Проверка надёжности пароля
Покажем, сколько времени уйдёт на подбор, найдём слабые места и проверим пароль по базам утечек. Учитываем русскую раскладку и транслит.
Генератор надёжных паролей
Пароль создаётся на вашем устройстве криптографическим генератором браузера и никуда не отправляется.
Частые вопросы о проверке пароля
Безопасно ли вводить пароль на этой странице?
Да. Надёжность оценивается прямо в вашем браузере: пароль не отправляется ни нам, ни кому-либо ещё и нигде не сохраняется. На странице нет счётчиков и аналитики, а политика безопасности браузера (CSP) разрешает ей обращаться только к базе утечек. После загрузки страницы можно даже отключить интернет — оценка продолжит работать.
Если всё равно сомневаетесь, проверьте пароль, похожий на ваш по устройству (та же длина, те же слова и цифры на тех же местах). Оценка будет почти такой же.
Как работает проверка по базам утечек?
Мы сверяемся с открытой базой Have I Been Pwned: в ней сотни миллионов паролей из реальных утечек. Браузер вычисляет SHA-1-хеш пароля и отправляет только первые 5 символов хеша. В ответ приходит список из сотен похожих хешей, а совпадение браузер ищет сам. Ни пароль, ни его полный хеш никуда не уходят. Такой способ называется k-анонимностью.
Как считается время подбора пароля?
Мы используем zxcvbn — открытый алгоритм Dropbox. Он ищет в пароле то же, что и программы для взлома: популярные пароли, слова и имена, клавиатурные ряды, даты и повторы. Мы дополнили его словарём из 9000 самых частых русских слов, именами, раскладкой ЙЦУКЕН и транслитом (в том числе с цифрами вместо букв, например «ve4no»), поэтому «ghbdtn» для нас такое же слабое слово, как «привет».
Время показано для трёх сценариев: подбор через форму входа, утечка базы с правильным хранением паролей и утечка со слабой защитой, когда пароли перебирают на видеокартах.
Какой пароль считается надёжным?
Длинный, случайный и уникальный: от 12–14 символов или 4–5 случайных слов, записанных слитно или через дефис (пробелы в паролях лучше не использовать). С заглавными и строчными буквами, цифрами и спецсимволами. Без имён, дат рождения, клавиатурных рядов вроде qwerty и йцукен и предсказуемых замен вроде p@ssw0rd. И главное: свой пароль для каждого сайта. Если один утечёт, остальные аккаунты останутся в безопасности.
Что делать, если пароль нашёлся в утечке?
Смените его на всех сайтах, где он использовался, начиная с почты, банков и соцсетей. Новый пароль сделайте уникальным, включите двухфакторную аутентификацию и проверьте в настройках аккаунтов список активных сеансов.
Как запомнить много сложных паролей?
Не запоминать, а хранить в менеджере паролей: встроенном в браузер или телефон или в отдельном, например Bitwarden или KeePassXC. Помнить нужно только один надёжный мастер-пароль, остальные менеджер создаст и подставит сам.