
Як створити надійний пароль і де його зберігати
Порада про пароль, яку більшість із нас чула в школі чи на роботі, звучала так: щонайменше вісім символів, обов’язково велика літера, цифра й знак оклику, і міняти все це раз на три місяці. Проблема в тому, що установа, яка задає світові стандарти в цій темі, від цих вимог відмовилася.
Нижче що насправді рекомендують чинні технічні настанови, чому довжина важливіша за «складність» і де тримати паролі, якщо запам’ятати їх неможливо.
Що змінилося в рекомендаціях
| Стара звичка | Що рекомендують зараз |
|---|---|
| Обов’язкова велика літера, цифра, символ | не нав’язувати правила складу пароля |
| Зміна пароля раз на квартал | не вимагати зміни без причини |
| Пароль до 12-16 символів через обмеження | дозволяти щонайменше 64 символи |
| Заборона пробілів і «дивних» знаків | приймати всі друковані символи й пробіл |
| Будь-який пароль, що проходить перевірку форми | звіряти пароль зі списками скомпрометованих |
Це положення технічних настанов Національного інституту стандартів і технологій США щодо цифрової автентифікації, які де-факто стали орієнтиром для галузі.
Довжина проти складності
Мінімальна довжина в настановах це 8 символів, і саме цю цифру всі запам’ятали. Але поряд стоїть друга вимога, яку зазвичай ігнорують: сервіс має дозволяти пароль щонайменше на 64 символи, приймати всі друковані символи, пробіл і навіть символи поза латиницею.
Сенс простий. Вісім символів це нижня межа допустимого, а не рекомендація. Довга фраза з кількох звичайних слів запам’ятовується легше за «Qw3rty!2», а підібрати її на порядки складніше.
При цьому нав’язувати правила складу пароля, тобто вимагати суміші різних типів символів, у настановах прямо не рекомендують. Причина в поведінці людей: під такі вимоги всі роблять те саме, дописуючи в кінці одиницю й знак оклику, і передбачуваність пароля від цього тільки зростає.
Непередбачувана деталь: міняти пароль «раз на квартал» не треба
Найстійкіша офісна звичка це примусова зміна пароля за розкладом. У чинних настановах сказано протилежне: не варто вимагати від користувача змінювати пароль довільно, наприклад періодично.
Але там же є важливе продовження: зміну пароля потрібно примусово вимагати, якщо є свідчення про його компрометацію. Тобто орієнтир змістився з календаря на подію.
Логіка така: регулярна зміна змушує людей робити мінімальні правки старого пароля, і кожна наступна версія передбачувана. А от витік це реальна причина, і реагувати на нього треба негайно. Перевірити, чи фігурує ваша адреса у відомих витоках, можна окремо: як перевірити, чи не зламали вашу електронну пошту.
Як придумати пароль, який ви запам’ятаєте
- Беріть фразу, а не слово. Кілька непов’язаних між собою слів дають довжину без зусиль на запам’ятовування.
- Не використовуйте цитати й рядки пісень. Відомий текст це той самий словник, тільки більший.
- Уникайте особистих даних. Дата народження, ім’я дитини й кличка собаки є в соцмережах.
- Не повторюйте пароль на різних сайтах. Один витік перетворюється на доступ до всього.
- Перевірте пароль на впізнаваність. Якщо він схожий на щось, що ви бачили в списках популярних, беріть інший.
Останній пункт не суб’єктивний: у настановах прямо передбачено, що сервіс має звіряти новий пароль зі списком значень, які є поширеними, очікуваними або скомпрометованими, і не приймати такі.
Де зберігати паролі
Головна причина слабких паролів це не лінь, а пам’ять. Унікальний пароль до кожного з тридцяти сервісів не тримає в голові ніхто, тому питання зберігання важливіше за питання вигадування.
- Менеджер паролів. Ви пам’ятаєте один головний пароль, решту генерує й зберігає програма. Це стандартне рішення для більшості людей.
- Вбудований менеджер браузера чи телефона. Гірше за спеціалізований, але незрівнянно краще за однаковий пароль скрізь.
- Паперовий записник удома. Не найкращий варіант, але для людини, яка не довіряє програмам, він безпечніший за один пароль на всі сайти.
- Чого не робити. Не зберігайте паролі у файлі з назвою «паролі», у нотатках без пароля й у листуванні з собою.
І окремо: сам менеджер паролів обов’язково закривають другим фактором, інакше одна вкрадена головна фраза відкриває все одразу. Як це налаштувати, ми розбирали тут: як захистити акаунт двофакторною автентифікацією.
Що робити, якщо пароль уже витік
Порядок дій відрізняється від звичного «зміню пароль і забуду». Спершу змініть пароль на сервісі, де стався витік, потім на всіх сервісах, де ви використовували такий самий або схожий. Це і є справжня ціна повторюваних паролів.
Далі перевірте активні сесії й підключені пристрої в налаштуваннях акаунта та завершіть усі, крім свого. І окремо перегляньте, які застосунки мають доступ до вашого акаунта: часто саме там лишається доступ, про який ви забули.
І перевірте резервні копії, бо саме до них зловмисники йдуть у другу чергу: як зробити резервну копію фото з телефона.
Часті запитання
Якої довжини має бути пароль?
Мінімум за настановами це 8 символів, але це нижня межа. Сервіси мають дозволяти щонайменше 64 символи, тому довга фраза кращий вибір за коротку комбінацію.
Чи обов’язкові велика літера, цифра й символ?
Ні. У чинних настановах рекомендують не нав’язувати правила складу пароля, бо вони роблять паролі передбачуванішими.
Як часто міняти пароль?
Без причини не міняти взагалі. Але зміну обов’язково вимагають, якщо є свідчення компрометації пароля.
Чи можна використовувати пробіли в паролі?
Так. Усі друковані символи й пробіл мають прийматися, як і символи поза латиницею.
Чи безпечні менеджери паролів?
Вони вирішують головну проблему: дозволяють мати унікальний пароль до кожного сервісу. Головне закрити сам менеджер другим фактором.
Що робити після витоку?
Змінити пароль на постраждалому сервісі й на всіх, де він повторювався, завершити чужі сесії й переглянути застосунки з доступом до акаунта.
Коротко
Забудьте про обов’язкову велику літеру й квартальну зміну: чинні технічні настанови рекомендують не нав’язувати правила складу і не вимагати зміни пароля без причини. Робіть ставку на довжину, дозволену межу в 64 символи ніхто не використовує повністю, а фразу з кількох слів запам’ятати легше за «складну» вісімку. Не повторюйте паролі, зберігайте їх у менеджері, закритому другим фактором, і міняйте одразу, якщо є ознаки витоку. Більше матеріалів у розділі Технології.




Один коментар