Советы

Пароли: один менеджер вместо памяти

Запоминать двадцать сложных паролей не нужно. Нужно перестать использовать один и тот же на почте, магазине и соцсети.

Утечки баз данных происходят регулярно. Если ваш пароль от небольшого сайта совпадает с паролем почты, злоумышленник получает не «ещё один аккаунт», а ключ ко всем сбросам: банк, облако, соцсети. Это называется credential stuffing — автоматический перебор украденных пар «логин + пароль» на популярных сервисах.

Сильный пароль сам по себе не спасает, если он один на всё. Слабый, но уникальный — тоже плохая идея. Рабочая схема проста: уникальный длинный пароль на каждый важный сервис, а хранит их не голова, а менеджер паролей.

Интерфейс менеджера паролей с уникальными паролями и предупреждением о повторе
Менеджер показывает повторы и слабые пароли — это как раз то, что нужно править в первую очередь.

Что считать нормальным паролем сегодня

Для важных аккаунтов ориентируйтесь на случайную строку длиной 16+ символов (буквы разного регистра, цифры, знаки). Её не нужно помнить — её генерирует менеджер. Для людей удобнее длинная фраза из нескольких несвязанных слов, но для сайтов лучше именно случайная генерация.

«Qwerty123», год рождения, кличка питомца и пароль с заменой a→@ — предсказуемы. Словари атак давно включают такие шаблоны.

Зачем менеджер паролей

Менеджер — это зашифрованное хранилище. Вы помните один главный пароль (мастер-пароль). Остальные создаются и подставляются автоматически. Плюсы на практике:

  • Вы перестаёте повторять пароли между сайтами.
  • Менеджер предупреждает о слабых и повторно использованных паролях.
  • На новом устройстве вы восстанавливаете доступ из облака хранилища (если включена синхронизация) или из резервной копии.
  • Фишинговой странице сложнее «обмануть» автозаполнение: оно привязано к настоящему домену.

Подойдёт встроенный менеджер браузера или системы, либо отдельное приложение. Главное — начать им пользоваться, а не идеально выбрать бренд.

Главный пароль менеджера должен быть длинным и только вашим. Лучше запомнить фразу из 5–6 слов, чем короткий «сложный» набор, который всё равно запишете на стикере.

С чего начать за вечер

  1. Установите менеджер и задайте сильный мастер-пароль. Включите 2FA на сам менеджер, если есть.
  2. Сначала смените пароль основной почты — через неё восстанавливают всё остальное.
  3. Затем банк, Apple/Google/Microsoft-аккаунт, мессенджер, рабочие сервисы.
  4. Остальные сайты обновляйте по мере входа: зашли → сгенерировали новый → сохранили.

Не пытайтесь за ночь сменить сто паролей. Важнее закрыть «ключи от квартиры» — почту и финансовые аккаунты.

Частые ошибки

  • Хранить все пароли в заметках телефона без шифрования или в таблице Excel «пароли.xlsx».
  • Делиться мастер-паролем «на всякий случай» с родственником в мессенджере.
  • Отключать автоблокировку телефона — тогда менеджер открыт любому, кто взял устройство.
  • Игнорировать предложения менеджера заменить повторённые пароли.

Семейный доступ без общей каши

Общий Netflix — нормально. Общая почта и общий банковский пароль — нет. Если нужно дать доступ родственнику, лучше использовать функции семейного доступа сервиса или отдельную запись в менеджере с понятным названием, а не один «семейный» пароль на всё подряд.

Для пожилых родственников часто помогает не «сложная политика», а настройка менеджера на их телефоне и правило: важные письма и банк открываем только из приложений, пароли не пересылаем в WhatsApp.

Если пароль уже светился в утечке

Сервисы вроде уведомлений о компрометации (или проверка через менеджер) иногда сообщают, что пароль встречался в сливе. Тогда: смените его везде, где использовали ту же строку, и включите 2FA. Не «чуть измените» старый пароль — сделайте новый с нуля.

Если подозреваете, что пароль увели свежо (странная сессия, письмо о входе из другой страны), действуйте как при инциденте: новый пароль, завершение сессий, проверка правил пересылки почты и привязанных приложений. Иногда злоумышленник оставляет скрытое правило «пересылай все письма мне» — его тоже нужно найти и удалить.

Парольная гигиена — скучная тема, но именно она чаще всего отделяет «мне просто написали в поддержку» от «у меня опустошили почту и магазины».

Пароли и устройства

Самый длинный пароль бесполезен, если телефон без PIN и лежит на столе в офисе. Включите блокировку экрана, биометрию как удобство (но не как единственный секрет для всего), и автоблокировку через короткое время.

На компьютере не оставляйте менеджер разблокированным на часы в общем пространстве. Для особенно чувствительных записей многие менеджеры умеют просить повторное подтверждение — это стоит включить хотя бы для банка и почты.

Если устройство потеряно: с другого входа смените мастер-доступ там, где возможно, отзовите сессии, и при необходимости воспользуйтесь функцией удалённой блокировки/стирания телефона.