Правило «меняйте пароль каждые 90 дней» помнят все. Оно попало в корпоративные политики из рекомендаций NIST, продержалось два десятилетия — и было оттуда убрано в 2017 году самим же NIST. Причина простая: плановая смена делает пароли хуже, а не лучше. Разберём, откуда взялось правило, почему от него отказались и когда пароль менять действительно надо.
Откуда взялось правило 90 дней
Оно родилось в эпоху, когда пароли хранились в системах с медленным доступом, а утечка означала физический доступ к машине или ленте. Логика была такой: если злоумышленник украл базу хешей, ему нужно время на перебор — значит, пароль должен устареть раньше, чем перебор закончится.
Расчёт держался на скорости оборудования тех лет. Сегодня кластер видеокарт перебирает миллиарды вариантов в секунду, и слабый пароль ломается за часы, а не за месяцы. Девяносто дней не спасают от перебора: если пароль плохой, он падёт задолго до срока; если хороший — срок не нужен.

Что сказал NIST и почему
В 2017 году NIST выпустил SP 800-63B, где прямо написал: не требовать плановой смены паролей и менять их только при подозрении на компрометацию. Формулировка звучит так: verifiers SHOULD NOT require memorized secrets to be changed arbitrarily.
Причина не в том, что смена пароля вредна сама по себе. Причина в том, что люди, вынужденные менять пароль каждый квартал, выбирают предсказуемые пароли — и это вредит сильнее, чем помогает регулярная смена.
За NIST последовали Microsoft (убрала требование смены из базовых политик Windows в 2019), британский NCSC и большинство современных руководств по безопасности.

Что происходит на самом деле, когда людей заставляют менять пароль
Исследования корпоративных политик показали устойчивую картину. Человек, обязанный придумывать новый пароль четыре раза в год, не изобретает четыре независимых пароля. Он строит последовательность.
| Квартал | Что вводит человек |
|---|---|
| Первый | Zima2024! |
| Второй | Vesna2024! |
| Третий | Leto2024! |
| Четвёртый | Osen2024! |
Такое преобразование называется трансформацией, и подборщики умеют её применять: зная один пароль из цепочки, следующий угадывают с первой-второй попытки. Плановая смена в этом случае не создаёт новый секрет, а публикует правило, по которому он строится.
Второй эффект тяжелее: пароль, который надо менять, перестают запоминать и начинают записывать. На стикере, в заметках телефона, в файле на рабочем столе. Требование, придуманное ради защиты хранилища, выносит пароль из хранилища наружу.

Когда пароль менять надо обязательно
Отказ от календаря не означает «не менять никогда». Он означает менять по событию, а не по расписанию.
- Пароль оказался в утечке. Единственный однозначный повод. Проверить можно по базам утечек — запрос строится так, что сам пароль никуда не передаётся.
- Вы вводили его на чужом устройстве. Компьютер в отеле, ноутбук коллеги, публичный терминал — считайте, что пароль скомпрометирован.
- Пароль был передан кому-то. Подрядчику, бывшему сотруднику, члену семьи. Доступ отзывается сменой, а не договорённостью.
- Сервис сообщил о взломе. Даже если пишет, что пароли были зашифрованы: «зашифрованы» в письмах об инцидентах часто означает «захешированы устаревшим алгоритмом».
- Вы использовали этот пароль где-то ещё. Повтор превращает чужую утечку в вашу.
- На устройстве был вредонос. Кейлоггер снимает пароль в момент ввода, и никакая стойкость от этого не защищает.
А что с рабочими политиками, где смена обязательна
Если правило навязано работодателем или регулятором, спорить с ним внутри рабочего аккаунта бесполезно. Но можно сделать смену безвредной: генерировать каждый новый пароль случайно и хранить в менеджере, а не строить его из предыдущего. Тогда требование превращается из источника предсказуемости в обычную формальность.
Некоторые российские отраслевые требования и внутренние регламенты до сих пор предписывают периодическую смену. Это вопрос соответствия, а не безопасности, и решается он именно так: случайный пароль плюс менеджер.

Что даёт больше, чем календарь
- Длина. Каждый добавленный символ умножает число вариантов. Двадцать четыре случайных символа не подберут никаким кластером за обозримое время.
- Уникальность. Разные пароли на разных сервисах разрывают цепочку, по которой одна утечка становится входом всюду.
- Второй фактор. Он защищает даже тогда, когда пароль уже украден.
- Проверка по утечкам. Она отвечает на настоящий вопрос — не «сколько дней прошло», а «известен ли этот пароль злоумышленникам».
Оценить конкретный пароль по длине, составу и словарю можно в генераторе паролей: он показывает энтропию, время подбора для четырёх сценариев атаки и проверяет пароль по базам утечек, не отправляя его на сервер.
Частые вопросы
Значит, менять пароли вообще не нужно?
Нужно, но по поводу, а не по календарю. Утечка, чужое устройство, переданный доступ, инцидент у сервиса — это поводы. «Прошло 90 дней» поводом не является.
Почему тогда мой банк требует менять пароль?
Чаще всего из-за отраслевого регламента, написанного до 2017 года и с тех пор не пересмотренного. Это вопрос формального соответствия. Ваша задача в такой ситуации — не строить новый пароль из старого.
Как понять, что пароль утёк?
Через базы утечек с k-анонимностью: в сервис уходят первые пять символов SHA-1-хеша, по ним нельзя восстановить пароль, а совпадение ищется уже на вашем устройстве.
Как часто менять мастер-пароль от менеджера?
По тому же правилу — при подозрении на компрометацию. Мастер-пароль меняют редко ещё и потому, что его надо помнить: частая смена гарантированно приведёт к тому, что его запишут рядом с компьютером.
Коротко
- Правило 90 дней отменено самим NIST в 2017 году: плановая смена делает пароли предсказуемее.
- Человек, меняющий пароль по расписанию, строит цепочку вида Zima2024 → Vesna2024, и подборщики это умеют.
- Менять надо по событию: утечка, чужое устройство, переданный доступ, инцидент у сервиса, вредонос.
- Если смена навязана регламентом — генерируйте случайно и храните в менеджере, не выводите новый из старого.
- Длина, уникальность, второй фактор и проверка по утечкам дают больше, чем любой календарь.