Утечки баз данных происходят регулярно. Если ваш пароль от небольшого сайта совпадает с паролем почты, злоумышленник получает не «ещё один аккаунт», а ключ ко всем сбросам: банк, облако, соцсети. Это называется credential stuffing — автоматический перебор украденных пар «логин + пароль» на популярных сервисах.
Сильный пароль сам по себе не спасает, если он один на всё. Слабый, но уникальный — тоже плохая идея. Рабочая схема проста: уникальный длинный пароль на каждый важный сервис, а хранит их не голова, а менеджер паролей.
Что считать нормальным паролем сегодня
Для важных аккаунтов ориентируйтесь на случайную строку длиной 16+ символов (буквы разного регистра, цифры, знаки). Её не нужно помнить — её генерирует менеджер. Для людей удобнее длинная фраза из нескольких несвязанных слов, но для сайтов лучше именно случайная генерация.
«Qwerty123», год рождения, кличка питомца и пароль с заменой a→@ — предсказуемы. Словари атак давно включают такие шаблоны.
Зачем менеджер паролей
Менеджер — это зашифрованное хранилище. Вы помните один главный пароль (мастер-пароль). Остальные создаются и подставляются автоматически. Плюсы на практике:
- Вы перестаёте повторять пароли между сайтами.
- Менеджер предупреждает о слабых и повторно использованных паролях.
- На новом устройстве вы восстанавливаете доступ из облака хранилища (если включена синхронизация) или из резервной копии.
- Фишинговой странице сложнее «обмануть» автозаполнение: оно привязано к настоящему домену.
Подойдёт встроенный менеджер браузера или системы, либо отдельное приложение. Главное — начать им пользоваться, а не идеально выбрать бренд.
С чего начать за вечер
- Установите менеджер и задайте сильный мастер-пароль. Включите 2FA на сам менеджер, если есть.
- Сначала смените пароль основной почты — через неё восстанавливают всё остальное.
- Затем банк, Apple/Google/Microsoft-аккаунт, мессенджер, рабочие сервисы.
- Остальные сайты обновляйте по мере входа: зашли → сгенерировали новый → сохранили.
Не пытайтесь за ночь сменить сто паролей. Важнее закрыть «ключи от квартиры» — почту и финансовые аккаунты.
Частые ошибки
- Хранить все пароли в заметках телефона без шифрования или в таблице Excel «пароли.xlsx».
- Делиться мастер-паролем «на всякий случай» с родственником в мессенджере.
- Отключать автоблокировку телефона — тогда менеджер открыт любому, кто взял устройство.
- Игнорировать предложения менеджера заменить повторённые пароли.
Семейный доступ без общей каши
Общий Netflix — нормально. Общая почта и общий банковский пароль — нет. Если нужно дать доступ родственнику, лучше использовать функции семейного доступа сервиса или отдельную запись в менеджере с понятным названием, а не один «семейный» пароль на всё подряд.
Для пожилых родственников часто помогает не «сложная политика», а настройка менеджера на их телефоне и правило: важные письма и банк открываем только из приложений, пароли не пересылаем в WhatsApp.
Если пароль уже светился в утечке
Сервисы вроде уведомлений о компрометации (или проверка через менеджер) иногда сообщают, что пароль встречался в сливе. Тогда: смените его везде, где использовали ту же строку, и включите 2FA. Не «чуть измените» старый пароль — сделайте новый с нуля.
Если подозреваете, что пароль увели свежо (странная сессия, письмо о входе из другой страны), действуйте как при инциденте: новый пароль, завершение сессий, проверка правил пересылки почты и привязанных приложений. Иногда злоумышленник оставляет скрытое правило «пересылай все письма мне» — его тоже нужно найти и удалить.
Парольная гигиена — скучная тема, но именно она чаще всего отделяет «мне просто написали в поддержку» от «у меня опустошили почту и магазины».
Пароли и устройства
Самый длинный пароль бесполезен, если телефон без PIN и лежит на столе в офисе. Включите блокировку экрана, биометрию как удобство (но не как единственный секрет для всего), и автоблокировку через короткое время.
На компьютере не оставляйте менеджер разблокированным на часы в общем пространстве. Для особенно чувствительных записей многие менеджеры умеют просить повторное подтверждение — это стоит включить хотя бы для банка и почты.
Если устройство потеряно: с другого входа смените мастер-доступ там, где возможно, отзовите сессии, и при необходимости воспользуйтесь функцией удалённой блокировки/стирания телефона.