belun.app Блог
EN

Что делает пароль надёжным: энтропия и время взлома

Как работает энтропия пароля, почему длина важнее сложности и как читать оценку времени взлома на шкале надёжности — с бесплатным приватным чекером.

Замок на клавиатуре ноутбука — иллюстрация надёжности пароля и защиты аккаунта

Большинство советов «сделайте пароль надёжнее» устарели. Добавьте заглавную букву, воткните цифру, прицепите восклицательный знак — и получите Password1!, который любая ферма для перебора угадывает меньше чем за секунду. Проверка надёжности пароля измеряет то, что действительно важно, и пароль при этом не покидает страницу.

Энтропия, а не «сложность»

Надёжность сводится к одному числу — энтропии в битах. Это размер стога сена, в котором злоумышленнику приходится искать иголку. Каждый бит удваивает этот стог: 40 бит перебрать вдвое труднее, чем 39.

Энтропию питают две вещи. Набор символов, из которого вы берёте пароль — 26 строчных букв, ещё 26 при добавлении заглавных, 10 цифр, несколько десятков знаков — и число символов. Формула такая: длина × log₂(размер набора). Десять случайных строчных букв дают около 47 бит. Те же десять символов, но со всей клавиатурой — примерно 65.

Вот чего не учитывают старые правила: длина двигает шкалу сильнее разнообразия. Каждый дополнительный символ умножает число вариантов, а замена буквы на знак лишь чуть расширяет набор. Строка из шестнадцати обычных букв почти всегда обходит восьмисимвольную мешанину из $ и #.

Как читать оценку времени взлома

Чекер исходит из жёсткого сценария — офлайн-атаки. Это значит, что злоумышленник уже украл базу с хешами паролей и перебирает варианты на своём железе, без экрана входа, который бы его тормозил. Современные видеокарты прогоняют порядка 10 миллиардов вариантов в секунду против быстрого хеша.

Прогоните несколько паролей, и закономерность видна сразу:

  • qwerty123 — мгновенно
  • sunflower — пара минут
  • T7v!kQ2m — несколько часов
  • correct-horse-battery-staple — дольше, чем существует Вселенная

Последний — знаменитый пример из xkcd. Четыре случайных простых слова, без знаков, легко запомнить, и он хоронит любой восьмисимвольный «сложный» пароль, который вас когда-либо заставляли придумывать.

Где пароли ломаются на самом деле

Формула энтропии предполагает случайность. Люди не случайны, и злоумышленники это знают. Поэтому чекер отмечает и уловки, из-за которых пароль рассыпается, каким бы длинным он ни казался:

  • Пароль в списке утечек. У password123 около 60 бит теоретической энтропии, но взламывают его мгновенно, потому что он в верхушке любого словаря перебора.
  • Клавиатурные цепочки. qwerty, asdfgh, 123456 — первое, что пробует любой инструмент.
  • Повторы символов. aaaaaa или 111111 схлопывают пространство перебора.

Заметив такое, инструмент снижает оценку до реальной, а не до той, что показывает арифметика.

Привычка, которая сильнее любого пароля

Честно? Перестаньте их придумывать. Самый надёжный пароль — тот, который вы не видите, не набираете и не смогли бы произнести, если бы вас попросили.

  • Пусть менеджер паролей генерирует и хранит длинные случайные пароли. Вы запоминаете одну надёжную фразу, и всё.
  • Включите двухфакторную аутентификацию там, где она есть. Даже взломанный пароль споткнётся на втором шаге.
  • Не повторяйте пароль на разных сайтах. Одна утечка не должна разом отдавать вашу почту, банк и облако.

Пока вы пользуетесь чекером, пароль всё время остаётся на вашем устройстве — ничего не загружается, не логируется и не сохраняется. Вставьте пароль и посмотрите, как двигается шкала: Проверка надёжности пароля.

Попробуйте инструмент

Проверка надёжности пароля →