Як створити надійний пароль?
Надійний пароль — це той, який зловмисник практично не зможе підібрати, і той, який ви не використовували більше ніде. Короткі й передбачувані паролі — це саме ті, які підбирають, а повторно використаний пароль після витоку перевіряють на інших сервісах; обидві слабкості легко виправити. Надійний пароль не захищає від усього: він не зупинить фішингову сторінку чи шкідливе програмне забезпечення, тому останні кроки нижче стосуються не самого пароля. Ця стаття спершу дає коротку відповідь, а потім пояснює, чому працює кожен крок.
Коротка відповідь
- Згенеруйте пароль, а не вигадуйте його: 16 символів або більше, де це дозволяє сайт.
- Використовуйте всі види символів, які приймає сайт: великі й малі літери, цифри та спеціальні символи.
- Зберігайте його в менеджері паролів.
- Використовуйте його лише для одного облікового запису.
- Увімкніть двофакторну автентифікацію або ключ доступу (passkey), якщо сервіс його пропонує, і збережіть резервні коди.
Що робить пароль надійним
Це визначають три властивості. Довжина: кожен додатковий випадковий символ множить кількість комбінацій, які мусить перебрати зловмисник. Випадковість: пароль настільки надійний, наскільки надійний процес, який його створив, тож дванадцять символів, обраних машиною, набагато надійніші за дванадцять символів, що складають ім'я та рік. Унікальність: пароль, використаний на двох сайтах, настільки безпечний, наскільки безпечний слабший із них, бо паролі, що витекли з одного сервісу, регулярно перевіряють і на всіх інших.
Надійність вимірюють у бітах ентропії, і кожен біт удвічі збільшує кількість потрібних спроб підбору. Символ, обраний випадково з 62 варіантів — латинських літер a–z і A–Z та цифр 0–9, усі з однаковою ймовірністю, — додає приблизно 6 бітів, тож 12 таких символів дають приблизно 71 біт, а 16 — приблизно 95. Ці числа справджуються лише тоді, коли кожен символ обирають незалежно й випадково; вони нічого не кажуть про пароль, який вигадала людина. За шкалою, яку наш генератор показує для створених ним паролів, 60 бітів — прийнятно для звичайного облікового запису, 80 — надійно, а 100 — поза практичними можливостями повного перебору на сучасному обладнанні. Це орієнтовні позначки, а не стандарт: наскільки пароль стійкий на практиці, залежить ще й від того, як сервіс його зберігає і як на нього нападають.
Чому звичні хитрощі не працюють
Люди обирають паролі напрочуд схожими способами, і інструменти для зламу побудовані саме навколо цих звичок:
- Ім'я та рік, наприклад
Anna1994, перевіряють одними з перших. - Заміни символів, наприклад
P@ssw0rd, майже нічого не додають: заміна a на @ і o на 0 — стандартне правило в інструментах для зламу. - Клавіатурні послідовності, наприклад
qwerty123або1q2w3e4r, трапляються в більшості списків поширених паролів. - Велика літера на початку й цифра або знак оклику в кінці — поширений спосіб виконати правило «має містити», тож це перевіряють на самому початку.
- Один добрий пароль із невеликою зміною для кожного сайту перестає захищати вас у момент, коли одна з версій витікає і закономірність стає видимою.
Спільна вада всіх цих паролів — передбачувані людські шаблони вибору. Вимоги до складності — символ, цифра, новий пароль кожні 90 днів — підштовхують людей саме до таких закономірностей. Тому чинні рекомендації NIST радять сервісам не нав'язувати правила складу пароля чи планові зміни, а замість цього перевіряти нові паролі за списками паролів із витоків.
Пароль, який доводиться вводити самостійно: використайте парольну фразу
Кілька паролів доводиться вводити без менеджера паролів під рукою: головний пароль самого менеджера, пароль входу в комп'ютер чи телефон, а для багатьох людей — ще й пароль до основної поштової скриньки. Для них використовуйте парольну фразу — кілька слів, вибраних випадково, а не вигадане вами речення. Класичний метод — Diceware, і EFF публікує створені для нього списки слів; беріть той, що називається EFF Long Wordlist, англійською:
- Відкрийте список: у ньому 7776 слів, кожне з яких пронумеровано п'ятьма цифрами від 1 до 6.
- Киньте звичайний шестигранний кубик п'ять разів або п'ять кубиків одразу, читаючи їх зліва направо, і запишіть п'ять цифр у цьому порядку.
- Знайдіть слово з цим номером.
- Повторюйте, доки не набереться шість слів.
- Залишайте слова точно такими, якими вони випали, навіть якщо якесь повторилося або ви самі обрали б кращі. Щоб запам'ятати їх, придумайте образ або історію — але не змінюйте ні самих слів, ні їхнього порядку.
Кожне слово додає приблизно 12,9 біта, тож п'ять слів дають приблизно 65 бітів, а шість — приблизно 78, і шість звичайних слів набагато легше запам'ятати й ввести, ніж рядок символів такої ж надійності. Спрацьовує це за двох умов. Слова мають бути вибрані випадково, за результатами кидків, бо рядок із пісні чи улюблена цитата вже є в словниках зловмисників; з тієї самої причини ніколи не використовуйте фразу, яку бачили десь як приклад. І фразу не можна використовувати повторно: одна парольна фраза — для одного облікового запису чи сховища.
Усі інші паролі: генеруйте їх
Для десятків облікових записів, паролі до яких ви ніколи не вводите вручну, вигадувати нічого не потрібно. Наш генератор надійних паролів створює кожен пароль у вашому браузері за допомогою Web Crypto API, і він ніколи не надсилається на сервер. У полі Довжина встановіть 16 або більше, оберіть класи символів, які приймає сайт, і натисніть кнопку Згенерувати; оцінка ентропії під результатом показує надійність у бітах. Опція Без схожих вилучає символи, які легко сплутати (Il1O0o), коли пароль потрібно прочитати вголос або ввести з екрана, а поле Кількість видає цілий список, якщо ви налаштовуєте кілька облікових записів одразу.
Деякі сайти досі обмежують довжину або забороняють певні символи. Якщо сайт не приймає результат, вимкніть лише ті види символів, які він забороняє, а довжину лишіть незмінною; скорочуйте пароль лише тоді, коли сайт справді обмежує довжину. У будь-якому разі не повертайтеся до вигаданого пароля: випадковий пароль із 12 символів усе одно набагато кращий за хитро вигаданий.
Де зберігати паролі
Унікальний випадковий пароль для кожного облікового запису найзручніше тримати в менеджері паролів: він зберігає їх, сам підставляє, а багато менеджерів ще й попереджають, якщо один із них з'явився у відомому витоку даних. Тоді вам доведеться пам'ятати одну парольну фразу замість сотні паролів. Якщо ви не хочете використовувати менеджер, блокнот, що зберігається вдома в безпечному місці, недоступному для сторонніх, — менший ризик, ніж повторне використання паролів. Що точно не працює — текстовий файл на робочому столі, запис у месенджері чи наліпка на моніторі на роботі.
Коротка пам'ятка
- 16 символів або більше, де це дозволяє сайт, і ніколи менш ніж 12
- Згенерований, а не вигаданий — або парольна фраза з шести випадкових слів там, де пароль потрібно вводити самостійно
- Окремий пароль для кожного облікового запису
- Двофакторна автентифікація, де вона доступна, — як другий бар'єр, якщо пароль витече; ключі доступу (passkey) і ключі безпеки FIDO2 ідуть ще далі, бо їх неможливо передати фальшивому сайту
- Новий пароль, коли на це є причина — витік, підозра на фішинг, пароль знає той, хто вже не повинен, — а не за розкладом
Щоб зрозуміти, чому існують ці правила, прочитайте статтю як зламують паролі. Більше статей зібрано в матеріалах про паролі.