Пароль — средство аутентификации¶
Па́роль — это условное слово, набор символов или секретная фраза, предназначенные для подтверждения личности пользователя и предоставления ему доступа к защищённым ресурсам, системам или данным. Пароль относится к классу средств аутентификации, основанных на знании (фактор «то, что я знаю»), в отличие от биометрических данных (отпечатки пальцев, лицо) или физических носителей (смарт-карты, токены). В современных компьютерных системах пароль представляет собой строку символов, которая хранится в виде хеш-суммы и проверяется при каждом сеансе входа.
¶История возникновения
Использование секретных слов для допуска известно с древних времён. В военном деле применялись пароли-отзывы для отличия своих от чужих, что упоминается ещё в античных источниках и Библии. В XIX веке пароли использовались в банковском деле для идентификации клиентов при телеграфных переводах.
С развитием вычислительной техники в 1960-х годах возникла потребность в разграничении доступа к многопользовательским системам. Одной из первых систем, внедривших парольную защиту, стала операционная система CTSS (Compatible Time-Sharing System) Массачусетского технологического института в 1961 году. Именно тогда появилась практика хранения паролей в зашифрованном виде, предложенная Фернандо Корбато.
¶Принцип работы и хранение
При создании учётной записи система вычисляет хеш-функцию от введённого пароля и сохраняет результат в базе данных. При попытке входа пользователь вводит пароль, система повторно вычисляет хеш и сравнивает его с сохранённым значением. Такой подход исключает хранение паролей в открытом виде, что снижает риски при утечке баз данных.
Для повышения безопасности применяются методы «засолки» (добавление случайной строки к паролю перед хешированием) и многократного хеширования (например, алгоритмы bcrypt, PBKDF2, Argon2), замедляющие перебор. Современные стандарты рекомендуют использовать хеш-функции, устойчивые к атакам на графических процессорах.
¶Классификация паролей
По назначению и способу применения выделяют несколько типов:
- Статические пароли — постоянные секретные комбинации, задаваемые пользователем при регистрации.
- Одноразовые пароли (OTP) — действительны для одной сессии или транзакции, генерируются динамически (банковские SMS-коды, TOTP-приложения).
- Парольные фразы — длинные последовательности из нескольких слов, обладающие большей энтропией при лёгком запоминании.
- Мастер-пароли — используются для доступа к менеджерам паролей, шифрующим базу остальных учётных данных.
- Графические пароли — выбор точек на изображении или рисунков, применяются в мобильных устройствах.
¶Надёжность и требования
Надёжность пароля определяется его длиной, разнообразием используемых символов и отсутствием предсказуемых закономерностей. Энтропия пароля измеряется в битах: чем больше возможных комбинаций, тем выше устойчивость к перебору. Пароль из 12 символов, включающих буквы разного регистра, цифры и спецзнаки, считается практически неуязвимым для атак полным перебором при современной вычислительной мощности.
Рекомендации по созданию безопасных паролей включают отказ от словарных слов, имён, дат рождения и последовательностей клавиатуры (qwerty, 123456). Не допускается использование одного и того же пароля для разных сервисов, поскольку компрометация одного аккаунта приводит к каскадному взлому остальных. Регулярная смена паролей, ранее считавшаяся обязательной, в современных рекомендациях NIST признана нецелесообразной без признаков утечки.
¶Методы атак на пароли
Злоумышленники применяют различные способы получения паролей:
- Брутфорс (полный перебор) — последовательный перебор всех возможных комбинаций символов.
- Атака по словарю — перебор наиболее распространённых паролей и слов из словарей, включая модификации (добавление цифр, замена букв).
- Фишинг — создание поддельных сайтов или сообщений, имитирующих легитимные сервисы, для выманивания паролей у пользователей.
- Кейлоггеры — вредоносное ПО, записывающее нажатия клавиш.
- Социальная инженерия — манипулирование людьми с целью получения секретной информации.
- Атака «человек посередине» — перехват трафика между пользователем и сервером при незащищённом соединении.
¶Менеджеры паролей
Для управления множеством сложных паролей разработаны специализированные программы — менеджеры паролей. Они хранят учётные данные в зашифрованном виде под защитой одного мастер-пароля и автоматически подставляют их при входе на сайты. Популярными решениями являются KeePass, Bitwarden, 1Password, LastPass. Менеджеры позволяют генерировать случайные пароли высокой сложности и синхронизировать их между устройствами, снижая риск использования слабых комбинаций.
¶Альтернативные методы аутентификации
В связи с уязвимостью традиционных паролей активно развиваются безнарольные технологии:
- Биометрия — распознавание отпечатков пальцев, лица, радужной оболочки глаза, голоса.
- Двухфакторная аутентификация (2FA) — сочетание пароля с одноразовым кодом из SMS, приложения-аутентификатора или аппаратного ключа.
- Ключи безопасности (FIDO2/WebAuthn) — физические устройства, использующие криптографическую аутентификацию без передачи секретов по сети.
- Сертификаты и смарт-карты — применяются в корпоративных и государственных информационных системах.
Полный отказ от паролей пока не произошёл, однако гибридные схемы, сочетающие несколько факторов, становятся стандартом для финансовых и государственных сервисов.
¶Правила безопасности для пользователей
Для защиты учётных записей рекомендуется соблюдать следующие меры:
- Использовать уникальные пароли для каждого сервиса.
- Применять парольные фразы длиной не менее 12–16 символов.
- Включать двухфакторную аутентификацию везде, где она доступна.
- Не сообщать пароли третьим лицам и не вводить их на подозрительных сайтах.
- Регулярно проверять наличие учётной записи в базах утёкших данных (например, сервис Have I Been Pwned).
- При подозрении на компрометацию немедленно менять пароль.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →
