Самые распространённые ошибки с паролями

Большинство угнанных аккаунтов не «взламывают» каким-то изощрённым способом — они падают из-за горстки предсказуемых ошибок. Эти шесть покрывают подавляющее большинство реальных захватов аккаунтов.

1. Один пароль везде

Стоит утечь одному сайту — и вашу связку почты и пароля за часы переберут на всех крупных сервисах. Это credential stuffing, самый распространённый способ захвата аккаунтов. Один пароль — один аккаунт. Без исключений.

2. Пароли из личных данных

Имена, дни рождения, клички питомцев и любимые команды видны в ваших публичных профилях, и инструменты взлома кормятся именно этим. Пароль, который злоумышленник может выяснить, — не секрет.

3. Клавиатурные шаблоны и классика

123456, qwerty, iloveyou и их родня год за годом возглавляют каждый список утёкших паролей. Злоумышленники пробуют эти списки первыми — такой пароль живёт секунды.

4. Вера в замены l33t

P@ssw0rd! не заметно сильнее, чем password: каждый инструмент взлома автоматически применяет стандартные замены (a→@, o→0, ! в конце). Настоящая сила — в длине и случайности, а не в украшениях.

5. Короткие пароли

Меньше 12 символов — и даже по-настоящему случайный пароль быстро падает при офлайн-атаке: длина умножает сложность так, как символы не могут. Реальные цифры — в нашем гиде о длине пароля.

6. Пароли открытым текстом

Приложение заметок, таблица или черновик письма с названием «пароли» отдаёт всё за один инцидент. Используйте менеджер паролей: хранилище зашифровано, а запомнить нужно лишь одну сильную мастер-фразу.

Руководства по безопасности

Какой длины должен быть пароль?

Как длина пароля влияет на время взлома — реальные цифры по длине и набору символов, плюс рекомендации для аккаунтов, почты и мастер-паролей.

Самые распространённые ошибки с паролями

Шесть ошибок с паролями, которыми злоумышленники пользуются каждый день — повторное использование, личные данные, клавиатурные шаблоны, замены l33t, короткие пароли и небезопасное хранение — и что делать вместо этого.

Двухфакторная аутентификация (2FA): что это и почему важно

Как работает двухфакторная аутентификация, какой метод выбрать — ключ безопасности, приложение или SMS — и какие крупные сервисы её поддерживают.

Нужен ли вам менеджер паролей?

Почему менеджер паролей — единственный реалистичный способ иметь уникальный случайный пароль для каждого аккаунта, и как защитить само хранилище.

Утечки данных: что происходит с вашими паролями, когда сервис взламывают

Взлом, скрейпинг или credential stuffing? Что каждый тип инцидента значит для ваших паролей, задокументированные инциденты у крупных сервисов и что делать.