Главная  /  Блог  /  Цифровая конфиденциальность
Разбор от основателя · 3-я часть серии

Менеджеры паролей на практике

  ·  4 мин чтения  ·  8 мин прослушивания
Robert Václavík — Bodyguard Group ®
Прослушать статьюаудиоверсия0:00 / 7:31

В личной охране есть старое правило: цепь прочна ровно настолько, насколько прочно её самое слабое звено. В цифровой безопасности этим звеном почти всегда оказывается пароль — точнее, тот самый любимый пароль, который вы используете в пяти разных местах. Сегодня покажу, как решить эту проблему основательно и с минимумом усилий.

Почему один пароль для разных сервисов — скрытый риск

Когда пароль утекает из одного сервиса, злоумышленники автоматически пробуют его на сотнях других — почта, банк, социальные сети. Это называется подстановкой учётных данных, и работает она только благодаря одной человеческой привычке — использовать один и тот же пароль повсюду. Компании, которые изучают такие утечки, каждый год сообщают об огромных массивах учётных данных, циркулирующих среди злоумышленников. Именно поэтому один слабый пароль, повторённый в разных местах, способен открыть всю вашу цифровую жизнь, даже если вы сами никогда никому его не сообщали. Достаточно того, что он утёк где-то ещё — из сервиса, о котором вы даже не вспоминали.

Проверить это самостоятельно можно бесплатно и вполне надёжно — на сайте haveibeenpwned.com: вы вводите свой адрес почты, и сайт показывает, в каких публично известных утечках он встречался. Советую попробовать каждому, кто читает эту статью. Найти там себя — вовсе не редкость.

Как работает надёжный менеджер паролей

Принцип простой и такой же, как у сейфа: один надёжный пароль — так называемый мастер-пароль — открывает зашифрованное хранилище, в котором у каждого сервиса свой длинный случайный пароль. Помнить их нужно не вам, а менеджеру. Кроме того, хорошие менеджеры паролей работают по принципу нулевого разглашения (zero-knowledge): даже если кто-то проникнет на их сервер, он увидит лишь нечитаемый набор зашифрованных данных, потому что ключ для расшифровки есть только у вас — в вашем мастер-пароле. Знаете его только вы.

Какой выбрать

Bitwarden — моя первая рекомендация для большинства людей: он бесплатен для базового использования, у него открытый исходный код, который может изучить кто угодно, и он регулярно проходит независимые аудиты безопасности и публикует их результаты. 1Password — платная, но очень продуманная альтернатива с удобным общим доступом для семьи и компании. Proton Pass выпускает та же компания, что и Proton VPN, который я рекомендовал в статье о VPN: если вы хотите доверить свою приватность одному надёжному поставщику, это разумный выбор. А для тех, кто хочет хранить всё исключительно у себя, без какого-либо облака, есть KeePassXC — бесплатный и с открытым кодом, но синхронизацию между устройствами придётся настраивать самостоятельно.

Одно пояснение — почему я так конкретен в рекомендациях. При выборе менеджера паролей для меня важна не только реклама, но и то, как компания справляется с собственными инцидентами безопасности. Показательный пример — LastPass. В 2022 году злоумышленники сначала похитили часть исходного кода из среды разработки, а затем с помощью этой информации получили резервные копии клиентских хранилищ. LastPass сам подтвердил, что пароли и защищённые заметки пользователей в этих хранилищах были зашифрованы, а другие поля — например, адреса посещённых сайтов и основные данные учётной записи — нет. К тому же полный масштаб утечки компания признала лишь спустя несколько месяцев. Я не стремлюсь никого очернить: инцидент может случиться с каждым. Но я смотрю, насколько быстро и открыто компания сообщает о случившемся и какие последствия утечка имела на деле. В этом случае следователи и исследователи безопасности связали с похищенными хранилищами целый ряд последующих краж криптовалюты — LastPass это оспаривает. Именно поэтому выше я рекомендую Bitwarden и 1Password: у них та же основа с нулевым разглашением и на сегодня более чистая репутация в вопросах безопасности.

Новинка последних лет — так называемые ключи доступа (passkeys): способ входа вообще без пароля, когда устройство само подтверждает вашу личность с помощью криптографического ключа. Они быстро распространяются, но пока есть не везде, и поддерживает их не каждый сервис. Хорошая новость: ведущие менеджеры паролей уже умеют хранить ключи доступа рядом с обычными паролями, так что ждать ничего не нужно — когда ключи доступа станут повсеместными, ваш менеджер паролей сразу с ними справится.

Robert Václavík — Bodyguard Group ®
Один надёжный пароль, который вы помните, — остальное доверьте менеджеру. Я поступаю так же.

Мастер-пароль, который вы не забудете

Самый надёжный мастер-пароль — не запутанная мешанина букв и символов, которую вы через неделю сами не вспомните. Это цепочка случайных обычных слов — от четырёх до шести, например разделённых дефисом. Человеческий мозг хорошо запоминает слова и истории, а не случайные знаки. Доверьте выбор слов генератору — он есть в большинстве менеджеров паролей — и не подбирайте их сами: слова, придуманные человеком, обычно предсказуемы. С математической точки зрения такой пароль надёжнее большинства «сложных» паролей с заглавными буквами и символами, а запомните вы его с первого раза.

Семья и компания — общий доступ без ошибок

Самая частая ошибка, которую я вижу у клиентов, — не плохой менеджер паролей, а то, что пароли передают в обход него: по SMS, в WhatsApp, по почте или в таблице Excel на общем диске. В большинстве проверенных менеджеров паролей есть встроенная функция безопасной передачи: пароль шифруется для конкретного человека и никогда не передаётся в открытом виде. Пользуйтесь ею, а не подручными способами, даже если кажется, что проще отправить пароль обычным сообщением.

Для клиентов, которые задумываются и о том, что станет с их цифровой жизнью, если с ними что-то случится, у некоторых менеджеров паролей есть функция экстренного доступа. Вы заранее назначаете доверенное лицо, которое по истечении выбранного вами периода ожидания сможет получить доступ к хранилищу, если вы сами не отреагируете. Это элегантный ответ на вопрос, который большинство людей откладывает, пока не становится поздно.

Что делать, если пришло уведомление об утечке

Хороший менеджер паролей сам предупредит вас, если какой-то из сохранённых паролей появится в новой публичной утечке. Порядок действий в этом случае простой: сразу смените затронутый пароль, проверьте, не использовали ли вы его где-то ещё, и если да — смените и там. И включите двухфакторную аутентификацию везде, где это возможно. Этой теме я посвящу следующую статью, потому что сам по себе пароль, каким бы надёжным он ни был, никогда не должен оставаться единственной преградой между злоумышленником и вашей учётной записью.

«Надёжный пароль, который вы используете везде, — как один ключ от квартиры, офиса и машины. Удобно, пока он не попадёт в чужие руки». — Robert Václavík

Часть серии о цифровой конфиденциальности

Шаг за шагом мы подробно разбираем всё, что затронули во вводном тесте цифровой приватности. Уже опубликовано:

Понравилась статья?Поделитесь ею
Поделиться в Facebook

Хотите лично обсудить, как защитить свою цифровую конфиденциальность?

Для себя, семьи или компании — деликатно и с учётом вашей ситуации. Первая консультация конфиденциальна и ни к чему не обязывает.