Слово «взлом» в кино выглядит как быстрый набор команд на чёрном экране. В жизни это четыре довольно скучных способа, и только один из них связан с угадыванием вашего пароля. Разберём каждый: чем он опасен, с какой скоростью работает и что против него помогает.
- Подстановка утёкших пар62%
- Фишинг и поддельные страницы21%
- Вредоносные программы9%
- Подбор по словарю6%
- Полный перебор2%
Доли приблизительные и меняются от отчёта к отчёту, но порядок величин устойчив: полный перебор — самая маленькая доля, а именно от него защищает длина пароля. Уникальность защищает от самой большой.
Способ 1. Полный перебор
Программа проверяет все комбинации подряд: aaaa, aaab, и так до конца алфавита. Метод универсален и не требует никаких знаний о жертве — но упирается в арифметику.
Скорость зависит от того, где идёт перебор:
- Через форму входа на сайте — сотни попыток в секунду, и то до первой блокировки. Практически бесполезно.
- Офлайн по украденной базе хешей — десятки миллиардов попыток в секунду на одной видеокарте.
- На арендованной ферме — до 10¹⁴ попыток в секунду, если атакующему это по деньгам.
Отсюда правило: длина решает всё. Каждый дополнительный символ умножает работу на размер алфавита, и на шестнадцати символах перебор перестаёт существовать как угроза.
Способ 2. Словарь с правилами
Самый результативный метод против настоящих людей. Берётся список из миллиарда паролей из прошлых утечек, и к каждому применяются правила преобразования: добавить год, заменить «о» на ноль, поднять первую букву, приписать восклицательный знак.
Человек, обязанный менять пароль каждые три месяца, не придумывает новый — он приписывает к старому цифру. Именно на это рассчитаны правила в переборщиках.
Поэтому «Лето2026!» падает не за годы, а за секунды: он не случайный, он предсказуемо изменённый. Подробнее об этом — в статье что делать, если пароль утёк.
Способ 3. Подстановка утёкших пар
Никто ничего не подбирает. Берётся база «логин — пароль» из утечки одного сервиса и проверяется на сотнях других сайтов. Люди повторяют пароли, поэтому часть пар срабатывает.
Это самая массовая атака в интернете и одновременно самая дешёвая: проверка не требует вычислений, только запросов. Длина пароля здесь не помогает совсем — он уже известен.
Единственная защита — уникальность. Без менеджера паролей она невыполнима: сорок случайных строк в голове не держатся.
Способ 4. Фишинг
Пароль не подбирают, его отдают добровольно на странице, похожей на настоящую. Здесь бессильны и длина, и уникальность, и код из приложения — если вы сами введёте его на поддельной странице.
Разбор признаков подделки и того, что действительно защищает, — в статье про фишинг.
Сравнение способов
| Способ | Что нужно атакующему | Что защищает |
|---|---|---|
| Полный перебор | Украденная база хешей и вычислительные мощности | Длина от 16 символов |
| Словарь с правилами | База хешей и список прошлых утечек | Случайность, а не «сложность» |
| Подстановка пар | Одна чужая утечка — и ничего больше | Уникальный пароль на каждый сервис |
| Фишинг | Похожая страница и невнимательность | Проверка адреса, менеджер, аппаратный ключ |
Что из этого следует
- Уникальность важнее длины. От подстановки пар не спасает никакая длина, а этот способ применяется чаще остальных вместе.
- Случайность важнее «сложности». Требование «заглавная, цифра и знак» порождает предсказуемые пароли, которые ловятся словарём с правилами.
- Второй фактор закрывает три способа из четырёх. Украденный или подобранный пароль без него бесполезен.
- Проверьте, что уже утекло. Проверка по базам утечек покажет, есть ли ваш пароль в тех самых списках, с которых начинается любая атака.