Открыть сервис

Пароль (система опознавания)

Пароль — это условное слово, фраза, набор символов, звуковой сигнал, жест или иной секретный идентификатор, используемый в системе опознавания (аутентификации) для подтверждения личности субъекта (человека, устройства, программы) и предоставления ему доступа к защищённым ресурсам, информации или территории. Пароль является одним из старейших и наиболее распространённых методов аутентификации, основанным на принципе «знания» (something you know).

История

Древний мир и военное дело

Использование паролей для опознавания восходит к глубокой древности. В военном деле пароль (отзыв) служил для отличия своих солдат от врагов, особенно в темноте или при плохой видимости. В Древнем Риме в римской армии использовалась система tessera — деревянная табличка с паролем, которая передавалась по цепи воинов. В Библии (Книга Судей Израилевых) описывается эпизод с использованием слова «шибболет» для идентификации врагов по произношению: те, кто не мог правильно выговорить этот звук, считались противниками.

В средневековых замках и крепостях пароли (лозунги) применялись для пропуска через ворота или для опознавания часовыми. В разведке и дипломатии пароли использовались для тайной связи между агентами.

Эпоха компьютеров и информационных технологий

С появлением компьютерных систем в середине XX века пароль стал основным средством защиты доступа к данным. Первая известная система паролей в вычислительной технике была реализована в 1961 году в Массачусетском технологическом институте (MIT) для системы CTSS (Compatible Time-Sharing System). Пользователи вводили пароль для входа в систему, и он хранился в открытом виде в файле.

В 1970-х годах в UNIX была введена система хранения хешированных паролей (сначала с использованием алгоритма DES, затем MD5, SHA). Файл /etc/passwd стал содержать только хеш, а не сам пароль, что повысило безопасность.

В 1980-1990-х годах пароли стали повсеместно использоваться в операционных системах (Windows, Linux, macOS), базах данных, на веб-сайтах, в электронной почте и банковских системах. С развитием интернета и онлайн-сервисов количество паролей у одного пользователя резко возросло, что привело к проблемам запоминания и безопасности (повторное использование паролей, слабые пароли).

Классификация паролей

Пароли можно классифицировать по нескольким признакам.

По типу носителя информации

  • Текстовые пароли — последовательность символов (буквы, цифры, знаки препинания). Самый распространённый тип.
  • Графические пароли — последовательность кликов по изображению, рисунок, жест на сенсорном экране (например, в Android).
  • Биометрические пароли — отпечаток пальца, сканер лица, радужная оболочка глаза, голос. Формально относятся к аутентификации по «свойству» (something you are), но часто в быту называются паролями.
  • Аппаратные паролиPIN-код для SIM-карты, ключ для шифрования диска (TPM).

По длине и сложности

  • Слабые (простые) пароли — короткие (менее 8 символов), состоящие из одного типа символов (только буквы или только цифры), содержащие словарные слова, имена, даты, последовательности (123456, qwerty, password).
  • Сильные (сложные) пароли — длинные (более 12 символов), содержащие буквы разного регистра, цифры и специальные символы, не имеющие смысловой нагрузки.
  • Парольные фразы — длинные последовательности из нескольких слов, часто с пробелами и знаками препинания (например, «Купил_машину_в_2023_году!»). Считаются более надёжными и запоминаемыми.

По способу использования

  • Одноразовые пароли (OTP) — действительны только для одной сессии или транзакции. Генерируются по запросу (через SMS, приложение-аутентификатор, аппаратный токен).
  • Многоразовые пароли — используются многократно до момента смены. Традиционный тип.
  • Основные пароли (master password) — используются для доступа к менеджеру паролей или шифрованию данных.

Устройство и принцип работы

В компьютерных системах процесс аутентификации по паролю обычно включает следующие этапы:

  1. Регистрация: пользователь создаёт пароль. Система может применять политику паролей (минимальная длина, требование сложности, запрет на повторное использование).
  2. Хранение: пароль не хранится в открытом виде. Вместо этого вычисляется его криптографический хеш (например, с помощью алгоритмов bcrypt, scrypt, Argon2, PBKDF2) с добавлением случайной соли (salt) для защиты от атак по радужным таблицам. Хеш и соль сохраняются в базе данных.
  3. Верификация: при попытке входа пользователь вводит пароль. Система повторно вычисляет хеш введённого пароля с той же солью и сравнивает его с хранящимся хешем. При совпадении доступ разрешается.
  4. Передача: при передаче по сети (например, на веб-сайте) пароль должен быть защищён с помощью протокола HTTPS (TLS), чтобы предотвратить перехват.

Применение

В информационных технологиях

  • Операционные системы: вход в систему (Windows, Linux, macOS), разблокировка экрана.
  • Веб-сайты и онлайн-сервисы: аутентификация пользователей (почта, соцсети, интернет-банкинг).
  • Базы данных: доступ к СУБД (MySQL, PostgreSQL, Oracle).
  • Шифрование: пароль для доступа к зашифрованным файлам, дискам (BitLocker, FileVault, VeraCrypt), архивам (ZIP, RAR).
  • Менеджеры паролей: хранение всех паролей пользователя под одним мастер-паролем.

В военном деле и спецслужбах

  • Пароль-отзыв: для опознавания своих агентов или военнослужащих.
  • Пароль для доступа к секретным документам (гриф «Секретно», «Совершенно секретно»).
  • Кодовые слова для подтверждения приказов или запуска ядерного оружия (например, в СССР использовались кодовые слова для запуска ракет).

В быту и повседневной жизни

  • PIN-коды: для банковских карт, мобильных телефонов, домофонов.
  • Коды доступа: к сейфам, замкам, сигнализациям.
  • Пароли Wi-Fi: для подключения к беспроводной сети.

Проблемы и критика

Слабость человеческого фактора

  • Повторное использование: пользователи часто используют один и тот же пароль для разных сервисов. Утечка пароля на одном сайте ставит под угрозу все остальные.
  • Слабые пароли: многие пользователи выбирают легко угадываемые пароли (123456, password, qwerty, name).
  • Запись паролей: запись на бумаге, в текстовом файле, в браузере без защиты.
  • Фишинг: мошеннические сайты, имитирующие легитимные, для кражи паролей.

Технические уязвимости

  • Утечка баз данных: если хеши паролей украдены, злоумышленники могут попытаться подобрать пароли с помощью атак полным перебором (brute force) или по радужным таблицам (если соль не использовалась).
  • Атаки на канал передачи: перехват пароля при незащищённом соединении (HTTP вместо HTTPS).
  • Кейлоггеры: вредоносное ПО, записывающее нажатия клавиш.
  • Атаки по сторонним каналам: анализ времени выполнения операций, электромагнитного излучения.

Удобство использования

  • Проблема запоминания: чем больше сервисов, тем сложнее запомнить все пароли, особенно сложные.
  • Частая смена паролей: политики, требующие смены пароля каждые 30-90 дней, приводят к тому, что пользователи выбирают простые предсказуемые комбинации.
  • Двухфакторная аутентификация (2FA): хотя 2FA значительно повышает безопасность, она добавляет дополнительный шаг, что может раздражать пользователей.

Альтернативы и развитие

В связи с недостатками традиционных паролей активно развиваются альтернативные методы аутентификации:

  • Биометрия: отпечатки пальцев, распознавание лица (Face ID), сканер радужной оболочки, голос. Удобно, но не абсолютно надёжно (возможен обман с помощью фотографий или слепков).
  • Одноразовые пароли (OTP): через SMS, приложения-аутентификаторы (Google Authenticator, Authy), аппаратные токены (YubiKey).
  • Беспарольная аутентификация: использование криптографических ключей (FIDO2/WebAuthn), когда устройство (смартфон, USB-ключ) генерирует пару ключей и подписывает запрос, а пароль не требуется.
  • Менеджеры паролей: программы, генерирующие и хранящие все пароли под одним мастер-паролем. Позволяют использовать уникальные сложные пароли для каждого сервиса.
  • Социальная аутентификация: вход через аккаунты в соцсетях (Google, VK, Яндекс) — удобно, но создаёт единую точку отказа.

Интересные факты

  • Самый популярный пароль в мире по данным ежегодных отчётов (NordPass, SplashData) — 123456. Второй — password.
  • В 2019 году компания SplashData сообщила, что пароль 123456 был взломан более 23 миллионов раз за год.
  • В СССР в 1980-х годах для доступа к вычислительным центрам использовались бумажные карточки с паролями, которые выдавались сотрудникам.
  • В некоторых системах (например, в старых версиях UNIX) пароль мог быть пустым (null), что считалось серьёзной угрозой безопасности.
  • В 2012 году хакерская группа Anonymous взломала базу данных сайта Stratfor и опубликовала более 200 000 паролей, большинство из которых были слабыми.
  • В 2023 году Национальный институт стандартов и технологий США (NIST) рекомендовал отказаться от обязательной периодической смены паролей и проверки на сложность, сосредоточившись на длине пароля и использовании менеджеров паролей.

Источники

  1. NIST Special Publication 800-63B: Digital Identity Guidelines — Authentication and Lifecycle Management (2020).
  2. Morris, R., & Thompson, K. (1979). Password Security: A Case History. Communications of the ACM.
  3. Bonneau, J., et al. (2012). The Quest to Replace Passwords: A Framework for Comparative Evaluation of Web Authentication Schemes. IEEE Symposium on Security and Privacy.
  4. Herley, C., & van Oorschot, P. (2012). A Research Agenda Acknowledging the Persistence of Passwords. IEEE Security & Privacy.
  5. NordPass. (2023). Top 200 Most Common Passwords of 2023.
  6. SplashData. (2019). Worst Passwords of the Year.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →