Откуда взялось правило «менять каждые 90 дней»
Многие компании до сих пор требуют от сотрудников менять пароль каждые три месяца. Это правило появилось в 1980-х годах, когда вычислительные мощности были значительно слабее, интернета практически не существовало, а пароли хранились в недостаточно защищённых системах.
Логика была проста: если злоумышленник украл пароль, он сможет пользоваться им не дольше 90 дней — потом пароль сменится. Проблема в том, что эта логика игнорировала человеческое поведение: когда людей заставляют часто менять пароли, они начинают делать предсказуемые варианты. «Пароль1» превращается в «Пароль2», потом в «Пароль3». Исследования показали, что принудительная смена паролей делает их слабее, а не сильнее.
Что говорит NIST сегодня
NIST (Национальный институт стандартов и технологий США) — главный международный авторитет в области парольной безопасности. В 2017 году институт кардинально пересмотрел свои рекомендации, а в 2024 году подтвердил их в обновлённом стандарте SP 800-63B.
Главный вывод: не нужно менять пароль по расписанию. Регулярная принудительная смена — устаревшая практика, которая снижает безопасность, потому что пользователи выбирают более слабые и предсказуемые пароли.
Вместо этого NIST рекомендует:
- Использовать длинные случайные пароли (от 15 символов).
- Не повторять пароли между разными сервисами.
- Менять пароль только при наличии оснований — не по календарю.
Когда менять пароль действительно нужно
Смена пароля по расписанию — бессмысленна. Но есть конкретные ситуации, когда менять его необходимо немедленно:
1. Произошла утечка данных. Если сервис, которым вы пользуетесь, сообщил об утечке базы данных — смените пароль сразу. Проверить, не попал ли ваш email в известные утечки, можно на сайте haveibeenpwned.com.
2. Вы заметили подозрительную активность. Получили уведомление о входе с неизвестного устройства или из другой страны? Это повод немедленно сменить пароль и проверить историю входов.
3. Вы использовали один пароль на нескольких сайтах. Если один из этих сайтов взломали — смените пароль везде, где он использовался.
4. Вы вводили пароль на чужом или ненадёжном устройстве. Публичный компьютер в библиотеке, кафе, отеле — на нём может быть кейлоггер (программа, записывающая нажатия клавиш). После такого входа смените пароль с безопасного устройства.
5. Вы поделились паролем. Если пришлось дать пароль другому человеку (например, для временного доступа к аккаунту) — смените его после того, как необходимость отпала.
6. Устройство потеряно или украдено. Если телефон или компьютер с сохранёнными паролями оказался в чужих руках — срочно меняйте все пароли, которые там хранились.
Почему частая смена паролей вредна
Это звучит нелогично, но исследования это подтверждают. Команда учёных из Университета Северной Каролины проанализировала 10 000 изменений паролей и обнаружила закономерность: при принудительной смене люди обычно берут старый пароль и немного изменяют его — добавляют цифру, меняют букву на символ или заглавную.
Злоумышленник, знающий старый пароль, легко предугадывает новый. Алгоритм подбора, натренированный на утечках, проверяет такие варианты в первую очередь.
Кроме того, частая смена утомляет людей. Они начинают записывать пароли на бумажках, выбирать более простые или хранить их небезопасно. Итог — снижение общей безопасности, а не повышение.
Стратегия, которая работает: «длинный и уникальный, не трогать без причины»
Если пароль:
- длинный (16+ символов),
- случайный (не слово, не дата, не имя),
- уникальный для этого сайта (нигде больше не используется),
- хранится в менеджере паролей,
— то причин менять его нет. Злоумышленнику он не известен, в утечках его нет, подобрать нереально.
Создать такой пароль можно с помощью генератора паролей iParol.ru за несколько секунд. Поставьте длину 16–20 символов, включите все типы символов — и пароль готов. Сохраните его в менеджер паролей и забудьте о нём до тех пор, пока не возникнет одна из ситуаций выше.
Как проверить, не пора ли всё же сменить пароль
Раз в несколько месяцев имеет смысл провести небольшую проверку — не по расписанию, а по существу:
Проверьте утечки. Зайдите на haveibeenpwned.com, введите свой email. Если адрес оказался в базах утечек после даты создания пароля — меняйте.
Проверьте историю входов. Большинство сервисов (Google, Яндекс, ВКонтакте, Госуслуги) показывают последние входы в настройках безопасности. Незнакомые устройства или города — повод сменить пароль и завершить все чужие сессии.
Оцените силу пароля. Если пароль был создан давно, когда вы ещё не знали правил безопасности, — проверьте его с помощью инструмента проверки надёжности пароля. Слабый пароль лучше заменить, не дожидаясь утечки.
Специальный случай: рабочие пароли
Если ваша компания требует менять пароль каждые 90 дней — это, скорее всего, устаревшая политика безопасности. Лучшая стратегия в таком случае: каждый раз создавайте по-настоящему случайный пароль через генератор, а не угадываемую вариацию предыдущего. Сохраните в корпоративный менеджер паролей (если он есть) или в личный.
Если политика компании позволяет — предложите IT-отделу изучить рекомендации NIST SP 800-63B: многие компании уже переходят на подход «менять только при необходимости».
Главные правила в одном списке
- Не меняйте пароль по расписанию — это устаревший подход.
- Меняйте при утечке, подозрительной активности, использовании чужого устройства.
- Создавайте длинные случайные пароли — их не нужно менять часто.
- Один пароль — один сайт. Тогда утечка на одном ресурсе не компрометирует остальные.
- Раз в несколько месяцев проверяйте email на haveibeenpwned.com.
- Слабый старый пароль меняйте не по расписанию, а прямо сейчас.