Почему длина важнее набора символов
Стойкость пароля к подбору зависит от числа возможных вариантов. Каждый добавленный символ или слово умножает это число, а не прибавляет к нему. Поэтому пароль из восьми знаков с заглавной буквой и «решёткой» устроен проще, чем кажется: люди ставят заглавную в начале, цифру и символ в конце, и перебирающие программы знают эти привычки.
Фраза из слов работает иначе. Если каждое слово взято случайно из большого списка, число комбинаций растёт с каждым словом очень быстро, а запомнить пять слов проще, чем двенадцать произвольных знаков. Эту идею часто называют методом игральных костей: список пронумерован, номер слова определяют броском кубиков, поэтому выбор не зависит от вкуса и привычек.
Важная оговорка: «случайно» означает именно случайно. Фраза «я люблю кофе по утрам» состоит из пяти слов, но выглядит как обычное предложение, а такие конструкции встречаются в словарях для подбора. Предсказуемость слов убивает преимущество длины.
Сколько слов брать для разных аккаунтов
Единого числа нет, всё зависит от того, что защищает фраза и как её могут атаковать. Если пароль проверяет сайт и после нескольких неверных попыток блокирует вход, подбор идёт медленно и достаточно умеренной длины. Если же злоумышленник получил копию зашифрованной базы и перебирает пароль на своём оборудовании, ограничений по числу попыток нет, и запас нужен больше.
Ориентиры, которые обычно считают разумными:
- обычный аккаунт на сайте с защитой от частых попыток входа: четыре случайных слова, плюс отдельный пароль для каждого сервиса;
- основная почта, к которой привязаны остальные аккаунты: пять слов и включённая двухэтапная проверка;
- мастер-пароль менеджера паролей и пароль шифрования диска: шесть и более слов, так как базу можно скопировать и подбирать без ограничений;
- код входа на экран телефона: здесь работает другая логика, потому что число попыток ограничено самим устройством.
Это практические ориентиры, а не строгие нормы. Если сомневаетесь, добавьте ещё одно слово: это почти ничего не стоит при запоминании.
Как выбирать слова, чтобы фраза осталась случайной
Надёжнее всего пользоваться генератором: встроенным в менеджер паролей или отдельным, который работает на вашем устройстве. Он берёт слова из длинного списка и не подстраивается под ваши интересы. Если генератора нет, подойдёт ручной способ с кубиками и печатным списком слов, но тогда нужно честно принимать результат, даже если сочетание кажется нелепым.
Нелепость как раз полезна: она облегчает запоминание через картинку. Например, из слов «лампа, река, ботинок, облако, песок» можно представить ботинок, плывущий по реке к лампе под облаком. Чем абсурднее сцена, тем лучше она держится в памяти.
Что нельзя делать при выборе:
- заменять неудобное слово на «более понятное», потому что это возвращает человеческую предсказуемость;
- брать слова из одной темы, например только названия животных: это сужает набор вариантов;
- переставлять слова местами и менять одну букву на цифру по шаблону: такие приёмы известны и учитываются при подборе;
- генерировать фразу много раз, пока не найдётся «красивая»: выбор лучшего из многих снижает случайность.
Как оформить фразу под требования сайта
Некоторые сайты до сих пор требуют заглавную букву, цифру и спецсимвол, а иногда ограничивают максимальную длину. Это неудобно, но решаемо. Если требования обязательны, добавляйте символы внутрь фразы, а не только в начало или конец: например, разделитель между словами и цифра после второго слова. Так фраза остаётся длинной, а правила сайта выполнены.
Если сайт принимает пробелы, их можно оставить, если нет, заменяйте дефисом. Не придумывайте собственную сложную схему подстановок: чем она запутаннее, тем выше шанс, что через полгода вы не вспомните, как вводили фразу.
Отдельно про сайты с жёстким лимитом длины. Если лимит очень короткий, фраза из слов не поместится, и разумнее положиться на случайный пароль из генератора в менеджере. Фраза из слов лучше всего подходит именно тем паролям, которые вы вводите руками: мастер-пароль, вход в компьютер, шифрование диска. Все остальные аккаунты удобнее доверить менеджеру, чтобы пароли были уникальными и не требовали запоминания.
Типичные ошибки, которые обнуляют пользу фразы
Самая частая ошибка — взять знакомый текст: строчку песни, пословицу, название фильма. Такие фразы собирают в специальные словари, и перебор по ним идёт раньше, чем перебор случайных комбинаций. То же касается имён детей, клички питомца и дат: личные данные легко найти в открытых профилях.
Вторая ошибка — использовать одну и ту же фразу для нескольких аккаунтов. Если утечёт один сервис, остальные окажутся под угрозой. Об этой механике подробно рассказано на соседней странице про повторное использование паролей. Третья ошибка — записывать фразу в заметки без защиты или присылать её себе в мессенджер: копия остаётся на серверах и в резервных копиях.
Если боитесь забыть, сделайте физическую запись и храните её там, где хранят документы, не подписывая «пароль». Честная граница метода: фраза защищает от подбора, но не спасёт от кражи через поддельный сайт или вредоносную программу, которая подсматривает ввод. Против таких угроз нужны двухэтапная проверка, аккуратность со ссылками и обновления системы.
Проверка фразы перед использованием: короткий чек-лист
Прежде чем начать пользоваться новой фразой, пройдите по списку и честно ответьте на каждый пункт.
- Слова выбраны генератором или кубиками, а не придуманы вами.
- Фраза не встречается в песнях, книгах, пословицах и фильмах.
- В ней нет имён, дат, кличек и других личных деталей.
- Она не использовалась ранее ни на одном сайте и не отличается от старого пароля одной цифрой.
- Вы можете набрать её без подсказки три дня подряд.
- Есть запасной способ вернуть доступ, если фраза всё-таки забудется: бумажная копия в надёжном месте или ключ восстановления.
Если хотя бы на один пункт ответ отрицательный, лучше сгенерировать новую фразу сразу: привыкнуть к ней проще, чем потом менять уже действующий пароль. Через год полезно вернуться к списку и проверить, не стала ли фраза слишком часто вводиться в ненадёжных местах, например на чужих компьютерах или в общественных сетях. Там даже сильный пароль можно подсмотреть или перехватить при вводе. Если такой случай был, смените фразу, не дожидаясь признаков проблемы.