Как придумать надёжный пароль

Основы

Семь правил, которые действительно влияют на безопасность, и разбор привычек, которые давно не работают.

Требования к паролям писались в те годы, когда переборщик проверял тысячу вариантов в секунду. Сегодня одна видеокарта проверяет десятки миллиардов, а главная угроза вообще не перебор, а чужая утечка. Ниже — правила, которые действительно влияют на безопасность в 2026 году.

1. Длина важнее экзотики

Каждый добавленный символ умножает пространство перебора на размер алфавита. Двадцать строчных букв дают 94 бита энтропии, а двенадцать символов со звёздочками и скобками — 79. Восклицательный знак в конце не спасает короткий пароль, а лишний десяток знаков спасает.

Ориентир: 16 символов для обычного сайта, 20 и больше для почты, банка, менеджера паролей и рабочих учёток. Если сервис ограничивает длину — берите максимум разрешённого.

2. Каждому сервису — свой пароль

Главный сценарий взлома сегодня называется credential stuffing: утёкшую пару «почта + пароль» автоматически подставляют на сотнях популярных сайтов. Один повторно использованный пароль превращает утечку форума в потерю почты, а вслед за ней — всего остального.

Почтовый ящик — корневой ключ ко всем аккаунтам. У него должен быть самый длинный пароль и обязательная двухфакторная защита.

3. Менеджер паролей вместо памяти

Держать в голове двадцать уникальных паролей невозможно, поэтому люди придумывают систему: базовое слово плюс название сайта. Такие схемы вскрываются сразу, как только один пароль попал в утечку.

Помнить нужно ровно два секрета: код разблокировки устройства и мастер-пароль от менеджера. Для второго идеально подходит парольная фраза из семи слов. Остальное хранят Bitwarden, KeePassXC, 1Password или менеджер браузера.

4. Двухфакторная защита обязательна

Второй фактор нужен для почты, банка, госуслуг и рабочих аккаунтов. Приложение-аутентификатор или аппаратный ключ надёжнее СМС: код из сообщения перехватывают подменой сим-карты. Резервные коды сохраните в менеджере паролей — они пригодятся при потере телефона.

Проверьте себя

Отметьте то, что уже сделано. Список сбрасывается при перезагрузке — сайт ничего о вас не запоминает.

Если галочек меньше пяти, начните с аудита за один вечер: там разобрано, как расставить приоритеты и не бросить дело на середине.

5. Не меняйте пароли по календарю

Плановая ротация каждые 90 дней приводит к «Лето2026!» → «Осень2026!»: люди делают минимальное изменение, и предсказуемость растёт. От обязательной смены отказались и NIST, и большинство отраслевых стандартов.

Менять пароль нужно, когда: сервис сообщил об утечке, пароль использовался где-то ещё, устройство потеряно, доступ был у уволившегося сотрудника или есть подозрение на компрометацию.

6. Не придумывайте случайность головой

Человек ставит цифры в конец, символ после первой буквы, заменяет «о» на ноль и «а» на собаку. Все эти правила давно вшиты в переборщики как готовые наборы подстановок. Пароль «P@ssw0rd!» для атакующего стоит ровно столько же, сколько «password».

Проверить свою привычку можно на странице разбора пароля — она показывает, какие шаблоны видит в вашей комбинации.

7. Передавайте пароль безопасно

Не почтой, не в мессенджере, не стикером на мониторе. Варианты: общий доступ в менеджере паролей, сервис одноразовых ссылок, а если нужно продиктовать голосом — кнопка с динамиком у табло генератора расшифрует пароль радиоалфавитом.

Чек-лист на пять минут

  • Поставить менеджер паролей и придумать один мастер-пароль из семи слов.
  • Сменить пароль почты на 20+ символов и включить двухфакторную защиту.
  • Проверить, где ещё использовался старый пароль почты, и заменить его там.
  • Включить двухфакторную защиту в банке, госуслугах и рабочих сервисах.
  • Сохранить резервные коды в менеджере, а не в скриншотах на телефоне.

Сгенерировать первый пароль →

Дальше

Другие инструменты

Скопировано