Пароль (система опознавания)
Пароль — это условное слово, фраза, набор символов, звуковой сигнал, жест или иной секретный идентификатор, используемый в системе опознавания (аутентификации) для подтверждения личности субъекта (человека, устройства, программы) и предоставления ему доступа к защищённым ресурсам, информации или территории. Пароль является одним из старейших и наиболее распространённых методов аутентификации, основанным на принципе «знания» (something you know).
История
Древний мир и военное дело
Использование паролей для опознавания восходит к глубокой древности. В военном деле пароль (отзыв) служил для отличия своих солдат от врагов, особенно в темноте или при плохой видимости. В Древнем Риме в римской армии использовалась система tessera — деревянная табличка с паролем, которая передавалась по цепи воинов. В Библии (Книга Судей Израилевых) описывается эпизод с использованием слова «шибболет» для идентификации врагов по произношению: те, кто не мог правильно выговорить этот звук, считались противниками.
В средневековых замках и крепостях пароли (лозунги) применялись для пропуска через ворота или для опознавания часовыми. В разведке и дипломатии пароли использовались для тайной связи между агентами.
Эпоха компьютеров и информационных технологий
С появлением компьютерных систем в середине XX века пароль стал основным средством защиты доступа к данным. Первая известная система паролей в вычислительной технике была реализована в 1961 году в Массачусетском технологическом институте (MIT) для системы CTSS (Compatible Time-Sharing System). Пользователи вводили пароль для входа в систему, и он хранился в открытом виде в файле.
В 1970-х годах в UNIX была введена система хранения хешированных паролей (сначала с использованием алгоритма DES, затем MD5, SHA). Файл /etc/passwd стал содержать только хеш, а не сам пароль, что повысило безопасность.
В 1980-1990-х годах пароли стали повсеместно использоваться в операционных системах (Windows, Linux, macOS), базах данных, на веб-сайтах, в электронной почте и банковских системах. С развитием интернета и онлайн-сервисов количество паролей у одного пользователя резко возросло, что привело к проблемам запоминания и безопасности (повторное использование паролей, слабые пароли).
Классификация паролей
Пароли можно классифицировать по нескольким признакам.
По типу носителя информации
- Текстовые пароли — последовательность символов (буквы, цифры, знаки препинания). Самый распространённый тип.
- Графические пароли — последовательность кликов по изображению, рисунок, жест на сенсорном экране (например, в Android).
- Биометрические пароли — отпечаток пальца, сканер лица, радужная оболочка глаза, голос. Формально относятся к аутентификации по «свойству» (something you are), но часто в быту называются паролями.
- Аппаратные пароли — PIN-код для SIM-карты, ключ для шифрования диска (TPM).
По длине и сложности
- Слабые (простые) пароли — короткие (менее 8 символов), состоящие из одного типа символов (только буквы или только цифры), содержащие словарные слова, имена, даты, последовательности (123456, qwerty, password).
- Сильные (сложные) пароли — длинные (более 12 символов), содержащие буквы разного регистра, цифры и специальные символы, не имеющие смысловой нагрузки.
- Парольные фразы — длинные последовательности из нескольких слов, часто с пробелами и знаками препинания (например, «Купил_машину_в_2023_году!»). Считаются более надёжными и запоминаемыми.
По способу использования
- Одноразовые пароли (OTP) — действительны только для одной сессии или транзакции. Генерируются по запросу (через SMS, приложение-аутентификатор, аппаратный токен).
- Многоразовые пароли — используются многократно до момента смены. Традиционный тип.
- Основные пароли (master password) — используются для доступа к менеджеру паролей или шифрованию данных.
Устройство и принцип работы
В компьютерных системах процесс аутентификации по паролю обычно включает следующие этапы:
- Регистрация: пользователь создаёт пароль. Система может применять политику паролей (минимальная длина, требование сложности, запрет на повторное использование).
- Хранение: пароль не хранится в открытом виде. Вместо этого вычисляется его криптографический хеш (например, с помощью алгоритмов bcrypt, scrypt, Argon2, PBKDF2) с добавлением случайной соли (salt) для защиты от атак по радужным таблицам. Хеш и соль сохраняются в базе данных.
- Верификация: при попытке входа пользователь вводит пароль. Система повторно вычисляет хеш введённого пароля с той же солью и сравнивает его с хранящимся хешем. При совпадении доступ разрешается.
- Передача: при передаче по сети (например, на веб-сайте) пароль должен быть защищён с помощью протокола HTTPS (TLS), чтобы предотвратить перехват.
Применение
В информационных технологиях
- Операционные системы: вход в систему (Windows, Linux, macOS), разблокировка экрана.
- Веб-сайты и онлайн-сервисы: аутентификация пользователей (почта, соцсети, интернет-банкинг).
- Базы данных: доступ к СУБД (MySQL, PostgreSQL, Oracle).
- Шифрование: пароль для доступа к зашифрованным файлам, дискам (BitLocker, FileVault, VeraCrypt), архивам (ZIP, RAR).
- Менеджеры паролей: хранение всех паролей пользователя под одним мастер-паролем.
В военном деле и спецслужбах
- Пароль-отзыв: для опознавания своих агентов или военнослужащих.
- Пароль для доступа к секретным документам (гриф «Секретно», «Совершенно секретно»).
- Кодовые слова для подтверждения приказов или запуска ядерного оружия (например, в СССР использовались кодовые слова для запуска ракет).
В быту и повседневной жизни
- PIN-коды: для банковских карт, мобильных телефонов, домофонов.
- Коды доступа: к сейфам, замкам, сигнализациям.
- Пароли Wi-Fi: для подключения к беспроводной сети.
Проблемы и критика
Слабость человеческого фактора
- Повторное использование: пользователи часто используют один и тот же пароль для разных сервисов. Утечка пароля на одном сайте ставит под угрозу все остальные.
- Слабые пароли: многие пользователи выбирают легко угадываемые пароли (123456, password, qwerty, name).
- Запись паролей: запись на бумаге, в текстовом файле, в браузере без защиты.
- Фишинг: мошеннические сайты, имитирующие легитимные, для кражи паролей.
Технические уязвимости
- Утечка баз данных: если хеши паролей украдены, злоумышленники могут попытаться подобрать пароли с помощью атак полным перебором (brute force) или по радужным таблицам (если соль не использовалась).
- Атаки на канал передачи: перехват пароля при незащищённом соединении (HTTP вместо HTTPS).
- Кейлоггеры: вредоносное ПО, записывающее нажатия клавиш.
- Атаки по сторонним каналам: анализ времени выполнения операций, электромагнитного излучения.
Удобство использования
- Проблема запоминания: чем больше сервисов, тем сложнее запомнить все пароли, особенно сложные.
- Частая смена паролей: политики, требующие смены пароля каждые 30-90 дней, приводят к тому, что пользователи выбирают простые предсказуемые комбинации.
- Двухфакторная аутентификация (2FA): хотя 2FA значительно повышает безопасность, она добавляет дополнительный шаг, что может раздражать пользователей.
Альтернативы и развитие
В связи с недостатками традиционных паролей активно развиваются альтернативные методы аутентификации:
- Биометрия: отпечатки пальцев, распознавание лица (Face ID), сканер радужной оболочки, голос. Удобно, но не абсолютно надёжно (возможен обман с помощью фотографий или слепков).
- Одноразовые пароли (OTP): через SMS, приложения-аутентификаторы (Google Authenticator, Authy), аппаратные токены (YubiKey).
- Беспарольная аутентификация: использование криптографических ключей (FIDO2/WebAuthn), когда устройство (смартфон, USB-ключ) генерирует пару ключей и подписывает запрос, а пароль не требуется.
- Менеджеры паролей: программы, генерирующие и хранящие все пароли под одним мастер-паролем. Позволяют использовать уникальные сложные пароли для каждого сервиса.
- Социальная аутентификация: вход через аккаунты в соцсетях (Google, VK, Яндекс) — удобно, но создаёт единую точку отказа.
Интересные факты
- Самый популярный пароль в мире по данным ежегодных отчётов (NordPass, SplashData) — 123456. Второй — password.
- В 2019 году компания SplashData сообщила, что пароль 123456 был взломан более 23 миллионов раз за год.
- В СССР в 1980-х годах для доступа к вычислительным центрам использовались бумажные карточки с паролями, которые выдавались сотрудникам.
- В некоторых системах (например, в старых версиях UNIX) пароль мог быть пустым (null), что считалось серьёзной угрозой безопасности.
- В 2012 году хакерская группа Anonymous взломала базу данных сайта Stratfor и опубликовала более 200 000 паролей, большинство из которых были слабыми.
- В 2023 году Национальный институт стандартов и технологий США (NIST) рекомендовал отказаться от обязательной периодической смены паролей и проверки на сложность, сосредоточившись на длине пароля и использовании менеджеров паролей.
Источники
- NIST Special Publication 800-63B: Digital Identity Guidelines — Authentication and Lifecycle Management (2020).
- Morris, R., & Thompson, K. (1979). Password Security: A Case History. Communications of the ACM.
- Bonneau, J., et al. (2012). The Quest to Replace Passwords: A Framework for Comparative Evaluation of Web Authentication Schemes. IEEE Symposium on Security and Privacy.
- Herley, C., & van Oorschot, P. (2012). A Research Agenda Acknowledging the Persistence of Passwords. IEEE Security & Privacy.
- NordPass. (2023). Top 200 Most Common Passwords of 2023.
- SplashData. (2019). Worst Passwords of the Year.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →