Надёжный пароль - это длинный пароль, который нигде больше не используется. Длина важнее хитрости: набор из четырёх-пяти случайных слов подряд подобрать труднее, чем восемь символов с заглавными буквами, цифрами и знаками препинания, а запомнить проще. Разумный ориентир для важных учётных записей - от шестнадцати знаков. И главное правило, которое перевешивает всё остальное: у почты, банка и основного аккаунта пароли должны быть разными, потому что утечка на любом стороннем сайте иначе открывает всё сразу.
Что на самом деле делает пароль стойким
Стойкость измеряется тем, за сколько попыток пароль перебирается. Каждый добавленный знак умножает число вариантов на размер алфавита, а каждый добавленный класс символов - всего лишь увеличивает этот размер.
Разница получается несимметричной. Переход от восьми знаков к шестнадцати увеличивает число вариантов в миллиарды раз. Добавление к строчным буквам заглавных, цифр и знаков препинания увеличивает его примерно вчетверо на каждый знак. Поэтому длина - главный рычаг, а требование «обязательно спецсимвол» осталось в правилах регистрации скорее по традиции.
Есть и второй множитель, который важнее математики: предсказуемость. Пароль из шестнадцати знаков, собранный из имени и года рождения, перебирается не как шестнадцать случайных знаков, а как пара известных слов, то есть за секунды. Стойкость даёт не длина сама по себе, а длина при случайном выборе.
Как пароли подбирают в действительности
Представление о том, что злоумышленник сидит и вводит варианты руками, устарело лет на тридцать. Работают три механизма, и ни один из них не про угадывание.
Подстановка утёкших пар. Самый массовый и самый результативный. База логинов и паролей с какого-нибудь взломанного форума прогоняется по десяткам популярных сервисов. Ваш пароль при этом не подбирают вообще - его уже знают, проверяют только, где он ещё подойдёт. Именно поэтому повторное использование пароля опаснее его короткой длины.
Перебор по словарю с правилами. Берётся список из миллионов реальных паролей и слов, к нему применяются типовые преобразования: первая буква заглавная, цифра в конце, замена буквы «о» на ноль, «а» на четвёрку, «и» на единицу. Все эти хитрости давно в списке правил, и пароль вида «Кораблик2020!» падает в первые минуты.
Прямой перебор всех комбинаций. Применяется, когда словари не сработали, и упирается ровно в длину. Здесь короткий, но абсолютно случайный пароль проигрывает длинной осмысленной фразе.
Отдельно стоит подглядывание и обман: письмо с просьбой подтвердить вход, поддельная страница, звонок якобы из службы поддержки. Против них длина пароля не помогает никак, помогает привычка не вводить пароль по ссылке из письма.
Метод, который работает: фраза из несвязанных слов
Самый практичный способ придумать хороший пароль - взять четыре-пять слов, между которыми нет никакой связи, и записать их подряд.
Важен именно способ выбора слов. Их нужно брать наугад, а не сочинять: сочинённое человеком почти всегда оказывается связной фразой из знакомой области, а это возвращает нас к словарю. Работает, например, такой приём: открыть бумажную книгу на случайных страницах и взять первое существительное сверху. Четыре слова с четырёх разных страниц - и пароль готов.
Полученную связку можно немного укрепить, не убивая запоминаемость: разделить слова не пробелом, а знаком, одно слово написать целиком заглавными, вставить между двумя словами двузначное число, не связанное с датами вашей жизни. Больше усложнений не нужно - они начинают мешать вводу, а выигрыш дают мизерный.
Такой пароль легко набирать на клавиатуре телефона, легко продиктовать по телефону члену семьи и трудно перепутать при вводе. Строка из случайных знаков вроде набора символов длиной двенадцать формально не хуже, но её невозможно запомнить, и заканчивается это листком под клавиатурой.
Чего в пароле быть не должно
Список короткий, но нарушается он постоянно.
Личных данных. Имена, фамилии, клички животных, даты рождения, номера машин и телефонов. Всё это либо есть в открытом доступе, либо узнаётся у знакомых за пять минут.
Клавиатурных последовательностей. Соседние клавиши в ряд и по диагонали давно в словарях, включая раскладку с русскими буквами.
Слова из названия сервиса. Пароль, содержащий имя сайта, - первое, что проверяет автоматика после утечки.
Замен букв на похожие цифры. Приём выглядит хитрым, а на деле давно записан в правила подбора и не добавляет стойкости почти ничего.
Русских слов, набранных латинской раскладкой. Кажется надёжным, но такие пароли генерируются автоматически из обычного словаря простым преобразованием.
И одна привычка отдельно: пароль с порядковым номером на конце, который вы увеличиваете при каждой смене. Если старый пароль утёк, новый угадывается с первой попытки.
Разные пароли для разных мест
Полное разнообразие - идеал, к которому мало кто приходит. Практичнее разделить учётные записи на три уровня.
Первый уровень - то, через что восстанавливается всё остальное: основная почта и учётная запись, к которой привязан телефон. Здесь пароль должен быть длинным, уникальным и не использоваться больше нигде вообще. К почте это относится в первую очередь: получив к ней доступ, можно сбросить пароли на большинстве других сервисов через ссылку восстановления.
Второй уровень - деньги и документы: банк, госуслуги, рабочие системы. Тоже уникальные пароли, тоже длинные.
Третий уровень - магазины, форумы, подписки, регистрации ради одной покупки. Здесь допустимо не изобретать по паролю на каждый сайт, но эти пароли не должны пересекаться с первыми двумя уровнями ни в каком виде, включая «тот же, только с другой цифрой».
Простой тест на здравость: если завтра станет известно, что какой-то мелкий сайт потерял базу пользователей, вы должны понимать, что менять надо один пароль, а не садиться перебирать десяток сервисов.
Где всё это хранить
Помнить полтора десятка длинных паролей человек не может, и попытки заканчиваются одинаково - все пароли становятся одним.
Менеджер паролей. Отдельная программа, которая хранит пароли в зашифрованном виде и открывается одним мастер-паролем. Это лучший вариант по соотношению усилий и результата: помнить надо ровно одну длинную фразу, остальное подставляется автоматически. Мастер-пароль при этом должен быть самым сильным из всех ваших и не использоваться больше нигде.
Хранилище браузера. Работает, удобно, но привязано к вашей учётной записи в браузере и доступно всем, кто сядет за незаблокированный компьютер. Как единственное место для паролей от банка мы его не советуем, для мелких сайтов оно приемлемо.
Бумага. Записанные от руки пароли, лежащие дома в закрытом ящике, - не позор, а рабочий вариант для того, кто не хочет ставить программ. Опасность здесь физическая и понятная, в отличие от сетевой. Чего точно не стоит делать - клеить листок к монитору и хранить файл с паролями в облаке под именем «пароли».
Отдельно про запись в телефоне в обычной заметке: заметки часто синхронизируются в облако и попадают туда в открытом виде.
Второй фактор важнее, чем ещё три знака длины
Второй фактор - это подтверждение входа чем-то помимо пароля: кодом из приложения-генератора, сообщением или физическим ключом. Он не заменяет пароль, но перекрывает главный сценарий утечки: даже зная пароль, войти без кода не получится.
Порядок предпочтения обычно такой. Приложение-генератор кодов надёжнее сообщения, потому что номер телефона можно перевыпустить у оператора по поддельной доверенности. Физический ключ надёжнее приложения, но нужен немногим. Подтверждение по сообщению лучше, чем ничего, и включать его стоит везде, где нет вариантов.
Что важно сделать сразу при включении: сохранить резервные коды, которые сервис показывает один раз. Без них потеря телефона превращается в потерю доступа, и восстанавливаться придётся долго.
Когда пароль пора менять
Обязательная смена раз в три месяца из корпоративных правил себя не оправдала: людей она заставляет менять цифру в конце, а стойкости не добавляет. Менять пароль по календарю смысла нет.
Менять надо по событию. Стало известно об утечке на сервисе - меняем там же и на всех сервисах, где стоял такой же пароль. Вводили пароль на чужом компьютере или в открытой сети - меняем. Пришло уведомление о входе из места, где вас не было, - меняем немедленно и заодно завершаем все активные сеансы: такая кнопка есть в настройках безопасности большинства сервисов. Расстались с человеком, который знал пароль, - меняем.
Проверить, попадал ли ваш адрес в известные утечки, можно на специальных сервисах проверки, и делать это стоит по адресу почты, а не по паролю: вводить действующий пароль в сторонние проверочные формы не нужно никогда, каким бы полезным ни выглядел сайт.