Открыть сервис

Пароль как средство аутентификации

Пароль — это условная последовательность символов (букв, цифр, знаков), предназначенная для подтверждения личности или права доступа к информации, устройству, программе либо сервису. Пароль относится к средствам аутентификации, основанным на знании: предполагается, что правильную комбинацию знает только законный пользователь. Вместе с логином пароль образует наиболее распространённую пару учётных данных в компьютерных системах.

Назначение и принцип работы

Основная функция пароля — разграничение доступа. При входе в систему введённая последовательность сравнивается с эталоном, хранящимся в базе данных. При совпадении субъекту предоставляются права, определённые его учётной записью. Пароли применяются для входа в операционные системы, почтовые ящики, банковские приложения, социальные сети, корпоративные сети, а также для шифрования данных и защиты архивов.

Аутентификация по паролю относится к трём классическим факторам подтверждения личности:

Наиболее защищённые системы используют несколько факторов одновременно (многофакторная аутентификация).

История

Предшественниками паролей были устные условные сигналы и отзывы, применявшиеся в военном деле и тайных обществах для опознания своих. С появлением письменности и шифров возникли кодовые слова и «ключи» к шифрам.

В вычислительной технике пароли вошли в практику в 1960-х годах. В системе CTSS Массачусетского технологического института (1961) впервые применили пароли для разграничения времени доступа пользователей к мейнфрейму. Первоначально пароли хранились в открытом виде, что делало их уязвимыми. В 1970-х годах Роберт Моррис предложил хранить не сами пароли, а их хеш-значения, а также добавил «соль» — случайную строку, усложняющую подбор. В 1979 году появилась функция crypt в системе UNIX, долгое время остававшаяся стандартом.

С развитием интернета число учётных записей у одного человека выросло до десятков, что породило проблему запоминания и повторного использования паролей.

Классификация

По способу применения выделяют:

  • статические — неизменные до смены пользователем;
  • одноразовые (OTP) — действующие единожды, часто генерируемые приложением или отправляемые по SMS;
  • временные — выдаваемые на ограниченный срок, например при восстановлении доступа;
  • PIN-коды — короткие числовые пароли для банковских карт и устройств.

По области действия различают локальные (для одного устройства), сетевые и веб-пароли, а также мастер-пароли, защищающие хранилища остальных паролей.

Требования к надёжности

Стойкость пароля определяется его длиной и непредсказуемостью. Основные угрозы — подбор (brute force), словарные атаки, перебор по радужным таблицам, фишинг и перехват. Практические рекомендации:

  • достаточная длина (обычно от 12 символов);
  • сочетание разных типов знаков либо длинная парольная фраза;
  • отказ от личных данных (имён, дат рождения), словарных слов и последовательностей вроде «123456»;
  • уникальность для каждого сервиса;
  • регулярная смена при подозрении на компрометацию.

Современные стандарты, в частности рекомендации NIST, сместили акцент с принудительной частой смены и обязательной «сложности» символов на длину и уникальность, а также на проверку пароля по базам утечек.

Хранение и управление

Хранить пароли в открытом виде недопустимо. Применяются криптографические хеш-функции (SHA-256, bcrypt, Argon2) с индивидуальной «солью» для каждой записи, что затрудняет массовый подбор. Для удобства пользователей существуют менеджеры паролей — программы, хранящие учётные данные в зашифрованном виде под защитой одного мастер-пароля. Распространены как локальные, так и облачные решения.

Пароли в России и законодательство

В России требования к паролям устанавливаются в том числе нормативными документами регуляторов в области информационной безопасности и защиты персональных данных. Операторы персональных данных обязаны применять организационные и технические меры, включая разграничение доступа и защиту учётных записей. Банковская сфера регулируется стандартами Банка России, предъявляющими требования к аутентификации клиентов, в том числе к одноразовым кодам.

С 2010-х годов широкое распространение получили подтверждения операций одноразовыми кодами по SMS, а затем — push-уведомлениями в мобильных приложениях банков. В государственных сервисах, в частности на портале «Госуслуги», применяется двухфакторная аутентификация.

Критика и альтернативы

Парольную защиту критикуют за слабость человеческой памяти: пользователи выбирают простые комбинации и повторяют их на разных сайтах, что при утечке одной базы ставит под удар остальные. Фишинг и социальная инженерия позволяют обойти даже сложные пароли.

Альтернативы и дополнения:

  • биометрическая аутентификация — распознавание лица, отпечатка, голоса;
  • аппаратные ключи (например, стандарт FIDO2/WebAuthn);
  • беспарольный вход по ссылке или одноразовому коду;
  • многофакторная аутентификация, сочетающая пароль с дополнительным фактором.

Несмотря на развитие этих технологий, пароли остаются базовым и наиболее массовым средством защиты, а их грамотное использование — обязательным элементом цифровой гигиены.

Источники: стандарты NIST по цифровой идентификации; документация по криптографическим функциям UNIX; материалы по истории системы CTSS; рекомендации Банка России по информационной безопасности; публикации по защите персональных данных.