
Как создать надёжный пароль: пошаговое руководство
ДБ
Дмитрий Борисенко
Больше половины утечек происходит не из-за хитрых атак, а из-за пароля вроде
qwerty123 или собственной даты рождения. «Надёжный» и «сложный» пароль на
практике — одно и то же: оба слова описывают пароль, который долго перебирать.
Разберём по шагам, что на самом деле делает его таким, а что — миф из старых
корпоративных памяток.
Что делает пароль надёжным
Пароль ломают не «подбирая по буквам», а перебором — программа за секунды проверяет миллиарды комбинаций. Надёжность пароля — это по сути то, сколько времени займёт такой перебор, и зависит она от двух вещей:
- Длины. Каждый добавленный символ увеличивает число вариантов в геометрической прогрессии — не в полтора-два раза, а кратно. Точное время перебора сильно зависит от алфавита и мощности атакующего — посчитайте свой случай в калькуляторе ниже.
- Алфавита. Строчные буквы, заглавные, цифры и символы вместе дают куда больше комбинаций на каждую позицию, чем один тип символов.
Отсюда практический вывод, который расходится с интуицией: длина важнее
хитрости. korrektnayaloshadbatareyaskrepka из четырёх случайных слов
надёжнее, чем P@ssw0rd!, хотя второй выглядит «сложнее» — потому что
осмысленные замены букв на символы (o → 0, a → @) программы перебора
проверяют в первую очередь.
Сколько именно займёт перебор — зависит от длины, алфавита и того, насколько быстро атакующий может проверять варианты. Подставьте свои значения:
Калькулятор времени перебора пароля
Это не точный прогноз, а прикидка на глаз: сколько в среднем займёт перебрать все комбинации подряд, без более быстрых способов взлома конкретного алгоритма хеширования — реальная скорость атаки зависит от того, чем и как захешированы пароли на сервере, который вы не контролируете. Но масштаб понятен: лишний символ значит для времени перебора куда больше, чем ещё один тип символов в алфавите.
Пошаговое руководство
1. Берите не меньше 15 символов. Таков актуальный минимум стандарта NIST SP 800-63B (редакция 2025 года) для пароля как единственного фактора входа. Для важных аккаунтов (почта, банк, менеджер паролей) — от 20.
2. Смешивайте типы символов — но не потому что обязаны. Тот же стандарт прямо запрещает сервисам требовать обязательное смешение типов: длина значит больше. Но раз пароль всё равно генерируется, а не запоминается, лишним не будет — заглавные и строчные буквы, цифры, хотя бы один спецсимвол увеличивают алфавит без всяких усилий с вашей стороны.
3. Не используйте ничего личного и ничего из словаря. Имена, даты рождения,
клички питомцев, названия городов — первое, что проверяет программа подбора,
потому что такие данные утекают вместе с остальной перепиской в соцсетях. По той
же причине не подходят цельные слова: dragon2024 перебирается по словарю
быстрее, чем случайный набор символов той же длины.
4. Один пароль — один сайт. Если пароль от почты и от форума на одном и том же наборе символов, утечка из слабо защищённого форума открывает доступ и к почте. Придумывать уникальный пароль для каждого сайта в голове невозможно — и здесь удобнее всего довериться генератору.
5. Или используйте фразу из случайных слов. Если пароль всё же нужно
запомнить и ввести руками (например, на телевизоре или консоли), берите 4–5
случайных не связанных по смыслу слов через дефис или точку —
ocean.thunder.crystal.forest держит длину и легко набирается, в отличие от
X7$mK9#pL2!.
Как сгенерировать надёжный пароль автоматически
Придумывать случайный набор символов вручную — плохая идея: человеческий мозг не
умеет быть по-настоящему случайным, в «случайных» паролях, которые люди
придумывают сами, статистически повторяются одни и те же паттерны. Эту работу
стоит отдать генератору паролей — он собирает
пароль из настоящих случайных чисел (crypto.getRandomValues), а не из
паттернов в голове, и делает это прямо в браузере, не отправляя ничего на
сервер.
В инструменте три режима под разные задачи: случайный набор символов заданной
длины, «запоминающийся» пароль по шаблону вроде word-word-number и парольная
фраза из нескольких слов — свой вариант из шага 5 без необходимости вводить его
руками.
Если генерируете пароль на чужом или общедоступном компьютере, открывайте генератор в режиме инкогнито (приватном окне браузера). Так вкладка не попадёт в историю, браузер не предложит сохранить «пароль» в автозаполнение, а после закрытия окна не останется следов сессии, которые сможет прочитать следующий, кто сядет за этот компьютер.
Как проверить пароль на надёжность
Прежде чем вводить пароль на новом сайте, стоит прикинуть, достаточно ли он длинный и разнообразный по символам — это и есть основной критерий, который проверяют счётчики надёжности. У генератора паролей на PixelTool такой индикатор встроен: он показывает силу пароля сразу при генерации.
Есть и обратная сторона: никогда не вводите свой настоящий действующий пароль в сторонний «проверятель надёжности» — вы не знаете, что происходит с данными на той стороне. Проверяйте на сгенерированном примере или на пароле, который всё равно собираетесь сменить.
Где хранить готовые пароли
Уникальный длинный пароль для каждого сайта невозможно удержать в голове — и не нужно. Для этого существуют менеджеры паролей: они хранят пароли в зашифрованном виде и сами подставляют нужный при входе, так что запомнить достаточно одного мастер-пароля. Встроенные менеджеры есть в браузерах и телефонах — этого достаточно для большинства задач, специально устанавливать что-то отдельное необязательно.
Коротко
- Надёжность пароля определяет прежде всего длина, а не «хитрость» замен вроде
a→@— разнообразие символов помогает, но уже не обязательное требование. - Минимум 15 символов (актуальный стандарт NIST SP 800-63B), для важных аккаунтов — от 20.
- Никаких личных данных и цельных слов из словаря — их подбирают в первую очередь.
- Свой пароль на каждый сайт: доверьте генерацию инструменту, а не памяти.
- Генерируйте на чужом компьютере в режиме инкогнито, храните готовые пароли в менеджере паролей.
Генератор паролей
Задайте длину и набор символов — пароль соберётся в браузере, а индикатор сразу покажет, насколько он стойкий к перебору.
Попробовать
