Стандарты безопасности
Какой пароль считается надёжным
8 минут чтения ·
Критерии надёжного пароля
Вопрос кажется простым, но единого ответа нет — всё зависит от контекста. Пароль для аккаунта на форуме и пароль к онлайн-банку предъявляют разные требования. Тем не менее, есть универсальные принципы.
Минимальные критерии: что говорит NIST
Американский Национальный институт стандартов и технологий (NIST) публикует рекомендации по паролям в документе SP 800-63B. Последняя редакция кардинально пересмотрела привычные подходы:
- Минимальная длина — 8 символов (NIST), но рекомендуется 15+
- Максимальная длина — не менее 64 символов (сайт не должен обрезать длинные пароли)
- Не требовать сложности принудительно — это ведёт к предсказуемым паттернам
- Не требовать периодической смены без причины
- Проверять по базам утечек и блокировать скомпрометированные пароли
Практические критерии для разных аккаунтов
| Тип аккаунта | Мин. длина | Цель по энтропии |
|---|---|---|
| Форумы, развлекательные сайты | 12 символов | 40+ бит |
| Соцсети, почта | 14 символов | 60+ бит |
| Онлайн-банки, Госуслуги | 16 символов | 80+ бит |
| Мастер-пароль менеджера | 20+ символов или 6 слов | 100+ бит |
Примеры: плохие и хорошие пароли
Плохие пароли — и почему
- «123456» — в каждом словаре, взламывается мгновенно
- «password» — то же самое
- «Иванов1990» — имя + год рождения, атака по словарю с датами
- «P@$$w0rd!» — стандартные замены, есть в словарях
- «Qwerty123!» — клавиатурный паттерн + предсказуемые символы
- «ЛюбовьМарина»— русские имена, взламываются по словарям
- «мойпарольсложный» — слова подряд без случайности
Хорошие пароли — и почему
- «mK9#vP2@nX5!qL7r» — 16 случайных символов всех типов (~104 бит)
- «облако-замок-берёза-гроза-лампа» — 5 случайных слов (~65 бит, легко запомнить)
- «correct-horse-battery-staple» — классический пример Diceware (~55 бит)
- «TpW#8mVq!Rz2kY4n» — случайный пароль из генератора (~104 бит)
Общее у хороших паролей: случайность и длина. Случайность важнее набора символов.
Мифы о надёжных паролях
Миф 1: «Сложный» пароль надёжнее длинного.
Нет. «correcthorsebatterystaple» (28 символов, строчные) надёжнее «P@$$w0rd» (8 символов, все типы).
Миф 2: Пароль нужно менять каждые 3 месяца.
Нет. NIST и NCSC прямо рекомендуют не делать этого — это приводит к предсказуемым изменениям. Меняйте пароль только если произошла утечка.
Миф 3: Пароль с русскими буквами взломать сложнее.
Только если словари на русском не используются. На практике — словари есть на всех языках.
Миф 4: Если пароль не угадали сразу, он надёжный.
Нет. Атаки идут на украденные хеши паролей — там нет ограничений по попыткам.
Чеклист: как проверить свой пароль
- ✓ Длина от 12 символов (лучше 16+)
- ✓ Не содержит слов из словаря без изменений
- ✓ Не содержит личных данных (имя, дата, город)
- ✓ Не используется на других сайтах
- ✓ Создан случайно (генератором, а не придуман)
- ✓ Энтропия от 60 бит (для важных аккаунтов — от 80)
Читайте также: Как проверить надёжность пароля · Чем опасны простые пароли · Генератор паролей