Як створити надійний пароль і де його зберігати

Порада про пароль, яку більшість із нас чула в школі чи на роботі, звучала так: щонайменше вісім символів, обов’язково велика літера, цифра й знак оклику, і міняти все це раз на три місяці. Проблема в тому, що установа, яка задає світові стандарти в цій темі, від цих вимог відмовилася.

Нижче що насправді рекомендують чинні технічні настанови, чому довжина важливіша за «складність» і де тримати паролі, якщо запам’ятати їх неможливо.

Що змінилося в рекомендаціях

Стара звичкаЩо рекомендують зараз
Обов’язкова велика літера, цифра, символне нав’язувати правила складу пароля
Зміна пароля раз на кварталне вимагати зміни без причини
Пароль до 12-16 символів через обмеженнядозволяти щонайменше 64 символи
Заборона пробілів і «дивних» знаківприймати всі друковані символи й пробіл
Будь-який пароль, що проходить перевірку формизвіряти пароль зі списками скомпрометованих

Це положення технічних настанов Національного інституту стандартів і технологій США щодо цифрової автентифікації, які де-факто стали орієнтиром для галузі.

Довжина проти складності

Мінімальна довжина в настановах це 8 символів, і саме цю цифру всі запам’ятали. Але поряд стоїть друга вимога, яку зазвичай ігнорують: сервіс має дозволяти пароль щонайменше на 64 символи, приймати всі друковані символи, пробіл і навіть символи поза латиницею.

Сенс простий. Вісім символів це нижня межа допустимого, а не рекомендація. Довга фраза з кількох звичайних слів запам’ятовується легше за «Qw3rty!2», а підібрати її на порядки складніше.

При цьому нав’язувати правила складу пароля, тобто вимагати суміші різних типів символів, у настановах прямо не рекомендують. Причина в поведінці людей: під такі вимоги всі роблять те саме, дописуючи в кінці одиницю й знак оклику, і передбачуваність пароля від цього тільки зростає.

Непередбачувана деталь: міняти пароль «раз на квартал» не треба

Найстійкіша офісна звичка це примусова зміна пароля за розкладом. У чинних настановах сказано протилежне: не варто вимагати від користувача змінювати пароль довільно, наприклад періодично.

Але там же є важливе продовження: зміну пароля потрібно примусово вимагати, якщо є свідчення про його компрометацію. Тобто орієнтир змістився з календаря на подію.

Логіка така: регулярна зміна змушує людей робити мінімальні правки старого пароля, і кожна наступна версія передбачувана. А от витік це реальна причина, і реагувати на нього треба негайно. Перевірити, чи фігурує ваша адреса у відомих витоках, можна окремо: як перевірити, чи не зламали вашу електронну пошту.

Як придумати пароль, який ви запам’ятаєте

  1. Беріть фразу, а не слово. Кілька непов’язаних між собою слів дають довжину без зусиль на запам’ятовування.
  2. Не використовуйте цитати й рядки пісень. Відомий текст це той самий словник, тільки більший.
  3. Уникайте особистих даних. Дата народження, ім’я дитини й кличка собаки є в соцмережах.
  4. Не повторюйте пароль на різних сайтах. Один витік перетворюється на доступ до всього.
  5. Перевірте пароль на впізнаваність. Якщо він схожий на щось, що ви бачили в списках популярних, беріть інший.

Останній пункт не суб’єктивний: у настановах прямо передбачено, що сервіс має звіряти новий пароль зі списком значень, які є поширеними, очікуваними або скомпрометованими, і не приймати такі.

Де зберігати паролі

Головна причина слабких паролів це не лінь, а пам’ять. Унікальний пароль до кожного з тридцяти сервісів не тримає в голові ніхто, тому питання зберігання важливіше за питання вигадування.

  • Менеджер паролів. Ви пам’ятаєте один головний пароль, решту генерує й зберігає програма. Це стандартне рішення для більшості людей.
  • Вбудований менеджер браузера чи телефона. Гірше за спеціалізований, але незрівнянно краще за однаковий пароль скрізь.
  • Паперовий записник удома. Не найкращий варіант, але для людини, яка не довіряє програмам, він безпечніший за один пароль на всі сайти.
  • Чого не робити. Не зберігайте паролі у файлі з назвою «паролі», у нотатках без пароля й у листуванні з собою.

І окремо: сам менеджер паролів обов’язково закривають другим фактором, інакше одна вкрадена головна фраза відкриває все одразу. Як це налаштувати, ми розбирали тут: як захистити акаунт двофакторною автентифікацією.

Що робити, якщо пароль уже витік

Порядок дій відрізняється від звичного «зміню пароль і забуду». Спершу змініть пароль на сервісі, де стався витік, потім на всіх сервісах, де ви використовували такий самий або схожий. Це і є справжня ціна повторюваних паролів.

Далі перевірте активні сесії й підключені пристрої в налаштуваннях акаунта та завершіть усі, крім свого. І окремо перегляньте, які застосунки мають доступ до вашого акаунта: часто саме там лишається доступ, про який ви забули.

І перевірте резервні копії, бо саме до них зловмисники йдуть у другу чергу: як зробити резервну копію фото з телефона.

Часті запитання

Якої довжини має бути пароль?

Мінімум за настановами це 8 символів, але це нижня межа. Сервіси мають дозволяти щонайменше 64 символи, тому довга фраза кращий вибір за коротку комбінацію.

Чи обов’язкові велика літера, цифра й символ?

Ні. У чинних настановах рекомендують не нав’язувати правила складу пароля, бо вони роблять паролі передбачуванішими.

Як часто міняти пароль?

Без причини не міняти взагалі. Але зміну обов’язково вимагають, якщо є свідчення компрометації пароля.

Чи можна використовувати пробіли в паролі?

Так. Усі друковані символи й пробіл мають прийматися, як і символи поза латиницею.

Чи безпечні менеджери паролів?

Вони вирішують головну проблему: дозволяють мати унікальний пароль до кожного сервісу. Головне закрити сам менеджер другим фактором.

Що робити після витоку?

Змінити пароль на постраждалому сервісі й на всіх, де він повторювався, завершити чужі сесії й переглянути застосунки з доступом до акаунта.

Коротко

Забудьте про обов’язкову велику літеру й квартальну зміну: чинні технічні настанови рекомендують не нав’язувати правила складу і не вимагати зміни пароля без причини. Робіть ставку на довжину, дозволену межу в 64 символи ніхто не використовує повністю, а фразу з кількох слів запам’ятати легше за «складну» вісімку. Не повторюйте паролі, зберігайте їх у менеджері, закритому другим фактором, і міняйте одразу, якщо є ознаки витоку. Більше матеріалів у розділі Технології.

Андрій Ткаченко

Андрій Ткаченко відповідає за теми, пов’язані з автомобілями й технікою: ввезення та розмитнення, перевірка авто перед покупкою, обслуговування, побутова електроніка й сервіси. Любить розбирати те, що зазвичай пояснюють загальними фразами: формули розрахунку, регламенти, офіційні реєстри. Перевіряє кожну цифру перед публікацією.

Схожі статті

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *

Кнопка "Повернутися до початку