Безопасность паролей: творческий подход в создании личной системы защиты
Вряд ли стоит использовать в качестве пароля имя вашего ребёнка — если только его не зовут χÆA-12, как сына известного миллиардера. Пароли остаются самым уязвимым звеном личной кибербезопасности: в открытом доступе гуляют базы с миллиардами утёкших связок «логин — пароль», и злоумышленники методично проверяют их на всех популярных сайтах подряд. Если вы используете один и тот же пароль в трёх местах, взлом одного сервиса автоматически означает взлом остальных двух.
Хорошая новость: чтобы стать неудобной целью, не нужно ни специальных знаний, ни больших затрат. Достаточно продуманной личной системы — набора правил, по которым вы создаёте и обновляете пароли и которые известны только вам. Ниже разберём, как её построить, и добавим немного творчества: скучные пароли, как ни странно, взламывают чаще.
Почему пароли до сих пор взламывают
Вопреки киношному образу хакера, который «подбирает» пароль, большинство взломов происходит куда прозаичнее:
- Утечки баз данных. Взламывают не вас, а сервис, где вы когда-то зарегистрировались. Пароль утекает вместе с миллионами других.
- Повторное использование. Утёкшую пару «почта — пароль» автоматически проверяют на сотнях других сайтов. Это называется credential stuffing, и против уникальных паролей этот приём бессилен.
- Фишинг. Поддельная страница входа, письмо «ваш аккаунт заблокирован», звонок «из службы безопасности банка» — пароль вы отдаёте сами.
- Перехват в открытых сетях. Публичный Wi-Fi в кафе или аэропорту без шифрования — удобное место для перехвата всего, что вы вводите.
Отсюда два вывода. Во-первых, надёжность отдельного пароля важна, но уникальность важнее: один пароль — один сервис, без исключений. Во-вторых, пароль — лишь часть обороны: двухфакторная аутентификация и шифрование трафика закрывают те дыры, которые пароль закрыть не может.
Простые правила, с которых стоит начать
Прежде чем переходить к творчеству, зафиксируем базу:
- Длина важнее «сложности». Пароль из 16–20 символов, даже составленный из обычных слов, взломать перебором сложнее, чем короткий набор вроде «P@ssw0rd!».
- Включите двухфакторную аутентификацию везде, где она есть, — в первую очередь для почты, банка и мессенджеров. Приложение-генератор кодов надёжнее, чем коды по СМС.
- Заведите менеджер паролей. Помнить придётся только один мастер-пароль, остальные программа сгенерирует и подставит сама.
- Меняйте пароль сразу после новости об утечке у сервиса, которым пользуетесь, — а не раз в месяц по расписанию.
А теперь — приёмы, которые позволят создавать пароли, устойчивые и к перебору, и к чужой сообразительности.
Приём 1: мнемоника
Пример: «Ехал Грека через реку, видит Грека — в реке рак, сунул Грека руку в реку — рак за руку Греку — цап!»
Пароль: EGcrvGvrRsGrvrRzrGTsap
Детская скороговорка даёт длинный пароль, который невозможно найти ни в одном словаре для перебора, — и при этом его легко восстановить в памяти. Особенно хорошо этот приём работает с русскими фразами, записанными латиницей: программы для подбора паролей ориентируются на английские словари, и транслитерация русской скороговорки для них — просто шум.
Приём 2: используйте все допустимые символы
Пример: 12 Яблок
Пароль: 12Rβλø₭
Используйте максимум того, что разрешает сервис. Если допускаются буквы разных алфавитов, помните: латинская «P» и кириллическая «Р» выглядят одинаково, но в Юникоде это разные символы. Человек, подсмотревший ваш пароль на экране, введёт не то — а вот система различит их безошибочно.
Приём 3: собственная схема обновления
Пример: 12 Яблок × 12 = 144 Яблока
Пароль: CXL4Rβλø₭α
Чередование арабских и римских цифр, сдвиг числа на единицу раз в квартал, добавление кода сервиса в условленное место — любая схема, понятная только вам, превращает обновление паролей из мучения в механическую процедуру. Вы всегда сможете вычислить актуальный пароль, а посторонний, даже узнав один из старых, не восстановит логику.
Приём 4: менеджер паролей плюс запасной список
Менеджер паролей избавляет от необходимости помнить десятки сложных комбинаций. Но полезно иметь и резерв: распечатанный список подсказок (не самих паролей!), хранящийся дома в надёжном месте. Он выручит, если вы потеряете доступ к менеджеру или устройству. Главное — чтобы подсказки были понятны вам и бесполезны чужому человеку: «скороговорка + год свадьбы наоборот» скажет вору немногое.
Приём 5: лгите контрольным вопросам
Пример: «Девичья фамилия матери?»
Ответ: «Роберт Оппенгеймер, Разрушитель Миров».
Честный ответ на контрольный вопрос часто можно найти в открытых источниках — в соцсетях, старых анкетах, у общих знакомых. Ложный ответ, никак не связанный с реальностью, обесценивает всю эту разведку. Придумайте систему ложных ответов и зафиксируйте её в том же менеджере паролей — иначе рискуете обмануть в первую очередь самого себя.
Проверяйте, не утекли ли ваши данные
Даже безупречный пароль бессилен, если сервис, где вы им пользовались, взломали. Поэтому за утечками стоит следить. В мобильных приложениях Le VPN для Android и iOS есть функция Breach Detection: она сверяет ваш адрес электронной почты с базами известных утечек и предупреждает письмом, если ваши данные оказались в скомпрометированных записях. Получили такое уведомление — меняйте пароль на пострадавшем сервисе немедленно, а заодно везде, где использовали похожий.
При чём здесь VPN
Самый продуманный пароль можно потерять за секунду, введя его в открытой сети Wi-Fi без защиты. VPN шифрует весь трафик между вашим устройством и сервером, так что ни владелец точки доступа, ни сосед по кафе не увидят ни логинов, ни паролей, ни самих посещаемых сайтов. Le VPN даёт серверы более чем в 100 локациях, современные протоколы, включая WireGuard, и до 5 одновременных подключений — хватит и на телефон, и на ноутбук, и на планшет. О типичных промахах, которые сводят на нет даже хорошую защиту, мы писали в статье об ошибках интернет-безопасности, а о рисках публичных сетей — в материале о Wi-Fi и VPN-приложениях.
Постройте свою систему паролей один раз — и дальше она будет работать на вас почти без усилий. А чтобы закрыть последнюю брешь, добавьте шифрование трафика: подписка Le VPN защитит все ваши устройства, а 30-дневная гарантия возврата денег на первую покупку позволит проверить сервис в деле без всякого риска.