После утечки:
выходим из повторного использования паролей.
Знать, что повторное использование опасно, ещё не значит от него избавиться. Настоящая задача — привести в порядок десятки аккаунтов, ничего не сломав.
Вы читали цифры и знаете, что такое credential stuffing: пароль, украденный в одном месте, пробуют в других. Остаётся практический вопрос, на который почти никто не отвечает: с чего начать, если у вас 60, 100 или 150 аккаунтов?
Вместо того чтобы повторять, почему повторное использование опасно, эта статья посвящена тому, что дальше: почему мы продолжаем так делать, почему «небольшие вариации» не защищают и каков реалистичный порядок приоритетов.
01 / ФАКТЫМы повторяем пароли, потому что мы люди, а не потому что небрежны
Согласно опросу Google/Harris Poll, 52 % людей используют один пароль для нескольких (но не всех) аккаунтов, а 13 % — для всех: всего 65 %.
Повторное использование — рациональный компромисс перед нереалистичным требованием: помнить десятки разных секретов. Обвинять бессмысленно. Важно уменьшить масштаб ущерба: один аккаунт — один пароль, чтобы каждая утечка оставалась изолированным инцидентом.
Кто повторяет пароли?
Один аккаунт = один пароль
02 / ЛОВУШКА«Небольшие вариации» — это не уникальные пароли
Поменять цифру или восклицательный знак в конце кажется проделанной работой. Но злоумышленник, получивший «Синий-Кот42!» на одном сайте, естественно, попробует «Синий-Кот43!» на другом. Логика вариаций предсказуема, а значит, уязвима.
По той же причине современные стандарты больше не опираются на правила состава пароля. NIST (SP 800-63B) требует сравнивать выбранные пароли со списками уже скомпрометированных значений и ставит длину выше кажущейся сложности.
Простое правило
Если два пароля похожи, они считаются за один. У уникального пароля нет видимой связи с другими.
03 / ПОРЯДОК ПРИОРИТЕТОВНачните с аккаунтов, которые открывают остальные
Менять всё за один вечер не нужно. Сначала займитесь аккаунтами, взлом которых тянет за собой другие: основной почтой, потому что через неё сбрасывается почти каждый пароль. Затем деньги, потом остальное.
❌ Менять всё сразу
- Выгорание после 10 аккаунтов
- Слабые «запасные» пароли
- Критичные аккаунты обрабатываются наугад
- Возврат к старым привычкам за неделю
✅ По степени риска
- Сначала основная почта
- Затем банк, платежи и покупки
- После — соцсети и облако
- Небольшая партия в день, без спешки
04 / НА ПРАКТИКЕПлан из пяти шагов
Локальное хранилище вроде QubKey создано для такого момента: ваши новые данные для входа остаются зашифрованными в приложении на вашем компьютере (Windows или macOS), с необязательной синхронизацией между устройствами в бета-версии. Бесплатно на время беты.
Выйти из повторного использования, не потеряв выходные
- Составьте список критичных аккаунтов: основная почта, банк, платежи, администрирование, облако.
- Проверьте утечки по своим адресам на Have I Been Pwned, чтобы понять, какие аккаунты обрабатывать первыми.
- Выберите хранилище для новых паролей: вам больше не нужно их помнить, только один главный секрет.
- Замените их длинными уникальными паролями, по одному аккаунту, начиная с почты.
- Приводите остальное в порядок по ходу дела: при каждом входе меняйте старый пароль и сохраняйте новый.
Один аккаунт — один пароль.
Попробуйте QubKey — локальный менеджер паролей для Windows и macOS. Бесплатно на время беты.
Узнать о QubKey