Найпоширеніші помилки з паролями
Більшість викрадених акаунтів не «зламують» якимось витонченим способом — вони падають через жменьку передбачуваних помилок. Ці шість покривають переважну більшість реальних захоплень акаунтів.
1. Один пароль скрізь
Щойно витече один сайт — вашу пару пошти й пароля за години переберуть на всіх великих сервісах. Це credential stuffing, найпоширеніший спосіб захоплення акаунтів. Один пароль — один акаунт. Без винятків.
2. Паролі з особистих даних
Імена, дні народження, клички улюбленців і улюблені команди видно у ваших публічних профілях, і інструменти зламу живляться саме цим. Пароль, який зловмисник може дослідити, — не секрет.
3. Клавіатурні шаблони та класика
123456, qwerty, iloveyou та їхня рідня рік у рік очолюють кожен список витеклих паролів. Зловмисники пробують ці списки першими — такий пароль живе секунди.
4. Віра в заміни l33t
P@ssw0rd! не помітно сильніший за password: кожен інструмент зламу автоматично застосовує стандартні заміни (a→@, o→0, ! наприкінці). Справжня сила — у довжині та випадковості, а не в прикрасах.
5. Короткі паролі
Менш ніж 12 символів — і навіть справді випадковий пароль швидко падає під офлайн-атакою: довжина множить складність так, як символи не можуть. Реальні цифри — у нашому гіді про довжину пароля.
6. Паролі відкритим текстом
Застосунок нотаток, таблиця чи чернетка листа з назвою «паролі» віддає все за один інцидент. Використовуйте менеджер паролів: сховище зашифроване, а запам’ятати треба лише одну сильну майстер-фразу.
Посібники з безпеки
Якої довжини має бути пароль?
Як довжина пароля впливає на час зламу — реальні цифри за довжиною та набором символів, плюс рекомендації для акаунтів, пошти та майстер-паролів.
Найпоширеніші помилки з паролями
Шість помилок із паролями, якими зловмисники користуються щодня — повторне використання, особисті дані, клавіатурні шаблони, заміни l33t, короткі паролі та небезпечне зберігання — і що робити натомість.
Двофакторна автентифікація (2FA): що це і чому важливо
Як працює двофакторна автентифікація, який метод обрати — ключ безпеки, застосунок чи SMS — і які великі сервіси її підтримують.
Чи потрібен вам менеджер паролів?
Чому менеджер паролів — єдиний реалістичний спосіб мати унікальний випадковий пароль для кожного акаунта, і як захистити саме сховище.
Витоки даних: що стається з вашими паролями, коли сервіс зламують
Злам, скрейпінг чи credential stuffing? Що кожен тип інциденту означає для ваших паролів, задокументовані інциденти у великих сервісах і що робити.