Как объяснить маме, папе, бабушке и дедушке, что такое сложный пароль

Edit...
Парольная фраза из четырёх несвязанных слов против короткого «сложного» пароля
Создал «Мишка на сервере» · AI-assisted

Привет, %username%! Наверняка ты ловил себя на мысли «да неее, меня-то уж точно не разведут», а потом «опаньки» — и диктуешь, сам того не понимая, код, рядом с которым написано «НИКОМУ НЕ НАЗЫВАТЬ».

Мамам, папам, бабушкам и дедушкам часто сложно с компьютером. А фраза «придумай сложный пароль» вызывает панику и просьбу «придумай сам». Сверху — «повсеместная цифровизация» (напомню про “Запись только через сайт” ) и региональные МФЦ, где работают обычные люди, для которых «сложный пароль» автоматически превращается в 1955.12.21Яб. Виновных пусть ищут те, в чьи обязанности это входит.

Как меня развели#

Пришла ко мне мама и задала вопрос: «Как придумать сложный пароль?» К её несчастью, я у неё дурной на голову, и долго рассказывал про всякое разное — для понимания контекста, так сказать. Но простые советы таки смог выделить и озвучить голосом.

Через какое-то время я подумал «а дай я продублирую все рекомендации ещё и текстом», а когда счётчик символов перевалил за 1.5k — понял: пусть это будет самая простая статья в моём блоге, но она должна решить одну конкретную задачу — «объяснить любым маме/папе/бабушке/дедушке, зачем сложный пароль и как его придумать».

Осенью 2019 года я попался на тупой развод. Подробности опущу, но тот убийственный диалог не забуду:

М: «Вам СМСка пришла — видите, там написано Никому не называть
Я: «Да! Вижу!»
М: «Называйте!»
Я: «2314»
М: «Спасибо!»

Через считанные секунды до меня дошла абсурдность ситуации, но настолько отвратительно я себя ещё никогда не чувствовал.

В октябре 2022 года в подобную ситуацию попала мама. Разница лишь в том, что я отдал доступ в банк, а мама — в Госуслуги.

Для справки: мошенники при попытке угнать аккаунт на Госуслугах просили именно код из СМС. Это значит, что пароль уже знали — поэтому «надо придумывать сложные пароли». А зная, что «помощь с регистрацией на Госуслугах» оказывают сотрудники МФЦ, через которые проходит большой поток людей — ребята и девчата стараются себе упростить жизнь. Свежая схема — угон Госуслуг через «отдел кадров» в Telegram-боте, и работает она ровно потому, что пароль слабый или повторяющийся.

Раньше (буквально 5–7 лет назад) хорошим паролем считался пароль с использованием латинских букв в нижнем и верхнем регистре и цифр 0-9, а достаточной длиной — 6–8 символов. Сейчас правила другие. NIST в актуальной редакции SP 800-63B (Rev.4, август 2025 ) формулирует прямо: длина важнее «сложности». Минимум — 15 символов, если пароль один и без второго фактора. Состав символов больше не обязателен — главное, чтобы пароль был длинным, уникальным и не светился в утечках.

Что делать#

То, что я предложу дальше, кому-то покажется слишком сложным, кому-то слишком простым. Но сделать это надо.

Для начала возьми отдельный блокнот и ручку и выпиши все сайты, на которые ходишь с логином и паролем — в простейшем формате:

  • Сайт: ya.ru
  • Логин/имя пользователя: vasilisapetrovna@ya.ru
  • Пароль: МойТекущийПароль

Дальше — пройдись по списку и отметь, что не так. Имя, дата рождения, простое слово, которое легко соотнести с тобой (vasya, 10012990, prepod) — под замену. Всё, что короче 15 символов, — под замену. Повторяющиеся пароли — самое опасное: узнают пароль от Одноквашников и в остальные сервисы попадут без проблем.

Теперь главный вопрос: «как придумать сложный пароль?» Это проще, чем кажется.

Бери четыре слова, которые с тобой никак не связаны, и склеивай в одну фразу. Например: корзина-трактор-ягода-фонарь. Запомнить — секунда, а для бытовых угроз (фишинг, утечки, перебор) — больше чем достаточно. По-научному это «парольная фраза», и она бьёт «сложный» восьмисимвольный шифр с @, # и $ в одну калитку. Подробнее про парольные фразы и как их не забывать — у Теплицы социальных технологий и у Касперского .

Только не используй мою комбинацию буквально — как только пост уйдёт в публикацию, она через пару дней приедет в словари для перебора. Возьми свои четыре слова, желательно — из разных смысловых полей (не «кот-собака-хомяк-попугай», а что-то вроде «фиалка-домкрат-печенье-маяк»).

Если придумывать совсем лень — поставь менеджер паролей. Из живых и проверенных — четыре на выбор:

  • Bitwarden — бесплатный, open-source, под все платформы и браузеры. По умолчанию пароли лежат в облаке самого Bitwarden, но можно поднять свой сервер — большинству не надо, берём облако и не паримся.
  • KeePass и его форки — KeePassXC на десктопе, KeePassDX на Android, Strongbox на iOS. Тоже бесплатно и open-source, но всё хранится в одном зашифрованном файле — и ты сам решаешь, где этот файл лежит: на диске, в iCloud, в Яндекс.Диске, на флешке. Гибче, но и думать придётся больше.
  • Proton Pass — бесплатный (с лимитами) или ~$4 в месяц за полную версию, open-source, от команды ProtonMail. Швейцарская юрисдикция, end-to-end шифрование, есть встроенный 2FA-аутентификатор и алиасы почты. По духу ближе к Bitwarden, но интерфейс заметно более «человеческий».
  • 1Password — платный (~$48 в год для одного, ~$72 в год за семейный план на пятерых, с марта 2026 цена выросла ), зато с самым человеческим интерфейсом. Если настраиваешь маме и не хочешь объяснять, что такое «синхронизация vault’а» — это, пожалуй, самый короткий путь.

Один длинный пароль помнишь сам (тот самый, из четырёх слов) — это мастер-пароль от менеджера. Остальные пусть генерит и хранит он.

Тут есть ловушка, в которую попадают все, кто впервые ставит менеджер паролей: если потерял мастер-пароль — потерял всё. Никакой «восстановим по СМС» там не предусмотрено: это и есть фича, а не баг — иначе мошенник делал бы то же самое. Поэтому мастер-пароль выписываешь на бумажку (тот самый блокнот пригодится) и кладёшь в надёжное место дома. У 1Password есть ещё Secret Key — это второй ключ, который тоже нужен для входа на новом устройстве; его аналогично распечатываешь и хранишь.

А если ставить отдельное приложение всё равно лень — посмотри, что уже встроено. На iPhone и Mac это «Связка ключей iCloud» (в iOS 18 и macOS Sequoia — уже отдельным приложением «Пароли» ). На Android и в Chrome — Google Password Manager . У тех, кто живёт в Яндекс.Браузере, — встроенный менеджер Яндекса . Базовая механика везде одна: сгенерировать длинный пароль, запомнить, подставить в нужное поле и раскатать на остальные устройства. Для задачи «перестать использовать один и тот же пароль везде» этого хватает.

Цена простоты — привязка к экосистеме. Связка ключей не поедет на Android, Google Password Manager на iPhone — поедет, но криво. Яндекс — только в Яндекс.Браузере. Пин-код от карты или код от домофона туда тоже не положишь: это не сейф произвольных секретов, а хранилище логинов-паролей к сайтам. Поэтому встроенный менеджер — нормальный первый шаг, но как только сменишь телефон с iPhone на Android или наоборот — переезжать будет больно. Bitwarden, KeePass и 1Password в этом смысле нейтральны: работают одинаково везде.

А если и менеджер паролей — это уже слишком сложно (бабушке, дедушке, кому-то ещё, кто с компьютером на «вы»), есть рабочий вариант, над которым любят посмеяться безопасники: маленький блокнот и ручка. Да-да, тот самый, с которого мы начали — где выписаны сайт, логин и пароль. Пусть он и останется хранилищем для важного: Госуслуги, банк, почта, пин-коды от карт. Пароли в нём могут быть какими угодно длинными и страшными — записал и не запоминаешь.

Тут важно понимать, от чего этот способ защищает, а от чего — нет. От фишинга, утечек паролей с сайтов и звонков «из службы безопасности» — защищает: пароль уникальный, длинный, нигде не светится. От того, кто физически возьмёт блокнот в руки, — нет. Отсюда пара правил: блокнот живёт дома, в одном понятном месте, не в сумке и не в кошельке; никаких подписей «ПАРОЛИ» на обложке; и желательно — не на виду у курьера, мастера и случайных гостей. Для мамы с папой риск «пришли в квартиру и нашли блокнот» сильно меньше риска «надиктовал код по телефону мошеннику» — этим и берём.

Включи второй фактор (2FA) хотя бы на банке, почте и Госуслугах. Лучше через приложение-аутентификатор, а не через SMS — SMS уязвимы к SIM-swap (мошенник идёт в салон с поддельной доверенностью и перевыпускает симку на свой паспорт; все коды теперь идут ему) и к классическому выманиванию по телефону.

Из аутентификаторов на Android — Aegis (open-source, можно делать зашифрованный бэкап) или 2FAS . На iPhone — 2FAS или встроенный кодогенератор прямо в приложении «Пароли». Кроссплатформенно — Google Authenticator (с облачной синхронизацией) или Яндекс Ключ .

При подключении 2FA сервис показывает резервные коды — обычно 8–10 одноразовых кодов на случай, если телефон с аутентификатором утонет, разобьётся или потеряется. Их обязательно сохрани: в менеджер паролей, в тот же блокнот, в Telegram-избранное — куда угодно, но не игнорируй экран «вот ваши backup-коды, сохраните их». Без них при потере телефона восстановление доступа превращается в эпопею с фотографиями паспорта в техподдержку, а где-то — в полное «начать с нуля».

Где можно — переходи на passkeys. Google, Apple, Microsoft, GitHub уже поддерживают. Это вход без пароля, по биометрии. Продиктовать по телефону его в принципе нельзя — нечего диктовать.

Если коротко#

Три правила, которые закроют львиную долю бытовых угроз:

  1. Пароль от 15 символов, не повторяется между сервисами, не светится в утечках.
  2. На критичных аккаунтах (банк, почта, Госуслуги) — второй фактор через приложение.
  3. Никаких кодов из SMS вслух по телефону. С 1 июня 2025 в России действует правило : пока идёт голосовой вызов, SMS с кодами подтверждения (от Госуслуг, банков, маркетплейсов) задерживаются оператором связи и доставляются только после разговора. Но этот закон не помогает, если мошенник звонит через WhatsApp, Telegram или Zoom — для оператора это просто интернет-трафик, SMS пройдёт как обычно. Поэтому правило «положил трубку, перезвонил по номеру с карты» по-прежнему рабочее.

Если ты помог маме/папе/бабушке/дедушке настроить менеджер паролей и 2FA — ты сделал больше, чем три статьи на эту тему. Передай дальше.


Если у тебя есть вопросы, комментарии и/или замечания – заходи в чат , а так же подписывайся на канал .

О способах отблагодарить автора можно почитать на странице “Донаты ”.