Как создать надежный пароль?

Надежный пароль — это пароль, который злоумышленник практически не сможет подобрать и который вы больше нигде не использовали. Подбирают как раз короткие и предсказуемые пароли, а повторно используемый пароль после утечки пробуют на других сервисах; обе слабости легко устранить. Надежный пароль защищает не от всего: он не остановит фишинговую страницу или вредоносную программу, поэтому последние шаги ниже касаются уже не самого пароля. В этой статье сначала дан короткий ответ, а затем объясняется, почему работает каждый шаг.

Короткий ответ

  1. Сгенерируйте пароль, а не придумывайте его: 16 символов или больше — везде, где это позволяет сайт.
  2. Используйте все виды символов, которые принимает сайт: прописные и строчные буквы, цифры и специальные символы.
  3. Сохраните его в менеджере паролей.
  4. Используйте его только для одной учетной записи.
  5. Включите двухфакторную аутентификацию или ключ доступа (passkey), если сервис его предлагает, и сохраните резервные коды.

Что делает пароль надежным

Это определяют три свойства. Длина: каждый дополнительный случайный символ умножает число комбинаций, которые придется перебрать злоумышленнику. Случайность: пароль надежен лишь настолько, насколько надежен процесс, которым он получен, поэтому двенадцать символов, выбранных машиной, гораздо надежнее двенадцати символов, из которых складываются имя и год. Уникальность: пароль, использованный на двух сайтах, защищен не лучше, чем более слабый из них, потому что пароли, утекшие с одного сервиса, обычно пробуют на всех остальных.

Надежность измеряют в битах энтропии, и каждый бит удваивает число необходимых попыток. Символ, выбранный случайно из 62 вариантов — латинских букв a–z и A–Z и цифр 0–9, все равновероятны, — добавляет около 6 бит, поэтому 12 таких символов дают примерно 71 бит, а 16 — примерно 95. Эти цифры верны, только если каждый символ выбран независимо и случайно; о пароле, который придумал человек, они ничего не говорят. По шкале, которую наш генератор показывает для созданных им паролей, 60 бит — приемлемо для повседневной учетной записи, 80 — надежно, а 100 — за пределами практических возможностей полного перебора (brute force) на современном оборудовании. Это ориентиры, а не стандарт: насколько пароль стоек на практике, зависит еще и от того, как сервис его хранит и как его атакуют.

Почему привычные уловки не работают

Люди выбирают пароли удивительно похожими способами, и программы для взлома построены вокруг этих привычек:

Общая слабость этих паролей — предсказуемые шаблоны человеческого выбора. Требования к сложности — специальный символ, цифра, новый пароль каждые 90 дней — подталкивают людей именно к этим шаблонам. Поэтому действующие рекомендации NIST предписывают сервисам не навязывать правила состава пароля и смену по расписанию, а проверять новые пароли по спискам утекших.

Пароль, который приходится вводить самому: используйте парольную фразу

Несколько паролей приходится вводить, когда менеджера паролей под рукой нет: мастер-пароль самого менеджера, пароль для входа в компьютер или телефон, а у многих — и пароль от основного почтового ящика. Для них используйте парольную фразу — несколько слов, выбранных случайно, а не придуманное вами предложение. Классический метод — Diceware, и EFF публикует списки слов, составленные для него; возьмите тот, что называется EFF Long Wordlist, на английском:

  1. Откройте список: в нем 7776 слов, каждое пронумеровано пятью цифрами от 1 до 6.
  2. Бросьте обычный шестигранный кубик пять раз или пять кубиков сразу, читая их слева направо, и запишите пять цифр в этом порядке.
  3. Найдите слово с этим номером.
  4. Повторяйте, пока не получите шесть слов.
  5. Оставьте слова точно такими, какими они выпали, даже если какое-то повторилось или вы сами выбрали бы покрасивее. Чтобы запомнить их, придумайте вокруг них картинку или историю — не меняя ни слов, ни их порядка.

Каждое слово добавляет около 12,9 бита, поэтому пять слов дают около 65 бит, а шесть — около 78, причем шесть обычных слов гораздо легче запомнить и набрать, чем строку символов той же надежности. Метод работает при двух условиях. Слова должны быть выбраны случайно, по результатам бросков, потому что строчка из песни или любимая цитата уже есть в словарях злоумышленников; по той же причине никогда не используйте фразу, которую вы где-либо видели в качестве примера. И фразу нельзя использовать повторно: одна парольная фраза — для одной учетной записи или хранилища.

Все остальные пароли: генерируйте

Для десятков учетных записей, пароли к которым вы никогда не вводите вручную, придумывать ничего не нужно. Наш генератор надежных паролей создает каждый пароль в вашем браузере с помощью Web Crypto API, и пароль никогда не отправляется на сервер. Укажите в поле Длина 16 или больше, выберите виды символов, которые принимает сайт, и нажмите кнопку Сгенерировать; оценка энтропии под результатом показывает надежность в битах. Параметр Без похожих убирает символы, которые легко перепутать (Il1O0o), когда пароль нужно прочитать вслух или набрать с экрана, а поле Количество позволяет получить целый список, когда вы настраиваете сразу несколько учетных записей.

Некоторые сайты до сих пор ограничивают длину или запрещают определенные символы. Если сайт отклоняет результат, отключите только те виды символов, которые он запрещает, а длину сохраните; сокращайте пароль, только когда сайт действительно ограничивает длину. В любом случае не возвращайтесь к придуманному паролю: случайный пароль из 12 символов все равно гораздо лучше хитроумного.

Где хранить пароли

Уникальный случайный пароль для каждой учетной записи удобнее всего хранить в менеджере паролей: он хранит пароли, подставляет их, а многие менеджеры еще и предупреждают, когда один из них появляется в известной утечке. Тогда вы помните одну парольную фразу вместо сотни паролей. Если вы предпочитаете обходиться без менеджера, блокнот, который хранится дома в надежном месте, недоступном для посторонних, — меньший риск, чем повторное использование паролей. А вот что не годится: текстовый файл на рабочем столе, заметка в мессенджере или стикер на рабочем мониторе.

Короткая памятка

Чтобы понять, откуда взялись эти правила, прочитайте, как взламывают пароли. Другие статьи собраны в материалах о паролях.