Skip to content
EN
← Все статьи

Как безопасно хранить пароли: шесть способов и их слабые места

Пароли где-то лежат у всех: в голове, в браузере, в заметках телефона, на бумажке под клавиатурой. Вопрос не в том, хранить или не хранить — а в том, от кого именно вас защищает выбранный способ. У каждого способа своя модель угроз, и «самого безопасного» без уточнения не существует. Разберём шесть способов по одному критерию: что должно произойти, чтобы пароль утёк.

Сравнение способов хранения

СпособУтечёт, еслиГодится для
В головевы его забудете или используете повторно2–3 главных пароля
Бумага домакто-то физически вошёл в доммастер-пароль, коды восстановления
Заметки телефонаразблокировали телефон или вошли в облаконичего важного
Браузер без мастер-пароляразблокировали компьютерфорумы, подписки
Браузер с мастер-паролемузнали мастер-парольбольшинство сайтов
Менеджер паролейузнали мастер-парольвсё, включая банк
Шесть способов хранения защищают от разного — «самого безопасного» без уточнения угрозы не существует.
Шесть способов хранения защищают от разного — «самого безопасного» без уточнения угрозы не существует.

Голова: два-три пароля, не больше

Память — единственное хранилище, которое нельзя украсть удалённо. Но её ёмкость мала, и попытка удержать в ней двадцать паролей заканчивается одинаково: пароли начинают повторяться или строиться по шаблону.

Поэтому в голове держат ровно то, что нужно, чтобы добраться до остального: мастер-пароль от менеджера и пароль от почты. Всё прочее хранилище помнит за вас.

Бумага дома недоступна из сети: чтобы её прочитать, нужно физически войти в дом.
Бумага дома недоступна из сети: чтобы её прочитать, нужно физически войти в дом.

Бумага: недооценённый способ

Записать пароль на бумагу — не глупость, а осознанный выбор модели угроз. Бумажный лист недоступен из интернета: чтобы его прочитать, нужно физически оказаться в вашей квартире. Для большинства людей это гораздо менее вероятно, чем утечка сервиса или заражение компьютера.

Бумага плоха там, где угроза физическая: стикер на мониторе в офисе виден всем, кто прошёл мимо. И хороша там, где угроза сетевая: мастер-пароль, записанный и убранный к документам, переживёт и вирус, и потерю телефона.

Коды восстановления двухфакторной аутентификации хранят именно так — их выдают один раз, и без них при потере телефона доступ теряется навсегда.

Заметки телефона: худший из распространённых

Заметки синхронизируются в облако, попадают в резервные копии, открываются вместе с разблокировкой телефона и часто не шифруются отдельно. Пароль в заметках доступен любому, кто получил телефон разблокированным, и любому, кто вошёл в ваш аккаунт облака.

Если пароли уже там — перенесите их и удалите заметку, помня, что она останется в резервных копиях ещё какое-то время.

Хранилище браузера безопасно или нет в зависимости от одной настройки — мастер-пароля.
Хранилище браузера безопасно или нет в зависимости от одной настройки — мастер-пароля.

Браузер: зависит от одной настройки

Хранилище браузера долгие годы шифровалось ключом операционной системы: любой, кто разблокировал компьютер, видел пароли за три клика. Сейчас Chrome, Firefox, Edge и Яндекс.Браузер умеют закрывать список отдельным мастер-паролем или отпечатком — но по умолчанию это часто выключено.

Проверить просто: откройте список сохранённых паролей и нажмите «показать». Если система не спросила ничего — защиты нет. Где именно открывается этот список в каждом браузере и на телефоне, разобрано в отдельной статье про менеджер паролей.

Рабочая связка: пароли в менеджере закрывают сетевую угрозу, бумага — потерю доступа к нему.
Рабочая связка: пароли в менеджере закрывают сетевую угрозу, бумага — потерю доступа к нему.

Менеджер паролей: один ключ вместо двадцати

Менеджер отличается от браузера не удобством, а тем, что хранилище закрыто всегда и не отдаёт содержимое без главного ключа. Ключевое требование к нему — шифрование на стороне клиента: сервис не должен иметь технической возможности прочитать ваше хранилище.

Плата за это — невозможность восстановить мастер-пароль. Поэтому его записывают на бумагу. Два способа хранения дополняют друг друга: сетевую угрозу закрывает менеджер, физическую резервную копию — лист бумаги.

Чего не делать

  • Не отправляйте пароли себе в мессенджер. Переписка хранится на сервере, попадает в резервные копии и остаётся там после удаления сообщения.
  • Не храните в таблице на диске. Файл пароли.xlsx — первое, что ищет вредонос, и пароль на сам файл в старых форматах снимается за минуты.
  • Не диктуйте пароль по телефону и не пересылайте почтой. Почта хранится годами и часто доступна с нескольких устройств.
  • Не используйте один пароль в двух местах. Это не про хранение, но обесценивает любое хранилище: утечка одного сервиса становится входом в другой.

Как перейти на нормальное хранение

  1. Выберите менеджер с клиентским шифрованием и возможностью экспорта.
  2. Придумайте мастер-пароль парольной фразой из случайных слов — её проще запомнить, а стойкость сопоставима с длинным набором символов.
  3. Запишите мастер-пароль на бумагу и уберите туда, где храните документы.
  4. Импортируйте то, что уже сохранено в браузере, — все менеджеры это умеют.
  5. Меняйте пароли не разом, а по мере входа на сайты, начиная с почты и банка.

Сгенерировать мастер-пароль или обычный пароль и сразу увидеть его стойкость можно в генераторе: расчёт идёт в браузере, пароль никуда не отправляется, а проверка по базам утечек передаёт только первые символы хеша.

Частые вопросы

Что безопаснее — менеджер или бумага?

Они защищают от разного. Менеджер закрывает сетевые угрозы и позволяет иметь сотню разных паролей. Бумага закрывает потерю доступа к менеджеру. Правильный ответ — оба: пароли в менеджере, мастер-пароль на бумаге.

Можно ли доверять облачному менеджеру?

Если у него шифрование на стороне клиента — да, потому что сервис хранит зашифрованный блоб и не может его прочитать. Проверяйте формулировку zero-knowledge и наличие публичного аудита.

Что делать, если менеджер закроется?

Поэтому и нужен экспорт: возможность выгрузить хранилище в файл означает, что вы не заперты. Проверьте, что экспорт работает, до того как он понадобится.

Насколько плохо хранить пароли в браузере?

Терпимо для несущественных сайтов и плохо для почты и денег — при условии, что мастер-пароль на хранилище не включён. С включённым мастер-паролем разница с отдельным менеджером сокращается до удобства переноса между устройствами.

Коротко

  • «Самого безопасного» способа нет — есть способы, защищающие от разных угроз.
  • В голове держат два-три пароля, остальное помнит хранилище.
  • Бумага дома защищает от сети и не защищает от того, кто вошёл в дом; для мастер-пароля это правильный выбор.
  • Заметки телефона и таблицы на диске — худшие из распространённых способов.
  • Браузер приемлем только с включённым мастер-паролем на хранилище.
  • Рабочая связка: пароли в менеджере с клиентским шифрованием, мастер-пароль на бумаге.

Проверьте ваш сайт прямо сейчас

Проверить безопасность сайта →
Другие статьи: Безопасность
Безопасность
Сайт или IP в чёрном списке: как проверить и выйти
21.07.2026 · 2 574 просм.
Безопасность
Как управлять доступом к вашим сайтам и сервисам: важные аспекты безопасности
19.09.2026 · 1 685 просм.
Безопасность
Как проверить сайт на вирусы: 4 уровня проверки и план лечения
01.04.2026 · 1 456 просм.
Безопасность
Правила WAF: написание эффективных политик веб-файрвола
16.03.2026 · 1 057 просм.