуме совпадает с паролем от почты, проверка займёт у злоумышленника секунды, а не часы взлома. Одинаковый пароль превращает разовую утечку с несерьёзного сайта в компрометацию всех аккаунтов, где вы его использовали.

Важно понимать: сама почта или портал электронных услуг при этом могут быть защищены прекрасно — проблема не в них, а в третьем, слабом звене, которое вы сами добавили в цепочку, когда решили не придумывать новый пароль ещё раз.

Почему почта — это не рядовой аккаунт

У почты есть функция, которой нет у большинства других сервисов: через неё чаще всего восстанавливают доступ ко всему остальному. Забыли пароль от портала госуслуг, банка или соцсети — письмо со ссылкой на сброс пароля почти всегда приходит именно на почту. Значит, если получить доступ к вашей почте, можно по цепочке сбросить пароли и на других сервисах, даже если их собственные пароли были уникальными и надёжными.

Отсюда правило, которое стоит запомнить отдельно от всех остальных рекомендаций про пароли: пароль от почты должен быть самым уникальным и самым сложным из всех, потому что взлом почты — это не потеря одного аккаунта, а потенциальный ключ ко всем остальным. Пароль, который вы используете где-то ещё, по определению не может быть настолько же безопасным именно для почты, каким бы сложным он ни казался сам по себе — его надёжность обесценивается тем самым фактом, что он существует в двух местах одновременно.

Чем портал электронных услуг отличается от обычного сайта

На «Е-Паслуге» — портале, который до 2023 года назывался portal.gov.by, — хранится не игровой прогресс и не история покупок, а данные о вас как о гражданине: сведения о недвижимости, транспорте, обращениях в госорганы, а для части услуг — возможность подавать юридически значимые заявления от вашего имени. Доступ к такому аккаунту стоит для злоумышленника заметно дороже, чем доступ к обычной учётной записи в интернет-магазине, а значит, и мотивации его добывать больше.

При этом пароль на портале — не единственный и не самый надёжный способ входа. Помимо телефона, email и аккаунтов Google или Apple, доступна авторизация по ID-карте и по электронной цифровой подписи — оба варианта работают через криптографический ключ, а не через строку символов, которую можно подобрать, подсмотреть или найти в чужой утечке. Криптографический ключ физически привязан к конкретному носителю — карте или защищённой флешке, — и его невозможно скомпрометировать удалённо тем же способом, каким крадут пароли: массовой утечкой с постороннего сайта.

Что говорит государство про цифровую гигиену

Оперативно-аналитический центр при Президенте Республики Беларусь публикует рекомендации по цифровой гигиене и безопасной удалённой работе — среди прочего там прямо говорится о необходимости менять пароли по умолчанию на новые, соответствующие требованиям безопасности, и о желательности двухфакторной авторизации там, где она доступна. Логика та же, что и в объяснении выше: пароль, который легко угадать или который уже где-то скомпрометирован, — это не абстрактная теоретическая уязвимость, а конкретная точка входа, которую рекомендуют закрывать в первую очередь.

Двухфакторная авторизация здесь работает как страховка на случай, если пароль всё же утёк: даже зная правильную пару логина и пароля, злоумышленник не сможет войти без второго подтверждения — кода из приложения или SMS. Это не отменяет необходимости в уникальном пароле, но снижает цену ошибки, если она всё же случится.

Что если пароль уже давно используется на нескольких сайтах

Если вы узнали себя в этой ситуации только сейчас, паниковать смысла нет — гораздо продуктивнее спокойно пройтись по списку своих аккаунтов и сменить пароль там, где он повторяется, начиная с самых важных: почты, банка, портала электронных услуг. Не обязательно делать это за один вечер — начните с почты, поскольку именно она открывает доступ ко всему остальному через восстановление пароля, а затем постепенно разберитесь с остальными сервисами по мере того, как заходите в них.

Заодно стоит проверить, не привязана ли к почте функция автоматического сохранения паролей в браузере с одинаковой комбинацией для разных сайтов — иногда повторное использование пароля происходит незаметно для самого пользователя, просто потому что браузер годами предлагал «использовать сохранённый пароль» без разбора, для какого именно сайта он изначально был придуман.

Пароль — не единственная уязвимость в этой цепочке

Есть и другой сценарий, который часто идёт рука об руку с повторным использованием пароля, — фишинг. Мошенники присылают письмо якобы от портала электронных услуг или банка с просьбой «подтвердить данные», перейдя по ссылке на поддельную страницу входа, внешне неотличимую от настоящей. Если человек вводит туда логин и пароль, они утекают напрямую, без всякой стороннего сайта с утечкой — и если этот пароль общий с почтой, злоумышленник получает сразу два аккаунта вместо одного за одну и ту же уловку.

Уникальные пароли для разных сервисов не защищают от самого факта фишинговой атаки, но ограничивают её последствия: даже если вы по невнимательности ввели пароль на поддельной странице, имитирующей портал, ваша почта останется в безопасности просто потому, что пароль от неё нигде больше не использовался и не мог быть введён по ошибке в другом месте.

Что сделать вместо одинакового пароля

  • Придумать для почты отдельный пароль, которого нет больше нигде, и включить на ней двухфакторную аутентификацию, если сервис её поддерживает
  • Не переносить этот же пароль на портал электронных услуг — тем более что более надёжные способы входа туда уже встроены в саму систему
  • По возможности перейти на вход в личный кабинет на портале по ID-карте — она у большинства жителей Беларуси уже есть, а её криптографический ключ невозможно скомпрометировать так же, как обычный текстовый пароль
  • Для остальных сервисов, где пароль всё же остаётся основным способом входа, использовать разные комбинации хотя бы для самых важных аккаунтов — банка, почты и государственного портала

Держать в голове десяток уникальных паролей действительно неудобно, и это ровно та причина, по которой люди начинают их повторять. Но если выбирать, где именно экономить на уникальности нельзя ни при каких обстоятельствах, ответ простой: там, где хранится связка «доступ к остальным сервисам плюс официальные данные о вас» — то есть на почте и на портале электронных услуг. Всё остальное можно упрощать, эти два аккаунта — нет.

И последнее: сам факт, что портал не проверяет совпадение паролей технически, не означает, что так делать безопасно, — точно так же светофор технически не мешает проехать на красный, если рядом нет камеры. Отсутствие проверки со стороны системы — не разрешение, а просто отсутствие страховки от вашей же собственной ошибки. Ответственность за то, что произойдёт после утечки где-то в третьем месте, в итоге ложится не на портал и не на почтовый сервис, а на человека, который решил, что один пароль проще держать в голове, чем два.

Стоит воспринимать эти два аккаунта не как ещё один пункт в списке общих правил цифровой гигиены, а как отдельную, более узкую задачу с понятной ценой ошибки. Один вечер, потраченный на смену пароля от почты и портала на уникальные комбинации, — и вопрос закрыт на годы вперёд, пока эти пароли снова случайно не окажутся где-то ещё.