Найпоширеніші помилки з паролями

Більшість викрадених акаунтів не «зламують» якимось витонченим способом — вони падають через жменьку передбачуваних помилок. Ці шість покривають переважну більшість реальних захоплень акаунтів.

1. Один пароль скрізь

Щойно витече один сайт — вашу пару пошти й пароля за години переберуть на всіх великих сервісах. Це credential stuffing, найпоширеніший спосіб захоплення акаунтів. Один пароль — один акаунт. Без винятків.

2. Паролі з особистих даних

Імена, дні народження, клички улюбленців і улюблені команди видно у ваших публічних профілях, і інструменти зламу живляться саме цим. Пароль, який зловмисник може дослідити, — не секрет.

3. Клавіатурні шаблони та класика

123456, qwerty, iloveyou та їхня рідня рік у рік очолюють кожен список витеклих паролів. Зловмисники пробують ці списки першими — такий пароль живе секунди.

4. Віра в заміни l33t

P@ssw0rd! не помітно сильніший за password: кожен інструмент зламу автоматично застосовує стандартні заміни (a→@, o→0, ! наприкінці). Справжня сила — у довжині та випадковості, а не в прикрасах.

5. Короткі паролі

Менш ніж 12 символів — і навіть справді випадковий пароль швидко падає під офлайн-атакою: довжина множить складність так, як символи не можуть. Реальні цифри — у нашому гіді про довжину пароля.

6. Паролі відкритим текстом

Застосунок нотаток, таблиця чи чернетка листа з назвою «паролі» віддає все за один інцидент. Використовуйте менеджер паролів: сховище зашифроване, а запам’ятати треба лише одну сильну майстер-фразу.

Посібники з безпеки

Якої довжини має бути пароль?

Як довжина пароля впливає на час зламу — реальні цифри за довжиною та набором символів, плюс рекомендації для акаунтів, пошти та майстер-паролів.

Найпоширеніші помилки з паролями

Шість помилок із паролями, якими зловмисники користуються щодня — повторне використання, особисті дані, клавіатурні шаблони, заміни l33t, короткі паролі та небезпечне зберігання — і що робити натомість.

Двофакторна автентифікація (2FA): що це і чому важливо

Як працює двофакторна автентифікація, який метод обрати — ключ безпеки, застосунок чи SMS — і які великі сервіси її підтримують.

Чи потрібен вам менеджер паролів?

Чому менеджер паролів — єдиний реалістичний спосіб мати унікальний випадковий пароль для кожного акаунта, і як захистити саме сховище.

Витоки даних: що стається з вашими паролями, коли сервіс зламують

Злам, скрейпінг чи credential stuffing? Що кожен тип інциденту означає для ваших паролів, задокументовані інциденти у великих сервісах і що робити.