Менеджер паролей: как выбрать и зачем он нужен
Вы получаете письмо от сервиса, которым не пользовались года два: базу данных взломали, пароли пользователей утекли в сеть. Не страшно, если этот пароль стоял только там. Страшно, если тот же набор символов открывает вашу почту, соцсети и приложение банка. Именно для такой ситуации существует менеджер паролей — и разобраться, как его выбрать, разумнее до того, как утечка коснётся лично вас, а не после.
Что часто путают: менеджер паролей — это не просто «записная книжка»
Многие представляют менеджер паролей как зашифрованный блокнот, куда вручную вписывают логины. На деле его главная работа — генерировать длинный случайный пароль под каждый отдельный сервис и подставлять его автоматически, так что для почты, биржи и стримингового сервиса пароли всегда разные, даже если вы сами их никогда не видели и не запоминали.
Как работает менеджер паролей
Менеджер паролей хранит все ваши пароли в зашифрованном хранилище, которое открывается одним мастер-паролем, и сам подставляет нужную пару логин-пароль на нужном сайте. При регистрации в новом сервисе он предлагает сгенерировать сложную комбинацию вместо того, чтобы вы придумывали её на ходу и, скорее всего, повторяли уже использованный вариант. Данные синхронизируются между телефоном, ноутбуком и браузером, а часть приложений дополнительно проверяет, не засветился ли какой-то из ваших паролей в известных утечках.
Где здесь ловушка: если сам менеджер паролей взломают
Логичный страх — сложить все пароли в одну корзину и потерять их разом. У надёжных менеджеров паролей архитектура построена по принципу нулевого знания: даже если серверы компании скомпрометируют, зашифрованные данные без вашего мастер-пароля бесполезны, потому что расшифровка происходит только на вашем устройстве. Слабое место переносится в одну точку — сам мастер-пароль, поэтому его стоит защищать так же серьёзно, как вход в банк, и обязательно включать поддержку двухфакторной аутентификации там, где менеджер паролей её предлагает.
Встроенный менеджер браузера или отдельное приложение: что выбрать
Браузеры вроде Chrome или Safari давно умеют сохранять и генерировать пароли бесплатно и без установки чего-либо ещё. Отдельные приложения, такие как Bitwarden или 1Password, работают одинаково во всех браузерах и на всех устройствах сразу, добавляют безопасный обмен паролями с семьёй или командой и предупреждают о повторно используемых комбинациях. Выбор чаще всего упирается в то, живёте ли вы в одной экосистеме или переключаетесь между разными браузерами и операционными системами в течение дня.
| Вариант | Плюсы | Минусы |
|---|---|---|
| Встроенный в браузер | Бесплатно, ничего устанавливать не нужно | Работает только внутри одного браузера |
| Отдельное приложение | Работает везде, есть обмен паролями и алерты об утечках | Часть функций платная |
| Аппаратный ключ как второй фактор | Физически защищает вход в хранилище | Неудобен для частого повседневного использования |
Как выбрать менеджер паролей
Смотреть в первую очередь стоит на три вещи: шифрование по принципу нулевого знания, поддержку всех ваших устройств и встроенную двухфакторную аутентификацию для входа в само хранилище. Дальше — по списку практических критериев:
- прозрачное шифрование, желательно с независимыми аудитами безопасности
- синхронизация между телефоном, ноутбуком и всеми используемыми браузерами
- поддержка двухфакторной аутентификации для входа в само хранилище
- безопасный обмен отдельным паролем с близкими без пересылки в мессенджере
- проверка, не встречался ли пароль в базах известных утечек
Главные ошибки при использовании менеджера паролей
- ставить простой или уже использованный где-то мастер-пароль
- хранить резервную копию мастер-пароля в облачной заметке или письме самому себе
- игнорировать предупреждения о повторно используемых паролях в отчёте безопасности
- не включать двухфакторную аутентификацию для входа в хранилище
- вводить мастер-пароль на чужом устройстве или по ссылке из письма — так работают фишинговые атаки
Разбор того, как устроены фишинговые атаки и как их распознать, стоит прочитать отдельно — менеджер паролей не спасёт, если мастер-пароль вы сами введёте на поддельном сайте.
Что делать на практике
Выберите один менеджер паролей и переносите в него сервисы постепенно, начиная с почты, банковских приложений и криптобиржи — например, если у вас есть аккаунт, где хранится Ethereum или USDT, пароль от него точно не должен совпадать ни с чем другим. Придумайте мастер-пароль в виде длинной фразы, которую легко вспомнить, но невозможно подобрать, включите двухфакторную аутентификацию для входа в хранилище и почитайте, как VPN защищает данные в открытых сетях, если часто работаете из кафе или аэропорта. Это тот редкий случай в цифровой гигиене, когда пять минут настройки один раз избавляют от паники при каждой новой новости об утечке.
Больше материалов о том, как устроены современные технологии, — в разделе «Технологии» на long-short.ru.
Тикеры из статьи
Автор: Редакция Long/Short