ВаняБОТ Журнал Личный кабинет
Инструкции

Как придумать пароль, который не придётся запоминать

Главное в пароле — длина и неповторяемость, а не звёздочки и смена раз в квартал. Разбираем, почему современные рекомендации развернулись на 180 градусов и что делать вместо заучивания.

Правила про «восемь символов, обязательно цифра и спецсимвол, менять каждые 90 дней» появились в эпоху, когда пароли подбирали вручную. Сейчас рекомендации выглядят иначе, и расхождение с привычками большинства людей довольно резкое.

Длина важнее состава

Перебор растёт экспоненциально от длины и лишь линейно — от разнообразия символов. Пароль из четырёх случайных слов обычно крепче, чем P@ssw0rd!, и при этом его можно продиктовать по телефону.

Требование «обязательно спецсимвол» на практике приводит к предсказуемым результатам: люди ставят восклицательный знак в конец и заменяют «о» на ноль. Подборщики знают эти замены лучше нас.

Уникальность важнее сложности

Самая частая причина взлома бытового аккаунта — не подбор, а повторное использование. База одного сервиса утекает, и те же логин с паролём пробуют везде: почта, маркетплейсы, госуслуги. Сложность пароля тут не помогает совсем — он уже известен целиком.

Поэтому один «очень надёжный» пароль на всё — худшая стратегия из возможных. Пусть лучше пароли будут простыми по виду, но разными.

Принудительная смена скорее вредит

Когда систему заставляют менять пароль каждый квартал, человек не придумывает новый — он меняет цифру в конце. Современные рекомендации предлагают менять пароль не по расписанию, а по событию: при подозрении на утечку или компрометацию.

Что делать на практике

Заведите менеджер паролей. Это снимает задачу запоминания целиком: вы помните один длинный мастер-пароль, остальные генерирует программа. Встроенные менеджеры браузера и операционной системы сегодня вполне годятся для бытовых задач.

Длинный мастер-пароль сделайте из слов. Четыре-пять случайных, не связанных по смыслу слов, лучше придуманных не «из головы», а выбранных случайно — наш генератор умеет и так.

Включите второй фактор там, где есть. Он важнее усложнения самого пароля. Приложение-генератор кодов надёжнее SMS: номер телефона можно перевыпустить на себя.

Защитите почту в первую очередь. Через неё восстанавливается всё остальное, поэтому её пароль и второй фактор — самое слабое или самое крепкое звено всей вашей цифровой жизни.

Чего делать не надо

Не вводите действующие пароли в случайные сайты «на проверку надёжности». Оценивать стойкость можно и не отправляя пароль никуда — наш инструмент считает всё прямо в браузере и ничего не передаёт на сервер.

И не ищите пароль, который «невозможно взломать». Такого не бывает, а обещания точного срока подбора — маркетинг: реальное время зависит от того, как именно сервис хранил ваш пароль, а этого снаружи не видно.

Источники

  1. SP 800-63B — Digital Identity Guidelines: Authentication and Lifecycle Management — NIST