Что на самом деле определяет стойкость
Надёжность пароля зависит от того, сколько попыток нужно, чтобы его подобрать, и насколько он предсказуем. Замена буквы на похожую цифру, заглавная в начале и восклицательный знак в конце почти ничего не дают: подбирающие программы знают эти приёмы. Реальный вклад вносят две вещи: длина и случайность.
Каждый дополнительный символ увеличивает число вариантов, а предсказуемое слово с датой рождения перебирается по словарям за секунды. Поэтому пароль вроде имени питомца с годом слабее, чем на вид, даже если он содержит цифры и знаки.
Длина против сложности
Для большинства учётных записей лучше длинный пароль, чем короткий с причудливыми символами. Разумный ориентир: не меньше двенадцати-шестнадцати символов для случайного набора и ещё длиннее для фразы из слов. Для мастер-пароля менеджера и почты берите ещё больше.
Многие сайты ограничивают длину или запрещают часть символов. В таком случае используйте максимально допустимую длину и вставляйте пароль из менеджера. Если сайт принимает всего несколько символов, стоит подумать о том, насколько ему можно доверять.
Не забывайте про пароли для устройств и Wi-Fi: пин-код телефона из четырёх цифр защищает слабо, поэтому там, где это возможно, выбирайте более длинный код или пароль из букв и цифр.
Парольные фразы
Фраза из нескольких случайных слов запоминается легче, чем набор символов, и при достаточной длине остаётся стойкой. Ключевое слово здесь случайность: слова должны быть выбраны случайно, например бросанием кубика по списку, а не быть цитатой из песни или пословицей. Четыре-пять слов без связи между собой дают хороший результат для мастер-пароля.
Добавьте разделители или небольшое изменение по своей схеме, если сайт требует цифру или знак. Не используйте личные сведения, которые можно найти о вас в сети: имена близких, клички, даты, названия улиц.
Генераторы и менеджеры паролей
Проще всего вообще не придумывать пароли самому. Менеджер паролей генерирует случайный пароль для каждого сайта, сохраняет его и подставляет при входе. Вам нужно помнить лишь один мастер-пароль. Так снимается главная проблема: повторное использование одного пароля на разных сайтах.
Повтор опаснее слабости. Если один сайт потеряет базу, злоумышленники попробуют эту пару на других сервисах. Уникальный пароль для каждого ресурса ограничивает ущерб одним аккаунтом. Дополнительно включайте двухфакторную защиту там, где она есть.
Если вы пользуетесь встроенным менеджером браузера, защитите его мастер-паролем или паролем системы. Тот, кто получил доступ к включённому и открытому компьютеру, иначе увидит все сохранённые пароли.
Чего не стоит делать
Не храните пароли в заметках без защиты и в файлах на рабочем столе. Не отправляйте их по почте и в мессенджерах. Не меняйте пароль без причины по расписанию, если нет признаков утечки: частая смена приводит к предсказуемым вариантам вроде прибавления цифры. Меняйте после утечки, подозрения на взлом или потери устройства.
Проверьте, не попадал ли ваш адрес в известные утечки, и замените затронутые пароли. Ответы на контрольные вопросы тоже считайте паролями: не давайте настоящие ответы, которые можно узнать из соцсетей.
Не сообщайте пароли по телефону и не вводите их на страницах, куда вы попали по ссылке из сообщения. Проверьте адрес сайта вручную. Ответы на вопросы поддержки тоже не должны содержать пароль.
Как это выглядит на практике
Допустим, вам нужен пароль для нового сервиса. Открываете менеджер паролей и просите сгенерировать пароль длиной около двадцати символов с буквами, цифрами и знаками. Сохраняете его вместе с адресом сайта, и запоминать ничего не нужно. Для самого менеджера придумываете мастер-фразу из пяти-шести случайных слов и записываете её на бумаге, которую убираете в надёжное место дома.
Для почты и облака включаете вторую проверку. Для сайтов, которые не поддерживают вставку пароля, используйте более короткий, но всё равно случайный вариант. Так вы получаете уникальные пароли везде и не держите их в голове, а ваша память занята лишь одной фразой.