Создание пароля и его надёжность¶
Создание пароля — процесс формирования секретной последовательности символов, используемой для аутентификации пользователя при доступе к информационным системам, устройствам и сервисам. Пароль представляет собой один из видов учётных данных (наряду с логином, PIN-кодом, биометрическим шаблоном) и служит для подтверждения права доступа. От качества созданного пароля напрямую зависит устойчивость системы к несанкционированному доступу.
¶Назначение и принцип
Пароль выполняет функцию «общего секрета» между пользователем и системой: при вводе правильной последовательности система подтверждает личность. В большинстве современных схем хранится не сам пароль, а его криптографический отпечаток — хеш, вычисленный необратимой функцией (например, bcrypt, Argon2, PBKDF2). Это позволяет проверять корректность ввода, не сохраняя секрет в открытом виде.
¶Критерии надёжности
Надёжность пароля определяется двумя основными параметрами — длиной и непредсказуемостью (энтропией).
- Длина. Каждый дополнительный символ увеличивает число возможных комбинаций многократно. Для большинства систем минимально приемлемой считается длина 12–16 символов.
- Алфавит. Использование строчных и прописных букв, цифр и специальных знаков расширяет пространство перебора.
- Непредсказуемость. Пароль не должен быть словарным словом, именем, датой рождения, распространённой последовательностью («123456», «qwerty», «password»).
Количественно стойкость оценивают через энтропию: она измеряется в битах и зависит от длины и размера используемого алфавита. Пароль из 12 случайных символов латиницы с цифрами обладает существенно большей энтропией, чем длинная, но осмысленная фраза из распространённых слов.
¶Методы создания
¶Случайная генерация
Простейший способ — генерация случайной строки с помощью менеджера паролей или специализированного генератора. Такие пароли обладают максимальной энтропией, но плохо запоминаются человеком, поэтому их обычно хранят в менеджере паролей.
¶Парольные фразы
Метод, при котором пароль составляется из нескольких случайных слов, соединённых разделителями (например, дефисами или пробелами). Такая фраза длиннее и легче запоминается, сохраняя высокую стойкость. Для повышения надёжности в неё добавляют цифры и символы.
¶Мнемонические схемы
Пользователь берёт основу из легко запоминающейся фразы и преобразует её по правилу: первые буквы слов, замена букв на похожие цифры и знаки. Метод удобен, но требует, чтобы правило оставалось секретным и неочевидным для посторонних.
¶Типичные ошибки
- Использование одного пароля для нескольких сервисов. При утечке базы одного сайта злоумышленники применяют те же данные к другим ресурсам (атака «credential stuffing»).
- Применение личной информации: имён, дат, номеров телефонов.
- Запись пароля на бумаге в открытом доступе или в незашифрованном файле.
- Регулярная смена пароля без необходимости. Современные рекомендации (в частности, руководства NIST) советуют менять пароль при подозрении на компрометацию, а не по фиксированному графику.
- Незначительные модификации старого пароля (добавление одной цифры в конце).
¶Управление паролями
Для хранения множества уникальных паролей применяют менеджеры паролей — программы, шифрующие базу учётных данных одним мастер-паролем. Это позволяет использовать разные сложные пароли для каждого сервиса, не запоминая их. Дополнительной защитой служит двухфакторная аутентификация, при которой одного пароля недостаточно для входа.
¶Атаки на пароли
Основные способы подбора:
| Метод | Описание |
|---|---|
| Полный перебор (brute force) | Последовательный перебор всех комбинаций |
| Словарная атака | Проверка слов из словарей и типовых наборов |
| Атака по радужным таблицам | Использование заранее вычисленных хешей |
| Социальная инженерия | Получение пароля обманом (фишинг) |
| Перехват | Кража ввода вредоносным ПО или сниффингом |
Защитой служат ограничение числа попыток входа, задержки между попытками, блокировка учётной записи и использование «соли» при хешировании.
¶Нормативное регулирование в России
Требования к паролям в информационных системах закрепляются в ряде документов. Федеральная служба по техническому и экспортному контролю (ФСТЭК России) и Банк России устанавливают правила для защищённых систем и финансовых организаций. ГОСТ Р 58601-2019 и смежные стандарты определяют требования к аутентификации. Для государственных информационных систем действуют приказы ФСТЭК, регламентирующие минимальную длину, состав символов и периодичность смены.
¶Практические рекомендации
- Создавать уникальный пароль для каждого сервиса.
- Отдавать предпочтение длинным парольным фразам либо случайным строкам из менеджера паролей.
- Включать двухфакторную аутентификацию везде, где это возможно.
- Не передавать пароль третьим лицам и не вводить его на подозрительных страницах.
- Проверять, не попал ли адрес электронной почты в известные утечки.
Источники: рекомендации NIST SP 800-63B, стандарты ГОСТ Р, методические документы ФСТЭК России, публикации по информационной безопасности.