✦ FortuneLeaf

Practical Living

Советы о паролях сбивают с толку — но три действия делают почти всю работу

Сначала хорошая новость: вам не нужно соблюдать пятьдесят правил безопасности, менять каждый пароль каждый месяц или заучивать строки вроде kX9#mQ2v. Большинство взломов аккаунтов происходит одним конкретным способом, и три действия — их можно выполнить за один вечер — почти полностью перекрывают этот путь.

Как на самом деле взламывают аккаунты

Злоумышленники редко «взламывают» ваш пароль, угадывая его. Вместо этого какой-нибудь сайт, на котором вы зарегистрировались много лет назад, подвергается утечке, его список паролей утекает в сеть, а затем автоматические программы пробуют ту же пару «почта — пароль» на сотнях других сервисов — банковских, почтовых, магазинах, соцсетях. В индустрии это называют credential stuffing (подстановка учётных данных), и работает это по одной-единственной причине: большинство людей используют одни и те же пароли повторно. Задумайтесь, что это значит. Надёжность вашего пароля почти не имеет значения, если вы использовали его повторно; шедевр из двадцати символов, введённый на двухстах сайтах, находится в одной утечке от того, чтобы открыть все двести.

Действие 1 — Сделайте пароли для почты и банка уникальными сегодня же вечером

Ваша электронная почта — это главный ключ ко всему остальному, потому что ссылки «забыли пароль» приходят именно туда: тот, кто контролирует ваш почтовый ящик, может через сброс пароля проникнуть в остальную вашу жизнь. Поэтому, даже если вы больше ничего не измените, задайте для основной почты и для банка пароли, которых нет больше нигде на свете. Два аккаунта, десять минут — и цепная реакция от любой будущей утечки останавливается у той двери, которая действительно важна.

Действие 2 — Пусть менеджер паролей запоминает за вас

Уникальные пароли для всего — невыполнимый совет для человеческой памяти, и именно поэтому существуют менеджеры паролей. Менеджер генерирует отдельный случайный пароль для каждого сайта, подставляет его за вас и запирает всё хранилище за одной надёжной мастер-фразой, которую вы действительно запоминаете. Встроенные варианты в вашем браузере или телефоне (iCloud Keychain, Google Password Manager) — вполне достойная отправная точка; специализированные приложения добавляют возможность делиться паролями и удобство работы на разных платформах. Дело не в том, какой именно, — а в том, что после настройки вопрос «какой у меня пароль?» перестаёт быть вашей проблемой, а повторное использование исчезает как побочный эффект.

Действие 3 — Включите двухфакторную аутентификацию для важных аккаунтов

Двухфакторная аутентификация означает, что одного украденного пароля уже недостаточно, чтобы войти. Включите её для почты, банка и основных соцсетей. Приложение-аутентификатор (или встроенный запрос на вашем телефоне) надёжнее, чем коды по SMS — текстовые сообщения можно перехватить с помощью подмены SIM-карты, — но и SMS с большим отрывом лучше, чем ничего. А там, где сайт предлагает passkey (ключи доступа), берите их: вы входите по лицу или отпечатку пальца, красть нечего — пароля просто нет, — и фишинговым страницам нечего собирать.

Разрешение расслабиться: что можно перестать делать

Официальные рекомендации давно догнали реальность, и они мягче, чем народная молва. Актуальные рекомендации NIST — стандарты, которым следуют государственные ведомства США, — советуют делать ставку на длину, а не на принудительную сложность (фраза вроде «coffee-horse-window-tuesday» надёжнее, чем «P@ssw0rd!»), и больше не рекомендуют плановую смену паролей: принудительная ротация лишь подталкивает людей к Password2024!, Password2025!. Меняйте пароль, когда есть повод — уведомление об утечке, общее устройство, подозрительный вход, — а не потому, что так велел календарь.

  • Сегодня вечером (20 минут): уникальные пароли для почты и банка, двухфакторная аутентификация для обоих.
  • На этой неделе: включите менеджер паролей, дайте ему сохранять логины по мере того, как вы ими пользуетесь.
  • Постоянно: когда сайт предлагает passkey, соглашайтесь; когда приходит письмо об утечке, меняйте этот пароль и везде, где вы использовали его повторно.

Три действия, один вечер — и атака, на которую приходится основная масса реальных захватов аккаунтов, обнаруживает, что все важные двери заперты.

Открыть приложение FortuneLeaf →

Это руководство носит исключительно информационный характер и не является медицинской, финансовой или иной профессиональной консультацией. Для личных решений обратитесь к специалисту.