Списки «самых слабых паролей года» меняются, но вывод остаётся прежним: короткие популярные комбинации злоумышленники проверяют в первую очередь. Пароли 123456, qwerty, password, последовательности цифр, имя владельца и название сервиса нельзя считать защитой. В утечках прошлых лет они встречались миллионы раз; старый список 2018–2019 годов полезен только как исторический пример, а не как рейтинг на сегодня.
Что делает пароль слабым
Пароль опасен, если его легко угадать или он уже встречался в утечке. Основные признаки:
- распространённое слово, клавиатурная дорожка или последовательность цифр;
- личные данные, которые можно найти в соцсетях;
- предсказуемая замена букв символами: P@ssw0rd мало отличается от password;
- один пароль для нескольких сайтов;
- короткая комбинация, даже если в ней есть цифра, заглавная буква и спецсимвол.
Обязательная смена каждые 30 или 90 дней сама по себе не улучшает защиту: люди начинают менять одну цифру в конце или использовать предсказуемые шаблоны. Актуальные рекомендации NIST советуют требовать смену, когда есть свидетельства компрометации, и проверять новый пароль по спискам распространённых и скомпрометированных значений.
Как создать надёжный пароль
Для каждого сервиса используйте уникальный длинный пароль. Проще всего поручить создание и хранение менеджеру паролей. Если пароль нужно помнить, выберите длинную парольную фразу из нескольких случайных слов. Длина даёт больше защиты, чем сложный, но короткий шаблон.
Не храните пароли в открытой заметке и не пересылайте их в мессенджере. Для самого менеджера задайте отдельную длинную мастер-фразу и включите многофакторную аутентификацию.
Как проверить, не утёк ли пароль
Pwned Passwords позволяет проверить, встречался ли пароль в известных утечках. Сервис использует поиск по частичному хешу: полный пароль не нужно передавать серверу. Но вводить действующий пароль на случайных сайтах-проверяльщиках не стоит.
Если пароль найден в утечке:
- смените его на затронутом сервисе;
- смените его везде, где использовалась та же комбинация;
- завершите неизвестные сеансы и проверьте способы восстановления;
- включите MFA и сохраните резервные коды;
- проверьте почту и номер телефона на неожиданные запросы входа.
MFA и passkeys
Второй фактор защищает аккаунт, если пароль уже украден. Приложение-аутентификатор или аппаратный ключ обычно устойчивее к перехвату, чем SMS. Однако MFA не превращает повторно используемый пароль в безопасный: нужны оба уровня защиты.
Passkeys позволяют входить с помощью криптографического ключа, подтверждая действие биометрией или кодом устройства. Секрет не вводится на сайте и не может быть повторно использован на фишинговой копии. Если сервис поддерживает passkey, это удобная замена паролю. Перед переходом настройте резервный способ входа и проверьте синхронизацию между своими устройствами.
Что делать владельцу сайта
Рекомендации NIST SP 800-63B для парольной аутентификации можно свести к практическому списку:
- требовать не менее 15 символов для пароля как единственного фактора и разрешать длину не менее 64 символов;
- разрешать вставку из менеджера паролей;
- не навязывать сложные правила состава, которые порождают шаблоны;
- сверять новые пароли со списком распространённых и утёкших;
- хранить пароли только как стойкие солёные хеши;
- ограничивать частые попытки входа;
- поддерживать MFA и по возможности passkeys;
- не использовать контрольные вопросы как надёжный фактор.
Главная проверка проста: пароль уникален, достаточно длинный и отсутствует в известных утечках. Годовой «топ слабых паролей» для этого не нужен.