Почему длинный пароль не всегда надёжен
Длина помогает только тогда, когда пароль трудно предсказать. Длинная цитата, шаблон или повтор старого пароля может сдаться раньше короткой случайной строки.

Длина помогает только тогда, когда пароль трудно предсказать. Длинная цитата, шаблон или повтор старого пароля может сдаться раньше короткой случайной строки.

Дальше вы отличите длину от непредсказуемости, посчитаете число вариантов, увидите опасность повторов и соберёте простой набор правил для паролей, которые не приходится помнить по двадцать штук.
В статье вы узнаете:
Пароль защищает аккаунт, пока атакующий не может угадать его за приемлемое время. Внешний вид почти ничего не доказывает. Строка может быть длинной, содержать цифру и восклицательный знак, но оставаться первой в очереди популярных догадок.
Атакующий редко перебирает все знаки от пробела до тильды по порядку. Сначала он пробует утёкшие пароли, словари, имена, даты, клавиатурные дорожки и типовые замены. Слово password с единицей и восклицательным знаком выглядит сложнее исходного, но алгоритм знает этот фокус.
Сильный пароль требует много попыток именно от реального способа атаки. Для этого он должен быть длинным, непредсказуемым и отдельным для каждого сервиса.
Есть два разных сценария. При онлайн-атаке сайт видит неудачные входы и может замедлить или заблокировать попытки. При офлайн-атаке злоумышленник получает базу хешей и проверяет догадки на своём оборудовании. Хешем называют одностороннее преобразование, с которым сервис сравнивает пароль, не храня его открытым текстом.
Скорость офлайн-перебора зависит от того, как сайт хранит пароли. Хорошая соль и медленная функция хеширования делают каждую догадку дороже. Пользователь не управляет сервером, поэтому ему остаётся уменьшить шанс, что его строка окажется среди ранних догадок.
Начнём с четырёхзначного PIN-кода. Если каждая цифра выбирается честно и независимо, существует 10 000 вариантов от 0000 до 9999. В среднем атакующему придётся проверить половину пространства, если он не знает ничего дополнительного.
Теперь возьмём алфавит из 94 печатных знаков и случайную строку длиной 8. Число вариантов равно 94⁸, примерно 6,1 квадриллиона. При длине 16 пространство вырастает до 94¹⁶, примерно 3,7 × 10³¹ вариантов.
Информационную неопределённость часто записывают в битах:
Энтропия = длина × log₂(число равновероятных знаков)
В этом примере 8 случайных знаков дают около 52 бит, 16 знаков около 105 бит. Каждый дополнительный знак умножает число вариантов на 94.
Формула работает только при равновероятном случайном выборе. Если человек берёт имя кота, год рождения и один знак, пространство на бумаге огромное, а реальная догадка строится из небольшой группы человеческих привычек.
Порядок в пароле важен: кот7 и 7кот являются разными строками. Калькулятор сочетаний показывает противоположную задачу, где порядок выбора не учитывается. Для пароля обычно нужна степень числа доступных знаков, а не сочетание.
Требование «буква, цифра и спецсимвол» часто рождает один сценарий. Человек берёт знакомое слово, делает первую букву заглавной, добавляет год и знак в конце. Формально все классы знаков присутствуют. Для словарной атаки это несколько готовых правил.
Длинная цитата тоже не равна случайной строке такой же длины. Известная фраза, название песни и пословица уже существуют в текстах. Замены а на @ и о на 0 давно входят в словари перебора.
Случайная парольная фраза устроена иначе. Несколько слов выбираются генератором из большого списка, а не вспоминаются по смыслу. Человеку легче прочитать и набрать такую последовательность, но атакующий не получает готовую цитату.
Оценщик на сайте тоже может ошибиться. Простой индикатор видит длину и набор знаков, но не знает, что строка является названием фильма или утёкшим паролем. Зелёная полоска является мнением конкретного алгоритма.
Не проверяйте настоящий пароль на случайных сайтах. Страница может сохранить введённую строку. Силу лучше оценивать по способу создания: генератор менеджера паролей, достаточная длина и отсутствие повторов.
Допустим, пароль длинный и когда-то был непредсказуемым. Если он утёк с одного сайта, его больше не нужно угадывать. Злоумышленник просто проверяет ту же пару логина и пароля в почте, магазине, облаке и социальных сетях.
Такую атаку называют credential stuffing, по-русски это автоматическая проверка утёкших учётных данных на других сервисах. Защита здесь не в ещё одном символе, а в отдельном пароле для каждого аккаунта.
Почта особенно важна, потому что через неё восстанавливают доступ к другим сервисам. Уникальный пароль почты и второй фактор уменьшают шанс, что одна утечка откроет всю цифровую жизнь.
Секретные вопросы часто превращаются во второй слабый пароль. Имя питомца, школа и девичья фамилия могут быть известны знакомым или найдены в публичных профилях. Если сервис позволяет, сохраните случайный ответ в менеджере паролей.
Даже хороший пароль не защищает от фишинга, если человек вводит его на поддельной странице. Второй фактор добавляет барьер, а ключи доступа и аппаратные ключи могут проверять настоящий адрес сайта и лучше сопротивляются такому обману.
Рекомендации NIST 2025 года адресованы сервисам, которые принимают пароли. Для пароля как единственного фактора они требуют минимум 15 знаков. Если пароль является частью многофакторного входа, допустимый минимум составляет 8 знаков. Сервисам также советуют разрешать длину не меньше 64 знаков.
NIST запрещает обязательные правила состава вроде «хотя бы одна заглавная, цифра и знак». Вместо этого новый пароль сравнивают со списком распространённых, ожидаемых и скомпрометированных строк.
Плановая смена каждые 30 или 90 дней тоже не требуется без признаков компрометации. Частая смена подталкивает людей менять условный Пароль1 на Пароль2, а не создавать новый независимый секрет.
Сервисы должны разрешать менеджеры паролей, автозаполнение и вставку. Рекомендации отдельно напоминают, что пароль не защищён от фишинга сам по себе. [NIST SP 800-63B-4, 2025]
Это требования к американским государственным цифровым системам, а не закон длины для каждого сайта в мире. Практическая мысль шире: длина и проверка известных слабых строк полезнее декоративной обязаловки, а второй независимый фактор снижает цену украденного пароля.
Для каждого важного аккаунта создайте отдельный случайный пароль. Генератор внутри менеджера паролей удобнее ручного сочинения, потому что одновременно выбирает строку и сохраняет её рядом с адресом сайта.
Главный пароль менеджера должен быть длинным и непохожим на известную цитату. Его нужно запомнить, а резервный способ восстановления хранить отдельно. Сам менеджер защитите вторым фактором.
Генератор паролей eCalc подходит, чтобы увидеть влияние длины и набора знаков на вид строки. Для реального ценного аккаунта используйте генератор проверенного менеджера паролей и не передавайте готовый секрет посторонней странице.
Рандомайзер чисел помогает показать равномерный случайный выбор в учебном эксперименте. Он не заменяет криптографический генератор паролей: безопасный источник случайности должен быть рассчитан на противника, который пытается восстановить последовательность.
Включите второй фактор хотя бы для почты, менеджера, банковских и рабочих аккаунтов. Если сервис поддерживает ключ доступа, он может убрать обычный пароль из ежедневного входа и снизить риск фишинга.
Главный вывод. Длинный пароль становится сильным не от количества знаков само по себе. Его усиливают случайный способ выбора, отдельный секрет для каждого сайта, безопасное хранение и второй фактор. Украшенный человеческий шаблон остаётся шаблоном, даже если выглядит как сердитая кошка на клавиатуре.
Напишите своё мнение, комментарий или предложение.