Стандарты безопасности

Какой пароль считается надёжным

8 минут чтения ·

Критерии надёжного пароля

Вопрос кажется простым, но единого ответа нет — всё зависит от контекста. Пароль для аккаунта на форуме и пароль к онлайн-банку предъявляют разные требования. Тем не менее, есть универсальные принципы.

Минимальные критерии: что говорит NIST

Американский Национальный институт стандартов и технологий (NIST) публикует рекомендации по паролям в документе SP 800-63B. Последняя редакция кардинально пересмотрела привычные подходы:

  • Минимальная длина — 8 символов (NIST), но рекомендуется 15+
  • Максимальная длина — не менее 64 символов (сайт не должен обрезать длинные пароли)
  • Не требовать сложности принудительно — это ведёт к предсказуемым паттернам
  • Не требовать периодической смены без причины
  • Проверять по базам утечек и блокировать скомпрометированные пароли

Практические критерии для разных аккаунтов

Тип аккаунта Мин. длина Цель по энтропии
Форумы, развлекательные сайты 12 символов 40+ бит
Соцсети, почта 14 символов 60+ бит
Онлайн-банки, Госуслуги 16 символов 80+ бит
Мастер-пароль менеджера 20+ символов или 6 слов 100+ бит

Примеры: плохие и хорошие пароли

Плохие пароли — и почему

  • «123456» — в каждом словаре, взламывается мгновенно
  • «password» — то же самое
  • «Иванов1990» — имя + год рождения, атака по словарю с датами
  • «P@$$w0rd!» — стандартные замены, есть в словарях
  • «Qwerty123!» — клавиатурный паттерн + предсказуемые символы
  • «ЛюбовьМарина»— русские имена, взламываются по словарям
  • «мойпарольсложный» — слова подряд без случайности

Хорошие пароли — и почему

  • «mK9#vP2@nX5!qL7r» — 16 случайных символов всех типов (~104 бит)
  • «облако-замок-берёза-гроза-лампа» — 5 случайных слов (~65 бит, легко запомнить)
  • «correct-horse-battery-staple» — классический пример Diceware (~55 бит)
  • «TpW#8mVq!Rz2kY4n» — случайный пароль из генератора (~104 бит)

Общее у хороших паролей: случайность и длина. Случайность важнее набора символов.

Мифы о надёжных паролях

Миф 1: «Сложный» пароль надёжнее длинного.
Нет. «correcthorsebatterystaple» (28 символов, строчные) надёжнее «P@$$w0rd» (8 символов, все типы).

Миф 2: Пароль нужно менять каждые 3 месяца.
Нет. NIST и NCSC прямо рекомендуют не делать этого — это приводит к предсказуемым изменениям. Меняйте пароль только если произошла утечка.

Миф 3: Пароль с русскими буквами взломать сложнее.
Только если словари на русском не используются. На практике — словари есть на всех языках.

Миф 4: Если пароль не угадали сразу, он надёжный.
Нет. Атаки идут на украденные хеши паролей — там нет ограничений по попыткам.

Чеклист: как проверить свой пароль

  • ✓ Длина от 12 символов (лучше 16+)
  • ✓ Не содержит слов из словаря без изменений
  • ✓ Не содержит личных данных (имя, дата, город)
  • ✓ Не используется на других сайтах
  • ✓ Создан случайно (генератором, а не придуман)
  • ✓ Энтропия от 60 бит (для важных аккаунтов — от 80)
Итог: надёжный пароль — длинный, случайный и уникальный. Не нужно придумывать сложные схемы — просто используйте генератор паролей с длиной 16 символов и всеми типами символов. Энтропия будет выше 100 бит — этого достаточно для любых задач.

Создайте надёжный пароль прямо сейчас

Загрузка...

16 символов · генерируется в вашем браузере · не передаётся на сервер

Читайте также: Как проверить надёжность пароля · Чем опасны простые пароли · Генератор паролей