Что на самом деле определяет стойкость сгенерированного пароля
Когда программа подбирает пароль перебором, ей важно не то, как он выглядит, а сколько вариантов нужно перепробовать. Это число зависит от двух величин: количества символов в пароле и размера набора, из которого они выбираются. Каждый дополнительный символ умножает число вариантов, поэтому добавление длины действует сильнее, чем расширение алфавита.
Второе условие: выбор символов должен быть случайным. Пароль вроде имени с цифрой в конце формально содержит и буквы, и цифры, но люди выбирают такие комбинации по предсказуемым шаблонам, и их перебирают в первую очередь. Генератор снимает эту проблему, потому что берёт символы случайным образом, а не по привычке автора.
В профессиональной литературе эту величину называют энтропией. Для практики важно только одно: длинная случайная комбинация даёт большой запас по перебору, а хитро выглядящая, но придуманная человеком, обычно нет.
Стоит помнить и о другом пределе. Стойкость к перебору защищает от подбора, но не от кражи пароля через поддельный сайт или утечку на стороне сервиса. Об этом ниже.
Ориентиры по длине для разных случаев
Единой цифры, подходящей всем, не существует: рекомендации разных организаций отличаются и со временем пересматриваются. Но для практического выбора можно опираться на следующие ориентиры, которые служат отправной точкой, а не строгим стандартом.
| Где используется пароль | Ориентир | Комментарий |
|---|---|---|
| Мастер-пароль менеджера | Парольная фраза из нескольких случайных слов | Нужно помнить наизусть |
| Почта и основные аккаунты | Длинная случайная комбинация из менеджера | Дополнительно включить второй фактор |
| Обычные сайты и сервисы | Случайная комбинация средней длины | Уникальная для каждого сайта |
| Домашняя сеть Wi-Fi | Длинная комбинация, которую можно набрать | Вводится на устройствах вручную |
| Устройство с экраном блокировки | Фраза или длинный PIN | Зависит от настроек самого устройства |
Если сервис ограничивает длину сверху, берите максимально допустимую. Если ограничивает набор символов, увеличивайте длину, чтобы компенсировать это. А если сайт молча обрезает пароль до определённой длины, проверьте, что вход всё равно срабатывает после сохранения.
Какие символы включать, а какие могут мешать
В настройках большинства генераторов есть переключатели: заглавные и строчные буквы, цифры, спецсимволы. Включать всё сразу обычно разумно, но с оговорками.
Некоторые сайты не принимают отдельные спецсимволы или принимают их частично. Типичный симптом: регистрация проходит, а вход потом не работает, потому что форма иначе обработала символ. Если вы столкнулись с этим, сократите набор спецсимволов и компенсируйте это ещё большей длиной.
Есть и практические соображения про читаемость. Пароль, который придётся вводить вручную на телевизоре или на консоли, неудобен, если в нём много похожих знаков: заглавная I, строчная l и цифра 1 легко путаются, как и буква O с нулём. Во многих генераторах есть опция исключить похожие символы, и для таких случаев она полезна.
Подход стоит выбрать так:
- для хранения в менеджере и автозаполнения: полный набор символов и большая длина;
- для ввода вручную: исключить похожие символы и увеличить длину;
- для сайтов с ограничениями: подстроиться под правила и добавить длину.
Частые ошибки при настройке генератора
Первая ошибка: сгенерировать хороший пароль и использовать его на нескольких сайтах. Тогда сила пароля теряет смысл: при утечке на одном сервисе он станет известен атакующим, и они попробуют его на других. Уникальность важнее длины.
Вторая ошибка: изменить сгенерированный пароль вручную, чтобы его проще было запомнить. Любое такое вмешательство возвращает предсказуемость. Если пароль нужно помнить, для него есть другой инструмент: парольная фраза из случайных слов.
Третья ошибка: пользоваться неизвестными онлайн-генераторами на сайтах. Если пароль возник в чужой программе или на чужом сервере, нельзя быть уверенным, что он не сохранён. Надёжнее взять генератор в самом менеджере паролей или в браузере, где он работает на вашем устройстве.
Четвёртая ошибка: сохранить пароль только в файле с названием «пароли» на рабочем столе. Генератор создаёт сложный пароль, а хранение остаётся уязвимым. Лучше сразу сохранять его в менеджере или в защищённом хранилище, чем записывать в обычный файл.
Пятая: не проверить, принял ли сайт пароль целиком. После регистрации выйдите и войдите снова, чтобы убедиться, что сохранённая комбинация работает.
Когда генератор не лучший инструмент
Генератор подходит для паролей, которые хранит программа. Для пароля, который нужно помнить, он подходит хуже: длинная случайная строка символов запоминается с трудом, и человек начинает записывать её на бумажку или в заметки. Для таких случаев разумнее парольная фраза из нескольких случайно выбранных слов. Её легче произнести и запомнить, а длина даёт запас по перебору.
Генератор также не поможет, если проблема не в пароле. Если у аккаунта нет второго фактора, злоумышленник может войти через сброс пароля на почте. Если вы вводите пароль на поддельной странице, ни длина, ни случайность не спасут. А если устройство заражено программой, перехватывающей ввод с клавиатуры, любой пароль будет украден в момент набора.
Поэтому генератор паролей работает как часть системы: уникальные пароли, менеджер, второй фактор, внимательность к ссылкам и своевременные обновления. По отдельности каждая из мер даёт меньше, чем вместе.
Порядок действий при регистрации с новым паролем
Чтобы настройки генератора не остались теорией, пройдите короткую последовательность при каждой новой регистрации или смене пароля.
- Откройте форму смены пароля и убедитесь, что вы на нужном сайте, проверив адрес в строке браузера.
- Сгенерируйте пароль в менеджере или в браузере с длиной, которую допускает сайт.
- Сохраните запись прежде, чем нажать кнопку отправки формы, чтобы не потерять пароль при сбое.
- Завершите смену и выйдите из аккаунта.
- Войдите заново с подстановкой из менеджера: так вы убедитесь, что пароль принят полностью.
- Включите второй фактор, если сервис его поддерживает.
Этот порядок занимает пару минут, но защищает от самой неприятной ситуации: пароль изменён на сайте, а в хранилище остался старый, и войти больше нельзя.