Самые распространённые ошибки с паролями
Большинство угнанных аккаунтов не «взламывают» каким-то изощрённым способом — они падают из-за горстки предсказуемых ошибок. Эти шесть покрывают подавляющее большинство реальных захватов аккаунтов.
1. Один пароль везде
Стоит утечь одному сайту — и вашу связку почты и пароля за часы переберут на всех крупных сервисах. Это credential stuffing, самый распространённый способ захвата аккаунтов. Один пароль — один аккаунт. Без исключений.
2. Пароли из личных данных
Имена, дни рождения, клички питомцев и любимые команды видны в ваших публичных профилях, и инструменты взлома кормятся именно этим. Пароль, который злоумышленник может выяснить, — не секрет.
3. Клавиатурные шаблоны и классика
123456, qwerty, iloveyou и их родня год за годом возглавляют каждый список утёкших паролей. Злоумышленники пробуют эти списки первыми — такой пароль живёт секунды.
4. Вера в замены l33t
P@ssw0rd! не заметно сильнее, чем password: каждый инструмент взлома автоматически применяет стандартные замены (a→@, o→0, ! в конце). Настоящая сила — в длине и случайности, а не в украшениях.
5. Короткие пароли
Меньше 12 символов — и даже по-настоящему случайный пароль быстро падает при офлайн-атаке: длина умножает сложность так, как символы не могут. Реальные цифры — в нашем гиде о длине пароля.
6. Пароли открытым текстом
Приложение заметок, таблица или черновик письма с названием «пароли» отдаёт всё за один инцидент. Используйте менеджер паролей: хранилище зашифровано, а запомнить нужно лишь одну сильную мастер-фразу.
Руководства по безопасности
Какой длины должен быть пароль?
Как длина пароля влияет на время взлома — реальные цифры по длине и набору символов, плюс рекомендации для аккаунтов, почты и мастер-паролей.
Самые распространённые ошибки с паролями
Шесть ошибок с паролями, которыми злоумышленники пользуются каждый день — повторное использование, личные данные, клавиатурные шаблоны, замены l33t, короткие пароли и небезопасное хранение — и что делать вместо этого.
Двухфакторная аутентификация (2FA): что это и почему важно
Как работает двухфакторная аутентификация, какой метод выбрать — ключ безопасности, приложение или SMS — и какие крупные сервисы её поддерживают.
Нужен ли вам менеджер паролей?
Почему менеджер паролей — единственный реалистичный способ иметь уникальный случайный пароль для каждого аккаунта, и как защитить само хранилище.
Утечки данных: что происходит с вашими паролями, когда сервис взламывают
Взлом, скрейпинг или credential stuffing? Что каждый тип инцидента значит для ваших паролей, задокументированные инциденты у крупных сервисов и что делать.