Вопросы о паролях

Практические ответы без общих советов вроде «используйте сложные пароли». Если чего-то не хватает — посмотрите как устроен генератор или разбор стойкости с арифметикой.

Какой пароль придумать

Сколько символов должно быть в пароле?

Считать символы — неправильный подход, но если коротко: от 15 и больше. Действующий стандарт NIST SP 800-63B требует минимум 15 символов для пароля, который используется как единственный способ входа.

Важнее другое: Password1234567 это 15 символов и почти нулевая стойкость, а четыре случайных слова — 28 символов и 44 бита. Значение имеет не длина, а количество вариантов, которые мог выдать генератор. Разбор с числами.

Какой пароль придумать самому, без генератора?

Честный ответ: у человека это плохо получается, и дело не в старании. Люди выбирают знакомое — имена, даты, названия команд, слова с клавиатуры по порядку. Программы подбора знают все эти привычки и начинают именно с них.

Если генератора нет под рукой, самый надёжный ручной способ — кубик и словарь. Бросаете кубик, отсчитываете слово по номеру, повторяете пять-шесть раз. Это метод Diceware, ему тридцать лет, и он до сих пор считается образцом. Но проще открыть генератор: он делает то же самое, только не ошибается в подсчёте.

Можно пароль русскими буквами?

Технически да, практически — почти всегда плохая идея.

Русскую раскладку негде взять в BIOS и UEFI, на большинстве телевизоров и приставок, на многих корпоративных терминалах и в удалённых сессиях. Wi-Fi формально поддерживает любые символы, но конкретные роутеры и телевизоры на кириллице часто ломаются. Многие сайты просто не принимают такой пароль при регистрации.

Поэтому в Парольке слова русские, а буквы латинские: morkov, lampa, tuchka. Диктуется по-русски, набирается везде.

Пароль из слов — это точно не слабо?

Слабо, если слова выбирает человек. Не слабо, если криптографический генератор выбирает из словаря на 2048 слов.

Пять слов — это 2048⁵, около 36 квадриллионов вариантов. То, что каждое слово по отдельности известно и лежит в открытом доступе, ничего не меняет: подбирать придётся комбинацию. Мы считаем биты исходя из того, что атакующий знает и словарь, и схему — то есть по самому пессимистичному сценарию.

Что делать, если сайт требует заглавную букву и цифру?

Включите в настройках «заглавная в начале каждого слова» и «две цифры». Профиль «Сайт или аккаунт» делает это сразу.

Но знайте, что происходит: заглавные буквы в фиксированных местах дают ноль дополнительной стойкости. Правило постоянное, значит новых вариантов не появляется. Мы всё равно оставили опцию, потому что сайты этого требуют — но не выдаём её за усиление.

Кстати, стандарт NIST с 2025 года прямо запрещает сервисам предъявлять такие требования. Просто не все успели прочитать.

Сайт не принимает длинный пароль. Что делать?

Уменьшите количество слов до трёх и включите цифры — получится около 22 символов. Если и это много, посмотрите профиль «Случайные символы»: там та же стойкость влезает в меньшее число символов, но пароль придётся хранить в менеджере, а не диктовать.

Ограничение длины пароля само по себе тревожный признак: обычно оно означает, что сервис хранит пароль не так, как следует. Правильно захешированный пароль занимает одинаковое место независимо от длины.

Wi-Fi и устройства

Какой пароль поставить на Wi-Fi?

Пять слов латиницей через дефис — профиль «Wi-Fi и устройства» на главной. Только строчные буквы и цифры: не нужен Shift, не нужна смена раскладки, все символы есть на экранной клавиатуре телевизора.

Технические ограничения WPA2: от 8 до 63 символов. Генератор следит, чтобы пароль в них укладывался.

Почему пароль для Wi-Fi должен быть сильнее, чем для сайта?

Это неочевидно, но так и есть. Перехватить обмен с точкой доступа можно, просто находясь рядом, а дальше пароль подбирают локально — никто не мешает, не ограничивает попытки и не замечает подбора.

Скорость подбора WPA2 — около 2,5 миллиона попыток в секунду на одной видеокарте. Это в 18 раз быстрее, чем у пароля с сайта, защищённого bcrypt. Поэтому в профиле «Wi-Fi» пять слов, а не четыре.

Нужно ли менять пароль от Wi-Fi раз в полгода?

Нет, если он изначально стойкий. Регулярная смена пароля «на всякий случай» — устаревшая практика, от которой отказались сами авторы стандартов: стандарт NIST теперь прямо запрещает требовать периодическую смену.

Причина простая: человек, которого заставляют менять пароль каждые три месяца, придумывает Leto2024, потом Osen2024. Это хуже, чем один хороший пароль, который живёт годами.

Менять надо, если пароль мог утечь: вы диктовали его при посторонних, писали в переписке, давали гостям и больше не хотите, чтобы они подключались.

Как передать пароль от Wi-Fi гостям?

Словесный пароль как раз для этого и нужен: его можно просто назвать вслух. Откройте на генераторе блок «Как продиктовать по телефону» — там каждое слово написано по-русски, и цифры читаются словами.

Ещё вариант — распечатать. Кнопка «Печать» на странице выводит пароль крупно вместе с подсказкой для диктовки. Такой листок можно оставить гостям или приложить к акту передачи оборудования клиенту.

Хранение и повторное использование

Где хранить пароли?

В менеджере паролей. Это единственный ответ, который масштабируется: аккаунтов у человека десятки, запомнить десятки стойких паролей невозможно.

Менеджер встроен в любой современный браузер, и это уже намного лучше, чем блокнот или один пароль на всё. Отдельные приложения дают больше — синхронизацию между устройствами, проверку утечек, общий доступ для команды.

Один пароль вам всё равно придётся помнить — главный, от самого менеджера. Для него в генераторе есть профиль «Главный пароль»: шесть слов, 66 бит.

Почему нельзя использовать один пароль везде?

Потому что утечка одного сервиса становится утечкой всех. Это не гипотеза: злоумышленники берут базы из старых утечек и подставляют те же пары «почта — пароль» на других сайтах. Способ настолько распространён, что у него есть название — credential stuffing.

Даже если ваш пароль стойкий, при утечке подбирать его не придётся: он утечёт как есть, если сервис хранил пароли плохо. Стойкость защищает от подбора, а не от утечки.

Можно записать пароль на бумажке?

Да, и это часто лучше, чем плохой пароль, который вы пытаетесь запомнить. Бумажка в ящике стола защищена от того, кто подбирает пароли из другой страны — а именно он и представляет основную угрозу.

Не надо только клеить её на монитор в открытом офисе и фотографировать «чтобы не потерять» — фото попадёт в облако.

Вы храните пароли, которые я создал?

Нет. Хранить нечего: пароль не покидает ваш браузер. У сайта нет ни базы данных, ни серверного кода — это несколько статических файлов.

Проверить можно самому: отключите интернет и нажмите «Другой». Пароль появится, потому что спрашивать сервер было не у кого. Другие способы проверить.

Проверка и защита

Как проверить надёжность своего пароля?

Осторожно с сайтами, которые предлагают «ввести пароль для проверки». Вводить действующий пароль в поле на чужом сайте — плохая идея независимо от обещаний.

Оценить можно самому, без ввода. Задайте себе один вопрос: сколько разных паролей мог бы дать тот же способ, которым вы придумали этот? Если это «слово плюс год рождения» — вариантов десятки тысяч, и это плохо. Если пять слов, выбранных генератором из словаря — квадриллионы.

Признаки слабого пароля: в основе осмысленное слово или имя; есть дата, год или номер телефона; замены букв на похожие цифры; последовательность с клавиатуры; вы использовали его где-то ещё.

Что важнее — стойкий пароль или двухфакторная аутентификация?

Двухфакторная аутентификация. Если выбирать одно — включайте её, причём в первую очередь на почте: через почту восстанавливают доступ ко всему остальному.

Причина в том, что второй фактор защищает от того, от чего пароль не защищает вообще: от утечки базы и от фишинга. Стойкость пароля спасает от подбора, но не от ситуации, когда пароль узнали целиком.

Это не повод ставить слабый пароль. Это повод не считать стойкий пароль достаточной защитой.

Пароль утёк. Что делать?

По порядку: сменить пароль на этом сервисе; сменить его везде, где вы использовали такой же или похожий; включить двухфакторную аутентификацию; проверить в настройках сервиса активные сессии и выйти из незнакомых.

Про «похожий» отдельно: если было Leto2024, а вы поставили Leto2025 — это не смена пароля. Программы подбора пробуют такие варианты автоматически.

Дальше