Все посты
Обновлено 5556 12 Аналитика

Слабые пароли: какие нельзя использовать и как защитить аккаунты

Как проверить пароль по базе утечек, создать надёжную парольную фразу и защитить аккаунты с помощью менеджера паролей, MFA и passkeys.

Списки «самых слабых паролей года» меняются, но вывод остаётся прежним: короткие популярные комбинации злоумышленники проверяют в первую очередь. Пароли 123456, qwerty, password, последовательности цифр, имя владельца и название сервиса нельзя считать защитой. В утечках прошлых лет они встречались миллионы раз; старый список 2018–2019 годов полезен только как исторический пример, а не как рейтинг на сегодня.

Что делает пароль слабым

Пароль опасен, если его легко угадать или он уже встречался в утечке. Основные признаки:

  • распространённое слово, клавиатурная дорожка или последовательность цифр;
  • личные данные, которые можно найти в соцсетях;
  • предсказуемая замена букв символами: P@ssw0rd мало отличается от password;
  • один пароль для нескольких сайтов;
  • короткая комбинация, даже если в ней есть цифра, заглавная буква и спецсимвол.

Обязательная смена каждые 30 или 90 дней сама по себе не улучшает защиту: люди начинают менять одну цифру в конце или использовать предсказуемые шаблоны. Актуальные рекомендации NIST советуют требовать смену, когда есть свидетельства компрометации, и проверять новый пароль по спискам распространённых и скомпрометированных значений.

Как создать надёжный пароль

Для каждого сервиса используйте уникальный длинный пароль. Проще всего поручить создание и хранение менеджеру паролей. Если пароль нужно помнить, выберите длинную парольную фразу из нескольких случайных слов. Длина даёт больше защиты, чем сложный, но короткий шаблон.

Не храните пароли в открытой заметке и не пересылайте их в мессенджере. Для самого менеджера задайте отдельную длинную мастер-фразу и включите многофакторную аутентификацию.

Как проверить, не утёк ли пароль

Pwned Passwords позволяет проверить, встречался ли пароль в известных утечках. Сервис использует поиск по частичному хешу: полный пароль не нужно передавать серверу. Но вводить действующий пароль на случайных сайтах-проверяльщиках не стоит.

Если пароль найден в утечке:

  1. смените его на затронутом сервисе;
  2. смените его везде, где использовалась та же комбинация;
  3. завершите неизвестные сеансы и проверьте способы восстановления;
  4. включите MFA и сохраните резервные коды;
  5. проверьте почту и номер телефона на неожиданные запросы входа.

MFA и passkeys

Второй фактор защищает аккаунт, если пароль уже украден. Приложение-аутентификатор или аппаратный ключ обычно устойчивее к перехвату, чем SMS. Однако MFA не превращает повторно используемый пароль в безопасный: нужны оба уровня защиты.

Passkeys позволяют входить с помощью криптографического ключа, подтверждая действие биометрией или кодом устройства. Секрет не вводится на сайте и не может быть повторно использован на фишинговой копии. Если сервис поддерживает passkey, это удобная замена паролю. Перед переходом настройте резервный способ входа и проверьте синхронизацию между своими устройствами.

Что делать владельцу сайта

Рекомендации NIST SP 800-63B для парольной аутентификации можно свести к практическому списку:

  • требовать не менее 15 символов для пароля как единственного фактора и разрешать длину не менее 64 символов;
  • разрешать вставку из менеджера паролей;
  • не навязывать сложные правила состава, которые порождают шаблоны;
  • сверять новые пароли со списком распространённых и утёкших;
  • хранить пароли только как стойкие солёные хеши;
  • ограничивать частые попытки входа;
  • поддерживать MFA и по возможности passkeys;
  • не использовать контрольные вопросы как надёжный фактор.

Главная проверка проста: пароль уникален, достаточно длинный и отсутствует в известных утечках. Годовой «топ слабых паролей» для этого не нужен.

Источники

Возьмите под контроль продвижение своего сайта
Исправьте ошибки, которые мешают сайту выйти в топ, и вы увидите рост трафика и дохода.
🔍 Подпишись на @prcynews в телеграм — оставайся в курсе последних SEO новостей и свежих материалов.
Комментарии (12)
Skib   22.04.2019 10:09
Не понимаю, как набор цифр может лидировать в этом списке, если сейчас подавляющее большинство сайтов и систем требуют как минимум 1 букву или любой другой символ кроме цифры.
Denisbox   22.04.2019 11:15
Всё просто. Берётся новость пятилетней давности и переписывается. Вот и получается свежая новость. А то, что эта инфа уже не актуальна, ни кто и не проверяет.
Elena_Zhmurina   22.04.2019 13:57
Вы имеете в виду, что мы переписали старую новость? Ну нет, это апрельское исследование 2019 года, оно есть на сайте ncsc.gov.uk
Denisbox   22.04.2019 15:14
Да это не вы переписали, это"исследование" гуляет по сети уже несколько лет в различных реинкарнациях и преподается как свежее исследование.
Denisbox   22.04.2019 15:19
Лет 6 назад, у провайдера сломали сервак и соответственно увели все пароли электронной почты пользователей, после чего провайдер разослал сообщение с предупреждением сменить пароли и усложнил требование к вводимым паролям. Так вот, до сих пор мне на эту почту приходит сообщения от "хакера", который якобы взломал мой ящик и старым паролям, с требованием ему заплатить... так, что ушастые не только пользователи, но и хакеры и исследователи.
Elena_Zhmurina   22.04.2019 19:27
А почему вы думаете, что свежие данные не могут быть такими? Исследование маркировано апрелем 2019) Просто субъективное недоверие и личный опыт - недостаточные основания для обвинений авторов, даже если вы в итоге окажетесь правым.
Denisbox   23.04.2019 06:32
Ответ напрашивается сам собой. Потому, что требование к паролям изменилось, а результаты исследования нет:) Сейчас требуют, что бы в паролях присутствовали наряду со строчными, прописные символы, плюс цифры и спецзнаки, о чём вам выше и писали. Всё это усложняет подбор паролей методом перебора.
vituson   23.04.2019 05:06
Елена, если это исследование проводили не вы, то у вас нет оснований утверждать о его истинности. О "подобных открытиях" в области слабых паролей я читаю регулярно на разных ресурсах с периодичностью в год.
Elena_Zhmurina   23.04.2019 10:18
Согласна) Но также и нет особых оснований с уверенностью утверждать, что всё подстава) Надо дизайн исследования тогда изучить, как проводили, может, там как раз в выборке оказались сайты, где нет таких требований к паролям.
Elena_Zhmurina   22.04.2019 13:53
Видимо, не подавляющее большинство, или пользователей тех ресурсов, где нет таких требований, больше. Статистика исследования с такими данными против вашего субъективного ощущения, что данные неправдоподобны - увы, выигрывает статистика)
Seo Guru   23.04.2019 12:24
Генератор паролей
https://1informer.ru/
К данной записи нельзя добавлять комментарии, т.к. она очень старая.
Ошибка 401 Unauthorized: что значит, почему появляется и как ее исправить
Hermes Agent для SEO: как установить ИИ-агента и подключить к нему данные сайта
Как обновить старую SEO-статью: пошаговый чек-лист 2026
ИИ-контент для SEO: как использовать нейросети без риска для сайта
Где размещать рекламу в интернете: топ-10 площадок для продвижения в 2026 году
Сезонность спроса и трафика: как анализировать в SEO