Skip to content
EN
← Все статьи

Как придумать надёжный пароль и почему это не работает

Совет «придумайте сложный пароль» бесполезен, потому что сложность и случайность — разные вещи. Человек, которого просят придумать случайное, выдаёт предсказуемое: это свойство мышления, а не недостаток старания. Разберём, почему так, что именно делает пароль стойким с точки зрения арифметики, и как получить надёжный пароль, не полагаясь на воображение.

Почему придуманный пароль почти всегда предсказуем

Попросите десять человек назвать случайное число от одного до десяти — семь назовут семь. Попросите придумать пароль — получите имя, дату, слово с большой буквы, цифры в конце и восклицательный знак. Не потому что люди ленивы, а потому что мозг ищет опору: то, что можно вспомнить, обязано быть связано с чем-то знакомым.

Подборщики паролей построены ровно на этом. Они не перебирают все комбинации подряд — они перебирают вероятные: словари, имена, даты, клавиатурные дорожки, популярные подстановки. Пароль, придуманный человеком, попадает в эту область поиска почти всегда.

Стойкость пароля определяется не тем, насколько сложно он выглядит, а тем, из скольких вариантов он выбран. «Сложный на вид» и «выбранный из большого набора» — не одно и то же.
Человек выбирает из узкой предсказуемой области, подборщик проверяет именно её первой.
Человек выбирает из узкой предсказуемой области, подборщик проверяет именно её первой.

Что такое энтропия и почему считают именно её

Энтропия измеряет размер пространства, из которого взят пароль. Каждый бит удваивает число вариантов: 40 бит — это примерно триллион, 80 бит — миллиард триллионов.

Формула простая: длина × log₂(размер алфавита). Двенадцать символов из 94 возможных дают 79 бит. Двадцать четыре — 157.

ПарольВыглядитБит на самом делеПодбор на кластере
P@ssw0rd!сложным≈10мгновенно
Ivan1985!надёжным≈14мгновенно
Qwerty123456длинным≈8мгновенно
zR7#kMx2$Lqvслучайным≈79тысячи лет
zR7#kMx2$Lqv9!TpW4nGслучайным≈131дольше жизни Вселенной

Обратите внимание на первые три строки: словарное слово с подстановками, имя с годом и клавиатурная дорожка формально содержат разные символы, а фактическая стойкость у них на уровне восьми-четырнадцати бит. Подборщик знает эти шаблоны и не перебирает 94 варианта на позицию — он перебирает десяток правил.

Длина стоит в показателе степени, размер алфавита — в основании: четыре буквы дают больше, чем втрое больший набор символов.
Длина стоит в показателе степени, размер алфавита — в основании: четыре буквы дают больше, чем втрое больший набор символов.

Длина работает сильнее набора символов

Распространённое заблуждение: чтобы усилить пароль, надо добавить спецсимволов. Арифметика говорит иначе.

  • Восемь символов только из строчных букв: 37 бит.
  • Восемь символов из всех четырёх классов: 52 бита.
  • Двенадцать символов только из строчных букв: 56 бит.

Четыре добавленные буквы дали больше, чем расширение алфавита втрое. Причина в том, что длина стоит в показателе степени, а размер алфавита — в основании. Поэтому короткий «сложный» пароль всегда проигрывает длинному простому.

Подстановки, заглавная в начале и цифра в конце не добавляют стойкости — подборщик знает эти правила.
Подстановки, заглавная в начале и цифра в конце не добавляют стойкости — подборщик знает эти правила.

Что не добавляет стойкости

  • Подстановки a→@, o→0, e→3. Все подборщики применяют их автоматически. P@ssw0rd для них — то же самое, что password.
  • Заглавная в начале и цифра с восклицательным знаком в конце. Это шаблон, а не разнообразие: подборщик пробует его первым.
  • Личные данные в любом виде. Имена, даты рождения, клички животных, номера машин — всё это восстанавливается из соцсетей и подставляется в первую очередь.
  • Клавиатурные дорожки. qwerty, йцукен, 1qaz2wsx — отдельная категория в любом наборе правил.
  • Написание русского слова латиницей. parol, privet, lubov давно в словарях: транслитерация — стандартное правило подбора.
Криптографический источник случайности заполняет всё пространство равномерно, человеческий — один угол.
Криптографический источник случайности заполняет всё пространство равномерно, человеческий — один угол.

Как получить действительно случайный пароль

Единственный надёжный способ — не придумывать его. Источник случайности должен быть криптографическим, а не человеческим.

  1. Для сайтов — случайная строка. Шестнадцать символов достаточно для обычных сервисов, двадцать четыре для почты, банка и всего, что восстанавливает доступ к остальному. Помнить её не нужно: её помнит менеджер паролей.
  2. Для того, что надо помнить — парольная фраза. Пять случайных слов из словаря в 7776 слов дают 65 бит, шесть — 78. Запоминается несравнимо легче строки символов, а стойкость сопоставима.
  3. Проверьте результат. Не по слову «надёжный» на индикаторе, а по числу бит и времени подбора.

Сгенерировать и то и другое можно в генераторе паролей. Он использует Web Crypto API, а не псевдослучайные функции языка, показывает энтропию и время подбора для четырёх сценариев атаки и проверяет пароль по базам утечек — всё в браузере, без отправки на сервер.

Сколько символов брать

Что защищаемДлинаПримерно бит
Форум, подписка1279
Соцсеть, магазин16105
Почта, банк, госуслуги24157
Мастер-пароль менеджерафраза из 6 слов78

Верхняя граница определяется не безопасностью, а совместимостью: часть сайтов до сих пор обрезает пароль на 20 или 32 символах, иногда молча. Если вход перестал работать после смены пароля — вероятная причина именно в этом.

Частые вопросы

Можно ли придумать хороший пароль самому?

Теоретически да, практически почти никто не может: нужно выбирать символы действительно равновероятно, а человек этого не умеет. Проще взять генератор, чем бороться с собственным мышлением.

Что делать, если сайт требует спецсимвол, а мой пароль из слов?

Добавьте разделитель между словами — дефис или точку. Это выполнит требование формы и почти не изменит стойкость: она определяется числом слов и размером словаря, а не наличием знака.

Насколько важно менять пароль регулярно?

Гораздо меньше, чем принято думать. NIST убрал требование плановой смены в 2017 году: она делает пароли предсказуемее. Подробнее — в статье о том, как часто менять пароль.

Пароль из случайных слов не слишком короткий по символам?

Число символов тут ни при чём. Стойкость фразы считается по числу слов и размеру словаря: пять слов из 7776 — это 7776⁵ вариантов, то есть 65 бит, независимо от того, сколько в них букв.

Коротко

  • Сложность на вид и стойкость — разные вещи; считается число вариантов, а не набор символов.
  • Придуманный человеком пароль почти всегда попадает в область, которую подборщик проверяет первой.
  • Длина влияет сильнее набора символов: она в показателе степени, алфавит — в основании.
  • Подстановки вида a→@, заглавная в начале и цифра в конце не добавляют ничего.
  • Надёжный путь один: случайная строка из генератора для сайтов, парольная фраза для того, что надо помнить.

Проверьте ваш сайт прямо сейчас

Проверить безопасность сайта →
Другие статьи: Безопасность
Безопасность
Сайт или IP в чёрном списке: как проверить и выйти
21.07.2026 · 2 574 просм.
Безопасность
Как управлять доступом к вашим сайтам и сервисам: важные аспекты безопасности
19.09.2026 · 1 685 просм.
Безопасность
Как проверить сайт на вирусы: 4 уровня проверки и план лечения
01.04.2026 · 1 456 просм.
Безопасность
Правила WAF: написание эффективных политик веб-файрвола
16.03.2026 · 1 057 просм.