Практика

Как часто нужно менять пароль: что говорят эксперты в 2026 году

9 минут чтения ·

Откуда взялось правило «менять каждые 90 дней»

Многие компании до сих пор требуют от сотрудников менять пароль каждые три месяца. Это правило появилось в 1980-х годах, когда вычислительные мощности были значительно слабее, интернета практически не существовало, а пароли хранились в недостаточно защищённых системах.

Логика была проста: если злоумышленник украл пароль, он сможет пользоваться им не дольше 90 дней — потом пароль сменится. Проблема в том, что эта логика игнорировала человеческое поведение: когда людей заставляют часто менять пароли, они начинают делать предсказуемые варианты. «Пароль1» превращается в «Пароль2», потом в «Пароль3». Исследования показали, что принудительная смена паролей делает их слабее, а не сильнее.

Что говорит NIST сегодня

NIST (Национальный институт стандартов и технологий США) — главный международный авторитет в области парольной безопасности. В 2017 году институт кардинально пересмотрел свои рекомендации, а в 2024 году подтвердил их в обновлённом стандарте SP 800-63B.

Главный вывод: не нужно менять пароль по расписанию. Регулярная принудительная смена — устаревшая практика, которая снижает безопасность, потому что пользователи выбирают более слабые и предсказуемые пароли.

Вместо этого NIST рекомендует:

  • Использовать длинные случайные пароли (от 15 символов).
  • Не повторять пароли между разными сервисами.
  • Менять пароль только при наличии оснований — не по календарю.

Когда менять пароль действительно нужно

Смена пароля по расписанию — бессмысленна. Но есть конкретные ситуации, когда менять его необходимо немедленно:

1. Произошла утечка данных. Если сервис, которым вы пользуетесь, сообщил об утечке базы данных — смените пароль сразу. Проверить, не попал ли ваш email в известные утечки, можно на сайте haveibeenpwned.com.

2. Вы заметили подозрительную активность. Получили уведомление о входе с неизвестного устройства или из другой страны? Это повод немедленно сменить пароль и проверить историю входов.

3. Вы использовали один пароль на нескольких сайтах. Если один из этих сайтов взломали — смените пароль везде, где он использовался.

4. Вы вводили пароль на чужом или ненадёжном устройстве. Публичный компьютер в библиотеке, кафе, отеле — на нём может быть кейлоггер (программа, записывающая нажатия клавиш). После такого входа смените пароль с безопасного устройства.

5. Вы поделились паролем. Если пришлось дать пароль другому человеку (например, для временного доступа к аккаунту) — смените его после того, как необходимость отпала.

6. Устройство потеряно или украдено. Если телефон или компьютер с сохранёнными паролями оказался в чужих руках — срочно меняйте все пароли, которые там хранились.

Почему частая смена паролей вредна

Это звучит нелогично, но исследования это подтверждают. Команда учёных из Университета Северной Каролины проанализировала 10 000 изменений паролей и обнаружила закономерность: при принудительной смене люди обычно берут старый пароль и немного изменяют его — добавляют цифру, меняют букву на символ или заглавную.

Злоумышленник, знающий старый пароль, легко предугадывает новый. Алгоритм подбора, натренированный на утечках, проверяет такие варианты в первую очередь.

Кроме того, частая смена утомляет людей. Они начинают записывать пароли на бумажках, выбирать более простые или хранить их небезопасно. Итог — снижение общей безопасности, а не повышение.

Стратегия, которая работает: «длинный и уникальный, не трогать без причины»

Если пароль:

  • длинный (16+ символов),
  • случайный (не слово, не дата, не имя),
  • уникальный для этого сайта (нигде больше не используется),
  • хранится в менеджере паролей,

— то причин менять его нет. Злоумышленнику он не известен, в утечках его нет, подобрать нереально.

Создать такой пароль можно с помощью генератора паролей iParol.ru за несколько секунд. Поставьте длину 16–20 символов, включите все типы символов — и пароль готов. Сохраните его в менеджер паролей и забудьте о нём до тех пор, пока не возникнет одна из ситуаций выше.

Как проверить, не пора ли всё же сменить пароль

Раз в несколько месяцев имеет смысл провести небольшую проверку — не по расписанию, а по существу:

Проверьте утечки. Зайдите на haveibeenpwned.com, введите свой email. Если адрес оказался в базах утечек после даты создания пароля — меняйте.

Проверьте историю входов. Большинство сервисов (Google, Яндекс, ВКонтакте, Госуслуги) показывают последние входы в настройках безопасности. Незнакомые устройства или города — повод сменить пароль и завершить все чужие сессии.

Оцените силу пароля. Если пароль был создан давно, когда вы ещё не знали правил безопасности, — проверьте его с помощью инструмента проверки надёжности пароля. Слабый пароль лучше заменить, не дожидаясь утечки.

Специальный случай: рабочие пароли

Если ваша компания требует менять пароль каждые 90 дней — это, скорее всего, устаревшая политика безопасности. Лучшая стратегия в таком случае: каждый раз создавайте по-настоящему случайный пароль через генератор, а не угадываемую вариацию предыдущего. Сохраните в корпоративный менеджер паролей (если он есть) или в личный.

Если политика компании позволяет — предложите IT-отделу изучить рекомендации NIST SP 800-63B: многие компании уже переходят на подход «менять только при необходимости».

Главные правила в одном списке

  • Не меняйте пароль по расписанию — это устаревший подход.
  • Меняйте при утечке, подозрительной активности, использовании чужого устройства.
  • Создавайте длинные случайные пароли — их не нужно менять часто.
  • Один пароль — один сайт. Тогда утечка на одном ресурсе не компрометирует остальные.
  • Раз в несколько месяцев проверяйте email на haveibeenpwned.com.
  • Слабый старый пароль меняйте не по расписанию, а прямо сейчас.
Итог: Современная наука о безопасности говорит: менять пароль каждые 90 дней — вредная привычка. Лучше один раз создать длинный случайный пароль через генератор и не трогать его без причины. Причиной служат реальные события: утечка, подозрительный вход, чужое устройство.

Создайте надёжный пароль прямо сейчас

Загрузка...

16 символов · генерируется в вашем браузере · не передаётся на сервер

Читайте также: Какой пароль считается надёжным: критерии и примеры · Утечка паролей: что делать прямо сейчас · Как безопасно хранить пароли · Проверить надёжность пароля