Пароли где-то лежат у всех: в голове, в браузере, в заметках телефона, на бумажке под клавиатурой. Вопрос не в том, хранить или не хранить — а в том, от кого именно вас защищает выбранный способ. У каждого способа своя модель угроз, и «самого безопасного» без уточнения не существует. Разберём шесть способов по одному критерию: что должно произойти, чтобы пароль утёк.
Сравнение способов хранения
| Способ | Утечёт, если | Годится для |
|---|---|---|
| В голове | вы его забудете или используете повторно | 2–3 главных пароля |
| Бумага дома | кто-то физически вошёл в дом | мастер-пароль, коды восстановления |
| Заметки телефона | разблокировали телефон или вошли в облако | ничего важного |
| Браузер без мастер-пароля | разблокировали компьютер | форумы, подписки |
| Браузер с мастер-паролем | узнали мастер-пароль | большинство сайтов |
| Менеджер паролей | узнали мастер-пароль | всё, включая банк |

Голова: два-три пароля, не больше
Память — единственное хранилище, которое нельзя украсть удалённо. Но её ёмкость мала, и попытка удержать в ней двадцать паролей заканчивается одинаково: пароли начинают повторяться или строиться по шаблону.
Поэтому в голове держат ровно то, что нужно, чтобы добраться до остального: мастер-пароль от менеджера и пароль от почты. Всё прочее хранилище помнит за вас.

Бумага: недооценённый способ
Записать пароль на бумагу — не глупость, а осознанный выбор модели угроз. Бумажный лист недоступен из интернета: чтобы его прочитать, нужно физически оказаться в вашей квартире. Для большинства людей это гораздо менее вероятно, чем утечка сервиса или заражение компьютера.
Бумага плоха там, где угроза физическая: стикер на мониторе в офисе виден всем, кто прошёл мимо. И хороша там, где угроза сетевая: мастер-пароль, записанный и убранный к документам, переживёт и вирус, и потерю телефона.
Коды восстановления двухфакторной аутентификации хранят именно так — их выдают один раз, и без них при потере телефона доступ теряется навсегда.
Заметки телефона: худший из распространённых
Заметки синхронизируются в облако, попадают в резервные копии, открываются вместе с разблокировкой телефона и часто не шифруются отдельно. Пароль в заметках доступен любому, кто получил телефон разблокированным, и любому, кто вошёл в ваш аккаунт облака.
Если пароли уже там — перенесите их и удалите заметку, помня, что она останется в резервных копиях ещё какое-то время.

Браузер: зависит от одной настройки
Хранилище браузера долгие годы шифровалось ключом операционной системы: любой, кто разблокировал компьютер, видел пароли за три клика. Сейчас Chrome, Firefox, Edge и Яндекс.Браузер умеют закрывать список отдельным мастер-паролем или отпечатком — но по умолчанию это часто выключено.
Проверить просто: откройте список сохранённых паролей и нажмите «показать». Если система не спросила ничего — защиты нет. Где именно открывается этот список в каждом браузере и на телефоне, разобрано в отдельной статье про менеджер паролей.

Менеджер паролей: один ключ вместо двадцати
Менеджер отличается от браузера не удобством, а тем, что хранилище закрыто всегда и не отдаёт содержимое без главного ключа. Ключевое требование к нему — шифрование на стороне клиента: сервис не должен иметь технической возможности прочитать ваше хранилище.
Плата за это — невозможность восстановить мастер-пароль. Поэтому его записывают на бумагу. Два способа хранения дополняют друг друга: сетевую угрозу закрывает менеджер, физическую резервную копию — лист бумаги.
Чего не делать
- Не отправляйте пароли себе в мессенджер. Переписка хранится на сервере, попадает в резервные копии и остаётся там после удаления сообщения.
- Не храните в таблице на диске. Файл
пароли.xlsx— первое, что ищет вредонос, и пароль на сам файл в старых форматах снимается за минуты. - Не диктуйте пароль по телефону и не пересылайте почтой. Почта хранится годами и часто доступна с нескольких устройств.
- Не используйте один пароль в двух местах. Это не про хранение, но обесценивает любое хранилище: утечка одного сервиса становится входом в другой.
Как перейти на нормальное хранение
- Выберите менеджер с клиентским шифрованием и возможностью экспорта.
- Придумайте мастер-пароль парольной фразой из случайных слов — её проще запомнить, а стойкость сопоставима с длинным набором символов.
- Запишите мастер-пароль на бумагу и уберите туда, где храните документы.
- Импортируйте то, что уже сохранено в браузере, — все менеджеры это умеют.
- Меняйте пароли не разом, а по мере входа на сайты, начиная с почты и банка.
Сгенерировать мастер-пароль или обычный пароль и сразу увидеть его стойкость можно в генераторе: расчёт идёт в браузере, пароль никуда не отправляется, а проверка по базам утечек передаёт только первые символы хеша.
Частые вопросы
Что безопаснее — менеджер или бумага?
Они защищают от разного. Менеджер закрывает сетевые угрозы и позволяет иметь сотню разных паролей. Бумага закрывает потерю доступа к менеджеру. Правильный ответ — оба: пароли в менеджере, мастер-пароль на бумаге.
Можно ли доверять облачному менеджеру?
Если у него шифрование на стороне клиента — да, потому что сервис хранит зашифрованный блоб и не может его прочитать. Проверяйте формулировку zero-knowledge и наличие публичного аудита.
Что делать, если менеджер закроется?
Поэтому и нужен экспорт: возможность выгрузить хранилище в файл означает, что вы не заперты. Проверьте, что экспорт работает, до того как он понадобится.
Насколько плохо хранить пароли в браузере?
Терпимо для несущественных сайтов и плохо для почты и денег — при условии, что мастер-пароль на хранилище не включён. С включённым мастер-паролем разница с отдельным менеджером сокращается до удобства переноса между устройствами.
Коротко
- «Самого безопасного» способа нет — есть способы, защищающие от разных угроз.
- В голове держат два-три пароля, остальное помнит хранилище.
- Бумага дома защищает от сети и не защищает от того, кто вошёл в дом; для мастер-пароля это правильный выбор.
- Заметки телефона и таблицы на диске — худшие из распространённых способов.
- Браузер приемлем только с включённым мастер-паролем на хранилище.
- Рабочая связка: пароли в менеджере с клиентским шифрованием, мастер-пароль на бумаге.