Как создать надёжный пароль: правила, примеры и советы по безопасности
Как создать надёжный пароль: правила, примеры и советы по безопасности

Многие уверены, что знают, как создать надёжный пароль: добавить цифру, заменить «а» на «@», поставить «!» в конце — задача решена. Но именно эти действия делают пароль предсказуемым. Типовые замены символов давно внесены в словари для брутфорса, а «сложный» P@rR01! взламывается за секунды.

Эта предсказуемость дорого стоит на уровне организации. По данным исследования DSEC (ГК «Солар»), слабые пароли и пароли, оставленные без изменений после установки оборудования или ПО, встречались в 53% исследованных внутренних сетей российских компаний в 2025 году, а в 13% случаев стали точкой входа для захвата контроля над доменом.

На уровне отдельного пользователя картина не лучше: по данным ГК «Солар» за май 2026 года, 47% опрошенных используют один и тот же пароль для разных учётных записей, а 81% не меняют пароли регулярно — треть считает это просто неудобным. Один пароль на все сервисы и привычка не обновлять его — та же предсказуемость, только не в конструкции пароля, а в том, как его используют.

Здесь и проходит настоящая граница между надёжным и ненадёжным паролем в 2026 году: длина, уникальность для каждого сервиса и то, проверялся ли пароль по спискам утечек. Спецсимвол в середине слова эту задачу больше не решает.

Российский регуляторный минимум (ФСТЭК) и международные ориентиры (NIST, OWASP) расходятся в деталях этой границы. Рекомендации ниже опираются на оба набора правил — они пригодятся тем, кто хочет реально защитить свои данные, а не просто закрыть формальное требование политики безопасности.


Главное о надёжности пароля

Надёжный пароль — это длинная и уникальная для каждого сервиса комбинация, не встречающаяся в списках утечек. Минимум — 12 символов, а лучше больше. Проще всего собрать такой пароль как парольную фразу: несколько случайных слов подряд, например 3-electrica-varyat-vinegret. Она длиннее большинства «сложных» паролей со спецсимволами, и её реально запомнить.

  • Длина решает больше, чем состав символов: NIST и OWASP требуют минимум 15 символов без многофакторной аутентификации или 8 символов при её использовании.
  • Российский регуляторный минимум другой: мера ИАФ.3 ФСТЭК задаёт не менее 12 символов при алфавите не менее 70 знаков — для государственных информационных систем, без деления по классам защищённости.
  • Принудительная смена пароля по расписанию большинству систем не нужна: NIST и OWASP считают её обязательной только при подозрении на утечку. Исключение — государственные информационные системы в контуре ФСТЭК, там смена не реже раза в 90 дней остаётся требованием.
  • Один пароль на несколько сервисов обесценивает даже длинную парольную фразу: утечка на одном сервисе открывает доступ ко всем остальным через подстановку учётных данных.
  • Генератор паролей и менеджер паролей — самый лёгкий путь к надёжному паролю: генератор создаёт случайную уникальную комбинацию под каждый сервис, а менеджер хранит её и подставляет автоматически, так что запоминать пароль не нужно.

Что такое надёжность пароля

Надёжность пароля — это устойчивость пароля к угадыванию и автоматизированному подбору: насколько долго атакующий будет перебирать варианты или сверять пароль со списками утечек, прежде чем получит доступ к аккаунту. Она складывается из трёх факторов: длины, случайности (энтропии) и уникальности для каждого сервиса, а не из субъективного ощущения «сложности» набора символов.

Заглавная буква, цифра и восклицательный знак в конце пароля — это как раз тот субъективный критерий «сложности», к устойчивости почти не относящийся. Замена a на @ или o на 0 лишь незначительно расширяет пространство перебора: обе подстановки давно занесены в словари для брутфорса и проверяются в первую очередь.


Что такое энтропия пароля?

Энтропия пароля — мера случайности и непредсказуемости пароля, которая определяет, насколько сложно его подобрать перебором. Вычисляется на основе количества возможных символов и длины пароля. Чем выше энтропия, тем более стойкий пароль к атакам перебора. Например, пароль из 12 символов, использующий буквы, цифры и спецсимволы, имеет энтропию около 80 бит.

Что такое словарь для брутфорса?

Словарь для брутфорса — файл, содержащий список предварительно подготовленных паролей, слов или комбинаций символов, используемый при атаке перебора для попытки подбора учётных данных. Вместо генерации всех возможных комбинаций, инструмент последовательно проверяет каждую строку из словаря, что значительно ускоряет процесс взлома, если пароль находится в списке.


Что на самом деле делает пароль надёжным

Пароль ломают из-за маленького пространства перебора — числа вариантов, которые нужно проверить, чтобы угадать пароль. Это число зависит от двух вещей: сколько разных символов допускает каждая позиция в пароле (алфавит) и сколько всего таких позиций, то есть длина пароля.

Если увеличить алфавит (например, добавить спецсимволы к буквам и цифрам) вариантов для каждой позиции пароля становится больше. Но количество позиций не меняется, поэтому этот выигрыш применяется только один раз ко всему пространству перебора.

Если увеличить длину пароля, эффект другой: каждая новая позиция добавляет свою собственную порцию вариантов, и эти порции не складываются, а перемножаются. Каждый лишний символ длины — это ещё один множитель. Поэтому длина увеличивает пространство перебора сильнее, чем расширение алфавита.

Разница видна на цифрах, если перевести их в привычные величины:

  • Восьмисимвольный пароль, где перемешаны заглавные и строчные буквы, цифры и спецсимволы, даёт около 4,3 квадриллиона вариантов перебора — это четыре с лишним миллиона миллиардов.
  • Пароль из двенадцати строчных букв, без единой цифры или спецсимвола даёт уже около 95 квадриллионов вариантов, в 22 раза больше.

Четыре лишние буквы одного и того же типа не просто компенсируют, а с запасом перекрывают весь выигрыш от того, что в первом пароле намешаны сразу четыре разных типа символов.

Тот же эффект виден и в оценке времени подбора пароля перебором при текущих вычислительных мощностях: ежегодный расчёт компании Hive Systems даёт три ориентира. Пароль из 8 символов подбирается за секунды, пароль из 20 символов потребует десятков тысяч лет, а пароль из 28 символов делает перебор практически неосуществимым.

Длина не отменяет уникальности. Даже длинный пароль, скомпрометированный на одном сервисе, открывает доступ ко всем остальным, где он повторяется. Этот метод атаки называется подстановкой учётных данных, одна из самых массовых атак последних лет.

Международный стандарт: что говорят NIST и OWASP

NIST SP 800-63B (стандарт Национального института стандартов и технологий США) вышел в новой редакции в августе 2025 года. OWASP Authentication Cheat Sheet, документ открытого проекта по безопасности веб-приложений, синхронизирован с этими требованиями и во многом их детализирует. Разберём позицию обоих документов через два мифа, которые до сих пор определяют парольную политику многих компаний.

Миф 1: пароль нужно менять каждые 90 дней

Так думали десять лет назад: считалось, что регулярная смена ограничивает окно, в котором скомпрометированный пароль остаётся рабочим. На практике принудительная ротация заставляет людей выбирать предсказуемые вариации (Parol1, Parol2) и не защищает от атаки, которая происходит в промежутке между сменами.

Вывод NIST и OWASP: менять пароль нужно только при подозрении на утечку, а не по календарю.

Миф 2: сложный пароль лучше длинного

Обязательный микс регистров, цифр и спецсимволов на практике заставляет людей использовать короткие пароли с предсказуемыми заменами, а атакующему почти не мешает: такие замены давно занесены в словари подбора. Поэтому NIST отказался от обязательных требований к составу символов и заменил их требованием к длине — минимум 15 символов при однофакторной аутентификации или 8 символов, если включена многофакторная аутентификация (2FA/MFA), и допустимый максимум не менее 64 символов.

Что это значит на практике: sinii-krolik-bystro-begaet надёжнее, чем P@$$w0rd2026!, и при этом его проще запомнить.

Те же пороги воспроизведены в OWASP Authentication Cheat Sheet со ссылкой на NIST, но документ идёт дальше формальных цифр — это уже не рекомендации пользователю, а конкретные требования к тому, что должна реализовать команда разработки на стороне сервиса:

  • индикатор надёжности пароля при регистрации — подсказка пользователю ещё до сохранения пароля;
  • проверка нового пароля через открытый сервис Pwned Passwords — сверка со списком скомпрометированных паролей без передачи самого пароля на сторонний сервер;
  • ограничение числа попыток входа — блокировка или задержка после нескольких неудачных попыток;
  • капча против автоматического перебора — барьер для скриптов.

Параметр Политика до 2020 года NIST / OWASP 2025–2026
Длина обычно от 8 символов от 15 (от 8 при MFA)
Регистр, цифры, символы обязательный микс не обязателен
Ротация каждые 60–90 дней только при подозрении на утечку
Проверка по спискам утечек не требовалась обязательна
Пробелы и Unicode-символы как правило запрещены разрешены

Разворот на 180 градусов случился не из эстетических соображений: длинную парольную фразу человек и правда способен запомнить, а вот Q7$mK!2x почти никогда, из-за чего пароль оседает на стикере или в заметках телефона.


Российские требования к паролям: ФСТЭК и ГОСТ Р 57580.1

Российские регуляторы устроены иначе, чем NIST: в России одновременно действуют несколько разных наборов обязательных требований к паролю — для государственных систем, для финансового сектора и, отдельно, внутренние документы самих организаций.

Важно. NIST и OWASP не имеют юридической силы в России. Для российских организаций значение имеют ФСТЭК, ГОСТ Р 57580.1, положения Банка России и отраслевые нормы — а не международная рекомендация. NIST и OWASP можно использовать как источник лучших практик, но поверх обязательного минимума, а не вместо него.

Первый шаг для любой компании — понять, под какой регулятор и какой класс защищённости она подпадает: это зависит от того, какие данные она обрабатывает (персональные данные, гостайну, финансовые операции) и является ли она субъектом критической информационной инфраструктуры (КИИ).

ФСТЭК: мера ИАФ.3 для государственных информационных систем

Требования Федеральной службы по техническому и экспортному контролю (ФСТЭК) применимы к государственным информационным системам, автоматизированным системам управления и информационным системам государственных органов, ГУП, госучреждений и организаций, включая субъектов критической информационной инфраструктуры. Не к любому сайту или корпоративному сервису.

12 апреля 2026 года ФСТЭК России утвердила новый методический документ «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах». Он прямо отменяет предыдущую версию от 11 февраля 2014 года — ту, где длина пароля различалась по классам защищённости (6–8 символов при алфавите 30–70 знаков).

Действующий документ задаёт единое требование для простой (парольной) аутентификации пользователя, без деления по классам:

  • длина пароля — не менее 12 символов;
  • алфавит паролей — не менее 70 символов;
  • не более 5 неуспешных попыток входа, дальше блокировка учётной записи на 15 минут;
  • смена пароля — не реже чем раз в 90 дней;
  • повторное использование пароля запрещено.

Первоисточник формулирует эти параметры одним абзацем:

«При использовании простой (парольной) аутентификации пользователей для доступа в информационную систему и к ресурсам (объектам защиты) информационной системы длина пароля должна быть не менее 12 символов. Алфавит паролей не менее 70 символов, максимальное количество неуспешных попыток ввода неправильного пароля до блокировки учетной записи пользователя – 5, блокировка программно-технического средства или учетной записи пользователя в случае достижения установленного максимального количества неуспешных попыток аутентификации на 15 минут, смена паролей не более чем через 90 дней. Запрещается повторно использовать пароль для доступа в информационную систему и к ресурсам (объектам защиты) информационной системы», — методический документ ФСТЭК России

Здесь ФСТЭК прямо расходится с NIST. Там, где международный стандарт отказался от обязательной периодической смены пароля, российский регулятор её сохраняет: смена не реже чем через 90 дней остаётся обязательным требованием для государственных информационных систем.

Требование не ограничивается длиной и составом пароля — оно определяет ещё и когда простого пароля недостаточно. Для локального доступа обычного пользователя простая аутентификация допускается только в системах низшего класса защищённости (К3). В системах классов К2 и К1 даже локальный доступ рядового пользователя требует усиленной, то есть двухфакторной, аутентификации, а для удалённого доступа усиленная аутентификация обязательна во всех классах без исключения.

Три класса защищённости (К3, К2 и К1, от низшего к высшему) определяются Приказом ФСТЭК России от 11 апреля 2025 г. № 117.

ГОСТ Р 57580.1: требования для банков и финансовых организаций

ФСТЭК — не единственный источник обязательных требований к паролю в России. Для банков и других организаций, поднадзорных Банку России, действует ГОСТ Р 57580.1-2017. Стандарт разработан при участии Банка России и введён в действие с 1 января 2018 года.

Формально стандарт применяется добровольно. Но нормативные акты Банка России прямо отсылают к нему, и это делает его выполнение и прохождение оценки соответствия обязательным для банков и других поднадзорных организаций.

Группа мер РД («Идентификация, аутентификация, авторизация при осуществлении логического доступа») задаёт для пароля такие параметры:

  • минимальная длина не менее 8 символов;
  • обязательное использование букв разных регистров, цифр и специальных символов при составлении пароля;
  • прямой запрет на легко вычисляемые сочетания букв и цифр вроде qwerty или 123456.

Оба стандарта (ФСТЭК и ГОСТ) решают разные задачи и адресованы разным организациям. То, что применимо к государственной системе, не заменяет требований банка, и наоборот: если организация одновременно попадает в оба контура, выполнять нужно оба набора мер, беря более строгое значение по каждому параметру.

Таблица различий: международные практики и российские требования

Параметр NIST / OWASP (международный ориентир) ФСТЭК, мера ИАФ.3 (гос. информационные системы) ГОСТ Р 57580.1, меры группы РД (банки)
Кого касается Международный ориентир, без привязки к юрисдикции Государственные информационные системы, классы К3–К1 Банки и другие организации, поднадзорные Банку России
Минимальная длина 15 символов (8 при MFA) 12 символов, единое требование для всех классов 8 символов (мера РД.21)
Максимальная длина не менее 64 символов не регламентирована не регламентирована
Состав алфавита / символов не регламентируется, микс не обязателен обязателен алфавит не менее 70 знаков, без привязки к типу символов буквы разных регистров, цифры и спецсимволы обязательны (мера РД.23)
Запрет предсказуемых паролей закрывается проверкой по спискам утечек, а не отдельным правилом явно не описан прямой запрет на сочетания вроде «qwerty» или «123456» (мера РД.24)
Принудительная периодическая смена не рекомендуется обязательна, не реже чем раз в 90 дней регламентируется отдельными мерами группы РД
Проверка по спискам утечек обязательна не описана не описана этой группой мер
Ограничение попыток входа не регламентируется этой мерой не более 5 попыток, блокировка на 15 минут регламентируется отдельными мерами группы РД, зависит от уровня защиты организации
Правовой статус рекомендация, юридической силы в России не имеет обязателен для систем в контуре ФСТЭК формально добровольный, но обязателен через положения Банка России

Нужно ли менять пароль каждые три месяца

По актуальным рекомендациям NIST и OWASP — нет. Принудительная периодическая смена больше не считается обязательной практикой: она не защищает от атаки в промежутке между сменами и подталкивает людей к предсказуемым вариациям одного и того же пароля. Менять пароль стоит при подозрении на утечку, после инцидента или если сервис сообщил о компрометации базы.

Это не отменяет корпоративную парольную политику. Для государственных информационных систем в контуре ФСТЭК периодическая смена — прямое требование действующего методического документа: не реже чем раз в 90 дней. Для систем вне этого контура внутренний регламент компании тоже может требовать ротацию по расписанию.

Внутренний документ: парольная политика организации

Соответствие ФСТЭК или ГОСТ Р 57580.1 подтверждается документами. Любая организация, которая обрабатывает персональные данные клиентов или сотрудников, обязана иметь внутренний нормативный акт — парольную политику.

Это документ, который фиксирует конкретные технические требования к паролю: длину, состав, срок действия, порядок смены и блокировки учётной записи, — и распространяется на всех сотрудников. Именно наличие такого документа и его соответствие фактическим техническим настройкам систем регуляторы проверяют при аудитах.


Как составить пароль, который трудно взломать и легко запомнить

  1. Соберите парольную фразу. Парольная фраза (кодовая фраза, passphrase): несколько не связанных по смыслу слов подряд, например лунный-жираф-кофе-стройка или транслитом Oblaka-gromko-sidyat-42. Четыре случайных слова дают больше энтропии, чем восемь символов со спецсимволами, и человек её реально запоминает, потому что это не набор случайных символов.
  2. Возьмите первые буквы предложения. «Мой кот Барсик спит на подоконнике с 2016 года!» превращается в МкБсн2016г!. Предложение запомнить проще, чем набор букв, а по словарю такую комбинацию не подобрать.
  3. Не полагайтесь на предсказуемые замены. Замена a на @ уже давно в словарях подбора — это устаревший приём. Такая замена почти не увеличивает время подбора, зато создаёт ложное чувство защищённости.
  4. Не используйте личную информацию. Имя, дата рождения, город, номер телефона или паспорта, название сервиса, публичные данные из соцсетей: это первое, что проверяют при подборе пароля, если у атакующего есть доступ к утечке или профилю в соцсети. Личные данные сокращают пространство перебора точнее любого словаря.
  5. Не переиспользуйте пароль между сервисами. Даже идеальная парольная фраза теряет смысл, если она одна на все аккаунты: одна утечка и скомпрометированы сразу все сервисы, где она использовалась. Собирать уникальный пароль для каждого сервиса вручную неудобно, а придумывать десятки паролей самостоятельно почти бессмысленно: когда человек старается быть случайным, он всё равно опирается на одни и те же знакомые слова и паттерны.
  6. Используйте генератор и менеджер паролей. Генератор паролей опирается на криптографически стойкий генератор случайных чисел и создаёт пароль заданной длины за одно нажатие. Менеджер паролей идёт дальше: хранит отдельный сгенерированный пароль для каждого сервиса и подставляет его при входе, так что вручную запоминать нужно только один мастер-пароль, а не десятки уникальных комбинаций. Так пункты 1–5 из ручной дисциплины превращаются в инструмент, который не забывает и не срезает углы.

Примеры надёжных и ненадёжных паролей

Пароли из середины таблицы, представленной ниже, часто выглядят сложными на глаз, но построены на давно известных заменах символов или содержат личную информацию, поэтому реальной защиты дают меньше, чем кажется.

Пароль Оценка Проблема / преимущество
123456 Критически слабый Первый пароль в любом словаре для перебора
qwerty Критически слабый Клавиатурный паттерн, подбирается мгновенно
любовь Критически слабый 6 символов, обычное словарное слово
Ivan1990 Слабый Имя и год рождения — предсказуемая комбинация
P@$$w0rd! Средний Выглядит сложным, но паттерн замены давно в словарях подбора
Tr0ub4dor&3 Средний Короткий, с паттерном замены, и при этом трудно запомнить
МояКошкаМурка2024 Средний Длинный, но содержит личную информацию
летает-кролик-давно-коробка Надёжный Парольная фраза из случайных слов, высокая энтропия
гора облако ветер море Надёжный Парольная фраза с пробелами вместо дефисов, 22 символа
Красный-Фонарь-Улица-Дрозд-77 Очень надёжный Парольная фраза с цифрами, 29 символов
xK9#mQ2@vL5$nR8!pT3 Очень надёжный Случайная строка без видимой логики, максимальная энтропия

Как проверить, не утёк ли ваш пароль

За 2023–2025 годы в России скомпрометировано около 4,5 млрд записей персональных данных, а в 2025 году на одну утечку в среднем пришлось 3,27 млн записей, на 25,8% больше, чем в 2024-м, по данным InfoWatch. При таком масштабе вопрос не «утекал ли когда-нибудь ваш пароль», а «узнаете ли вы об этом вовремя».

NIST и OWASP прямо требуют проверять новый пароль по спискам скомпрометированных и распространённых паролей. В России такого регуляторного требования нет.

Проверьте свой пароль на надёжность

Проверка надёжности пароля
Надёжность Введите пароль
0
Символов
0
Бит
0
Уникальных
—
Взлом
Состав
Заглавные A-Z 0
Строчные a-z 0
Цифры 0-9 0
Спецсимволы 0
Безопасность
Минимум 8 символов —
15+ символов ★
Нет повторов —
3+ типа символов —
Пароли проверяются локально в вашем браузере. Мы используем алгоритм сравнения с базами утечек: часть хэша пароля сверяется с известными компрометациями. Пароли не сохраняются и не передаются третьим лицам.

Где хранить пароли

Выбор способа хранения определяет, окажется ли надёжный пароль надёжным на практике. Вариантов несколько: менеджер паролей, встроенные функции браузера и бумага или записки в телефоне. Только первый вариант не требует выбирать между безопасностью и удобством.

Браузер — не место для паролей

Хранилища паролей в Chrome, Firefox и Edge по умолчанию не защищены отдельным мастер-паролем, и это делает их целенаправленной мишенью инфостилеров — вредоносных программ, которые вытаскивают сохранённые логины и пароли без ведома пользователя. По данным международного исследования Verizon Data Breach Investigations Report, инфостилеры остаются одним из основных каналов первичной компрометации паролей.

Подробнее о хранении паролей в браузерах рассказано в материале «Почему опасно хранить пароли в браузере: риски, статистика и защита»

Как устроено хранение в менеджере паролей

В менеджере паролей вся база защищена одним мастер-паролем, из которого выводится ключ шифрования, а сам сервис хранит только зашифрованные данные: расшифровать данные без мастер-пароля пользователя не может даже администратор сервера.

Пример интерфейса менеджера паролей
Менеджер паролей Пассворк

Так устроен, например, Пассворк. Мастер-пароль превращается в мастер-ключ прямо на устройстве пользователя, мастер-ключ расшифровывает приватный RSA-ключ, приватный ключ — ключ конкретного сейфа, а ключ сейфа — ключ отдельной записи: на сервер уходит только цепочка зашифрованных ключей, а сами пароли там не расшифровываются никогда.

Генератор паролей в менеджере паролей создаёт уникальный пароль под политику организации сразу в вебе, расширении браузера, десктопном и мобильном приложении, а мастер-пароль остаётся только у пользователя.

0:00
/0:23

Генератор паролей в Пассворке

Доступ к сейфам разграничивается ролями, а каждое действие (кто, когда и с какой записью) попадает в журнал аудита, который можно выгрузить во внешнюю систему мониторинга.

Управление ролями пользователей в Пассворке
Управление ролями пользователей в Пассворке

Сам мастер-пароль на сервер вообще не попадает: туда уходит только хеш, по которому можно проверить вход, но нельзя восстановить исходный пароль, — именно так OWASP рекомендует хранить учётные данные для входа.


Почему генератор паролей надёжнее человека

Человек предсказуем. Даже когда старается быть случайным — выбирает знакомые слова, привычные паттерны, удобные для набора последовательности. Генератор паролей лишён этих ограничений: он использует криптографически стойкий генератор случайных чисел (CSPRNG), который не опирается ни на словари, ни на клавиатурные паттерны, ни на личные предпочтения.

Генератор паролей в Пассворке

Каждый символ выбирается независимо из заданного набора — без какой-либо логики, которую можно предугадать или воспроизвести. Результат: пароль вида xK9#mQ2@vL5$nR8!pT3 обладает максимальной энтропией для своей длины и не встречается ни в одном словаре для брутфорса. Запоминать его не нужно — менеджер паролей подставит его автоматически.


Заключение: пароль надёжен не за счёт символов

Длина, уникальность и проверка на утечку определяют надёжность пароля сильнее, чем спецсимвол в середине слова. Международные стандарты и российский регуляторный минимум расходятся в деталях: там, где NIST требует 15 символов и проверку по спискам утечек, ФСТЭК фиксирует 12 символов, но жёсткий алфавит, обязательную ротацию и контроль попыток входа.

Оба подхода сходятся в одном практическом выводе: пароль, который человек усложнил вручную почти всегда легче для машинного подбора, чем случайная фраза. Человеческая логика предсказуема даже тогда, когда кажется сложной, а случайный набор слов или символов — нет.

Для одного личного аккаунта парольной фразы и проверки на компрометацию обычно достаточно. Когда паролей становится больше — их ручной учёт перестаёт масштабироваться, и разумным следующим шагом становится менеджер паролей с генератором и настраиваемыми политиками безопасности.

CTA Image

Разверните Пассворк и протестируйте бесплатно там, где удобнее вашей инфраструктуре: в облаке — без своего сервера, готово за несколько минут, или на своём сервере — с полным контролем над данными и ключами.


Часто задаваемые вопросы

Сколько символов должно быть в надёжном пароле?

По актуальным рекомендациям NIST и OWASP — минимум 15 символов без многофакторной аутентификации или 8 символов при её использовании, максимум не менее 64. Для государственных информационных систем в России действующий методический документ ФСТЭК (мера ИАФ.3, утверждён 12 апреля 2026 года) требует не менее 12 символов при алфавите не менее 70 знаков — единое значение для всех классов защищённости, без деления по классам.

Нужно ли использовать спецсимволы и разный регистр в пароле?

Формально это больше не обязательное требование по NIST и OWASP: приоритет отдан длине пароля, а не составу символов. Спецсимволы и разный регистр всё ещё немного повышают стойкость к подбору, но не заменяют длину и не спасают короткий пароль. Требование обязательного микса символов, наоборот, часто подталкивает людей к предсказуемым заменам вроде a на @.

Как часто нужно менять пароль?

По актуальным международным рекомендациям — только при подозрении на утечку, а не по расписанию. Принудительная смена по календарю больше не считается обязательной практикой: она не защищает от атаки в промежутке между сменами. Внутренняя парольная политика компании или отраслевое регулирование могут по-прежнему требовать периодическую смену независимо от этой рекомендации.

Что такое парольная фраза и зачем она нужна?

Парольная фраза — пароль из нескольких не связанных по смыслу слов, например лунный-жираф-кофе-стройка. Она проще для запоминания человеком и одновременно длиннее большинства «случайных» паролей из спецсимволов, что делает её устойчивее к подбору при той же или меньшей нагрузке на память. Для сервисов, где нельзя вставить дефисы или пробелы, слова можно писать слитно.

Как узнать, что пароль уже украли при утечке данных?

Проверить его через встроенные функции браузера или менеджера паролей, которые сверяют сохранённые пароли со списками известных утечек. Такую проверку в явном виде рекомендуют и NIST, и OWASP. В России аналогичного регуляторного требования нет: это вопрос выбранного инструмента, а не закона.

Можно ли использовать один и тот же длинный пароль для нескольких сервисов?

Нет. Уникальность нужна независимо от длины: при утечке базы одного сервиса скомпрометированный пароль сразу проверяют на всех остальных методом подстановки учётных данных (credential stuffing). Длинный переиспользуемый пароль всё ещё делает уязвимыми сразу все аккаунты, где он стоит, — атакующему для этого не нужно ничего подбирать заново.

Что такое брутфорс (Brute Force): виды, угрозы и защита
В первом квартале 2025 года число брутфорс-атак на российские организации выросло в 2,7 раза. 48% паролей из реальных утечек взламываются за минуту. Разбираем 8 техник перебора, объясняем, чем ИИ изменил атаки, и даём конкретные меры защиты: от парольной политики до управления учётными записями.
Почему опасно хранить пароли в браузере: риски, статистика и защита
Инфостилерам не нужно взламывать браузер — ключ шифрования и база паролей лежат в одной папке. В 2025 году так украли 3,3 млрд учётных записей. Разбираем архитектуру уязвимости в Chrome, Firefox, Safari и Edge, а также рабочую альтернативу для бизнеса.
7 способов взлома соцсетей: как воруют аккаунты в 2026 году
Число взломов аккаунтов в соцсетях выросло на 123% за год. Разбираем 7 методов, которые используют злоумышленники прямо сейчас, — и что конкретно закрывает каждый из векторов.