Пароли без паники: как защитить аккаунты и не потерять доступ

Практическая памятка: пароли, защита входа, проверка утечек и восстановление доступа.

Проверено специалистом по цифровой безопасности: .

Настройки и возможности сервисов меняются. Выбирайте меры защиты с учётом своей ситуации.

Содержание материала

Почта, мессенджеры и социальные сети хранят немало личного: переписку, фотографии, документы, контакты близких. Для ЛГБТК+ людей утечка может означать ещё и нежелательный аутинг. Разобраться с защитой аккаунтов — способ немного снизить эти риски. Начать можно с нескольких понятных шагов.

Один аккаунт — один пароль

Отдельный надёжный пароль для каждого аккаунта и двухфакторная защита там, где она доступна, — базовый минимум цифровой безопасности.

Повторять пароль удобно, но опасно: после утечки на одном сайте его могут попробовать на других. Небольшие изменения вроде добавления названия сервиса не делают такую систему надёжной.

Придумывать и помнить десятки разных паролей не нужно. Эту задачу решает менеджер паролей — приложение, которое создаёт случайные комбинации, хранит их и помогает подставлять при входе. Сами комбинации можно даже не знать: достаточно помнить один мастер-пароль от хранилища. Сделайте его длинным и уникальным — например, из случайно выбранных слов, а не из знакомой цитаты.

Менеджер паролей не заменяет защиту устройства: вредоносная программа может перехватить ввод и получить доступ к открытому хранилищу. Рекомендации EFF.

Какой менеджер паролей выбрать

Выбор зависит прежде всего от того, нужна ли вам синхронизация между устройствами или вы предпочитаете хранить базу локально. Среди этих трёх вариантов есть и бесплатные; при отборе мы учитывали устройство защиты и независимые проверки.

Bitwarden — если нужны пароли и на телефоне, и на компьютере. Бесплатный тариф позволяет хранить неограниченное число паролей и синхронизировать их между устройствами. Есть платная подписка с дополнительными функциями, но для начала она не обязательна. Исходный код открыт; компания публикует сведения о внешних проверках. Хранилище зашифровано до отправки на сервер. При выборе облачного сервиса всё же приходится доверять его приложениям, обновлениям и инфраструктуре. Возможности и тарифы.

KeePassXC — если хотите хранить базу у себя. Бесплатная программа с открытым кодом для Windows, macOS и Linux. Пароли находятся в зашифрованном файле, для работы не нужен аккаунт у провайдера. Проект проходил независимые проверки; сертификат французского агентства ANSSI относится именно к версии 2.7.9 на Windows 10, а не ко всем версиям и платформам сразу. Резервное копирование и перенос базы между устройствами придётся организовать самостоятельно. Собственного приложения KeePassXC для телефона нет: совместимые мобильные программы нужно выбирать отдельно. Сайт проекта.

1Password — платный вариант с синхронизацией. Постоянного бесплатного личного тарифа нет, есть пробный период. Помимо пароля аккаунта в защите хранилища участвует случайный Secret Key: он усиливает защиту при краже зашифрованных данных с сервера. Компания публикует сведения о независимых аудитах. Тарифы.

Если пока не знаете, что выбрать, начать можно с бесплатного Bitwarden. Устанавливайте менеджер через официальный сайт и включайте обновления. Дополнительное подтверждение входа, о котором рассказываем дальше, стоит настроить и для самого хранилища, если оно доступно.

Добавьте второй способ подтверждения входа

Двухфакторная аутентификация требует при входе не только пароль, но и дополнительное подтверждение. Если пароль утечёт, этого может оказаться недостаточно для доступа к аккаунту.

Если сервис предлагает выбор, предпочтительнее приложение-аутентификатор или аппаратный ключ, чем SMS. При этом одноразовый код тоже можно выманить: не передавайте его собеседнику, даже если тот представляется поддержкой.

С российскими номерами особенно важно не полагаться на SMS, если вы рискуете столкнуться с преследованием со стороны государства. Такие сообщения зависят от инфраструктуры оператора: длинный пароль не защищает сам канал доставки кода. В России уже описывались случаи захвата аккаунтов активистов на фоне отключения доставки SMS владельцам номеров. Это не означает, что каждый российский номер скомпрометирован, но даёт дополнительную причину выбрать способ подтверждения, не зависящий от SMS.

Сохраните резервные коды в безопасном месте, доступном без потерянного телефона. Защита должна помогать вам сохранять доступ, а не запирать собственный аккаунт. Руководство EFF на русском.

Что такое ключи доступа

Некоторые сервисы предлагают ключи доступа — passkeys. Вместо ввода пароля вы подтверждаете вход на устройстве, например его кодом или отпечатком пальца. Ключ связан с конкретным сервисом: поддельный сайт не сможет получить его так же, как обычный пароль.

Перед подключением проверьте, где хранится ключ, синхронизируется ли он и как войти при потере устройства. Безопасность входа и возможность восстановления одинаково важны. О ключах доступа — FIDO Alliance.

Как защитить Telegram

В Telegram стоит включить и облачный пароль, и код-пароль приложения. Они решают разные задачи и не заменяют друг друга. Обычно обе настройки находятся в разделе «Конфиденциальность», но их названия могут немного различаться в разных версиях приложения.

Облачный пароль защищает вход с нового устройства. Эта настройка также называется двухэтапной аутентификацией. При таком входе Telegram дополнительно запрашивает установленный вами пароль: одного кода подтверждения будет недостаточно. Задайте отдельный надёжный пароль и укажите защищённую почту для восстановления доступа.

Код-пароль приложения помогает закрыть переписку на вашем устройстве. Он нужен, например, если кто-то получил ваш разблокированный телефон. Установите его отдельно на каждом устройстве, где пользуетесь Telegram, и включите автоматическую блокировку приложения. Этот код не мешает чужому человеку попытаться войти в ваш аккаунт со своего телефона — для этого и нужен облачный пароль.

Дополнительно проверьте подключённые устройства. В разделе «Устройства» посмотрите, где уже открыт ваш аккаунт, и завершите незнакомые сеансы. Проверять этот список стоит периодически: включение защиты нового входа само по себе не закрывает уже открытый чужой сеанс.

Проверьте, не попадала ли почта в утечки

На Have I Been Pwned можно бесплатно проверить адрес электронной почты по известным сервису утечкам. Введите адрес: пароль от почты для этой проверки не нужен. Посмотрите, какой сервис пострадал и какие именно данные оказались раскрыты. Можно также подключить уведомления о новых утечках.

Совпадение не означает, что взломан сам почтовый ящик: адрес мог попасть в базу из интернет-магазина или другого сайта, где вы регистрировались. Если утёк пароль, замените его на пострадавшем сервисе и везде, где повторяли ту же комбинацию. Если пароль после той утечки уже изменён на уникальный, старый результат сам по себе не говорит о новой компрометации.

Отсутствие результатов тоже не гарантирует безопасности: сервис знает не обо всех утечках. Некоторые чувствительные записи доступны только после подтверждения владения адресом. Для этой проверки вы сообщаете адрес стороннему сервису — это стоит учитывать, если сам адрес требует особой конфиденциальности.

Если хочется усилить защиту

Когда базовые настройки уже включены, можно пойти дальше. Особенно если в аккаунтах хранится чувствительная переписка или вы опасаетесь целевых атак.

Коротко: что сделать

  1. Начните с основной почты. Поставьте отдельный случайный пароль и включите двухфакторную защиту. Затем повторите это для других важных аккаунтов.
  2. Уберите повторяющиеся пароли. Создавайте и храните новые в менеджере паролей.
  3. Выберите подтверждение входа без SMS, если сервис это позволяет: ключ доступа, аппаратный ключ или приложение-аутентификатор. Если доступно только SMS, такая защита всё же лучше её отсутствия.
  4. В Telegram включите обе защиты: облачный пароль для нового входа и код-пароль с автоблокировкой для приложения. Завершите незнакомые сеансы в разделе «Устройства».
  5. Сохраните путь обратно. Уберите резервные коды в безопасное место, доступное без основного телефона, и проверьте почту для восстановления.
  6. Проверьте почту на Have I Been Pwned. Если в утечке есть ваш пароль, замените его везде, где он ещё используется.

Не обязательно делать всё за один вечер. Начните с одного важного аккаунта: защита, которой вы действительно пользуетесь, полезнее идеального плана, отложенного на потом.