← Back to Blog

Почему злоумышленники обожают пароли, придуманные людьми

2025-12-23

Эта статья основана на общедоступных исследованиях в области кибербезопасности, отраслевых отчётах и широко признанных практиках безопасности. Там, где упоминается личный опыт, это указано явно.

Кратко

  • Пароли, придуманные людьми, следуют предсказуемым шаблонам, которые злоумышленники используют в словарных и основанных на правилах атаках.
  • Даже «хитрые» на вид пароли вроде L!nk3d1n2020 взламываются за минуты, потому что следуют распространённым правилам замены символов.
  • Пароли, сгенерированные CSPRNG, лишают злоумышленника его самых мощных инструментов — словарей и правил.
  • Используйте менеджер паролей с надёжным мастер-паролем, включите MFA и никогда не используйте один пароль повторно.

Короткий ответ

За пятнадцать с лишним лет в пентестинге я могу подтвердить: пароли, придуманные людьми, стабильно оказываются самым слабым звеном при оценке безопасности. Злоумышленники не подбирают пароли по одному — они автоматизируют атаки с помощью словарей из миллиардов реальных паролей и преобразований на основе правил. Пароли вроде Tiger2021! взламываются за минуты, потому что следуют шаблонам, которые люди почти не могут не использовать: слово, заглавная буква, цифры в конце. Единственная реальная защита — полностью устранить эту человеческую предсказуемость с помощью криптографически безопасной случайной генерации.

Для быстрой генерации используйте Генератор паролей. Для более глубокого понимания темы прочитайте Энтропия пароля объяснена, Менеджер паролей против браузера, Какой длины должен быть пароль? и Безопасно ли использовать онлайн-генераторы?.

Утечка, о которой большинство забыло — но не должно было

В 2012 году LinkedIn пострадал от одной из крупнейших на тот момент утечек данных в истории. Последующий анализ показал, что было раскрыто около 167 миллионов записей аккаунтов, а около 117 миллионов из них содержали адреса электронной почты и хеши паролей.

Когда специалисты по безопасности изучили взломанные пароли, результаты оказались до боли знакомыми. password1, linkedin123 и подобные небрежные варианты встречались миллионами. Что интереснее — и тревожнее — даже пароли, казавшиеся хитрыми, вроде L!nk3d1n2020, ломались быстро. Почему? Потому что они следовали шаблонам, которые люди используют почти всегда.

Я уже больше пятнадцати лет работаю в области пентестинга. Моя работа — легально проникать в системы теми же методами, которыми пользуются настоящие злоумышленники. Пароли для меня не абстрактная тема — я вижу, как они проваливаются на практике каждый день.

Как на самом деле атакуют пароли

Чтобы понять, почему одни пароли выдерживают атаку, а другие нет, нужно посмотреть на ситуацию глазами атакующего. Злоумышленники не сидят и не подбирают пароли по одному. Они всё автоматизируют.

  1. Словарные атаки. Опираются на огромные коллекции реальных паролей, слов, фраз и их вариаций, собранных за годы утечек данных. Эти словари содержат миллиарды записей и продолжают расти.
  2. Атаки на основе правил. Разрушительно эффективны против человеческой «изобретательности». Инструменты автоматически применяют распространённые привычки: замена «o» на «0», добавление «123» или «!» в конце, заглавная первая буква, вставка года и так далее. Большинство «хитрых» паролей взламываются именно на этом этапе.
  3. Полный перебор (брутфорс). Проверка всех возможных комбинаций. Звучит пугающе, но против длинных, по-настоящему случайных паролей, хранящихся с современными алгоритмами хеширования, брутфорс быстро становится непрактичным просто потому, что занимает слишком много времени.

Проблема паролей, придуманных самостоятельно

Нам нравятся пароли, которые мы придумываем сами, потому что они кажутся личными и легко запоминаются. К сожалению, исследования — и практика — показывают, что они же оказываются в высшей степени предсказуемыми.

  • Шаблоны повторяются. Масштабные исследования, включая работы Университета Карнеги — Меллона, неизменно показывают одну и ту же структуру: слово или имя, заглавная буква в начале, цифры или символы в конце. Содержание меняется, форма остаётся прежней. Как только злоумышленники моделируют эту структуру, взлом становится значительно быстрее.
  • У длины есть потолок. Большинство паролей, придуманных пользователями, имеют длину 8–10 символов. Не потому, что люди не знают, что длиннее — безопаснее, а потому, что память подталкивает нас к более коротким строкам.
  • Личная информация просачивается внутрь. Дни рождения, клички питомцев, годовщины — люди используют их постоянно. А в эпоху соцсетей злоумышленникам зачастую даже не нужно ничего угадывать.

Почему случайные пароли — это совсем другая игра

Пароль, созданный безопасным генератором случайных паролей — что-то вроде r8$NpL#2qW9 — это не просто «более сложный» пароль. Он принципиально другой.

Каждый символ выбирается независимо. Нет ни слов, ни замен, ни человеческой логики. Один этот факт лишает злоумышленника его самых мощных инструментов — словарей и правил.

С точки зрения чисел:

  • 8-символьный пароль только из строчных букв даёт около 26⁸ вариантов (~209 миллиардов).
  • Добавьте заглавные буквы, цифры и символы — и вы внезапно получаете около 95⁸ (~6 квадриллионов).
  • Увеличьте длину до 12 символов — и пространство становится астрономически огромным.

Но настоящее преимущество не только в размере — дело в том, что случайные пароли вынуждают злоумышленников прибегать к полному перебору, который медленный, дорогой и часто просто невыгодный.

Как выглядит взлом этих паролей на практике

С точки зрения пентестера разница разительна:

Тип пароляПримерМетод атакиВремя взлома
Придуман самостоятельноTiger2021!Словарь и правилаОт минут до часов
Сгенерирован случайноr8$NpL#2qW9Чистый брутфорсГоды / Века

Если пароль правильно хеширован с помощью, например, bcrypt или Argon2, полный перебор случайной строки требует времени, делающего атаку практически неосуществимой. В большинстве реальных случаев злоумышленник просто переключается на другую цель.

Настоящий компромисс: люди против случайности

Главная слабость случайных паролей — не безопасность, а удобство использования. Люди крайне плохо запоминают бессмысленные строки символов. В этом и заключается центральное противоречие в безопасности паролей:

  • Пароли, которые люди легко запоминают, обычно слабые.
  • Пароли, которые действительно надёжны, обычно невозможно запомнить.

Современные практики безопасности существуют именно для того, чтобы преодолеть этот разрыв.

Что действительно работает сегодня

Исходя из отраслевого консенсуса и реального опыта:

  1. Используйте менеджер паролей. Такие инструменты, как Bitwarden или 1Password, позволяют полагаться на один надёжный мастер-пароль, а всё остальное делать длинным, случайным и уникальным. Это широко считается лучшим решением для большинства людей.
  2. Если приходится запоминать — берите длиной. Строка из не связанных между собой слов (например, coffee-zebra-battery-stapler) часто устойчивее к атакам — и легче запоминается, — чем короткий пароль, перегруженный символами.
  3. Никогда не используйте пароли повторно. Как только один сайт скомпрометирован, повторное использование превращает это в эффект домино.
  4. Включайте MFA. Почта, банк, облачные сервисы — всегда используйте многофакторную аутентификацию.
  5. Проверяйте, не попали ли вы в утечки. Такие сервисы, как Have I Been Pwned, позволяют узнать, встречается ли ваш email в известных наборах данных об утечках.

Ключевые выводы

  • Человеческие пароли следуют повторяющимся структурным шаблонам (слово + число + символ).
  • Словарные атаки содержат миллиарды реальных паролей из утечек данных.
  • Атаки на основе правил автоматически применяют распространённые замены (o→0, a→@, добавление 123 или ! в конце).
  • Случайные пароли длиной от 12 символов вынуждают злоумышленников прибегать к полному перебору, что вычислительно неосуществимо против современного хеширования.
  • Менеджеры паролей устраняют разрыв между безопасностью и удобством использования.

Итог

Человеческая изобретательность не может тягаться с автоматизированными инструментами атаки. Единственные пароли, которые выдерживают реальные пентесты, — это пароли, сгенерированные CSPRNG, где каждый символ независим и непредсказуем. Это не философский спор о том, кто создаёт «лучшие» пароли — люди или машины, — а вопрос управления рисками. Компьютеры хорошо генерируют случайность, а люди хорошо защищают один-единственный секрет и реагируют на такие подсказки, как MFA. Пусть каждый делает то, что у него получается лучше всего.

Готовы повысить свою безопасность? Сгенерируйте прямо сейчас надёжный офлайн-пароль, чтобы немедленно защитить свои аккаунты.

Почему можно доверять PassGenerate

  • Пароли генерируются локально в вашем браузере с использованием Web Crypto API.
  • Ни один пароль не передаётся на сервер.
  • Используется криптографически безопасный генератор псевдослучайных чисел (CSPRNG).
  • Соответствует современным лучшим практикам безопасности, рекомендованным NIST и OWASP.

Источники

  • NIST SP 800-63B — Digital Identity Guidelines
  • OWASP Password Storage Cheat Sheet
  • OWASP Authentication Cheat Sheet
  • Документация MDN по Web Crypto API
  • CISA Password Guidance