Как выбрать надёжный менеджер паролей
Менеджер паролей — один из немногих инструментов цифровой гигиены, который реально снижает риск взлома аккаунтов, но не все приложения одинаково надёжны. Вот на какие технические критерии стоит смотреть до того, как доверить сервису свои пароли.
Зачем вообще нужен менеджер паролей
Самая частая причина взлома личных аккаунтов — не изощрённый хакер, а старый добрый повторно используемый пароль. Если один и тот же пароль стоит на почте, в соцсети и в интернет-магазине, утечка базы одного из этих сервисов автоматически открывает доступ ко всем остальным. Менеджер паролей решает эту проблему просто: генерирует уникальный сложный пароль для каждого сайта и хранит их в зашифрованном виде, так что запоминать нужно только один мастер-пароль.
Главный критерий: архитектура «нулевого разглашения»
Прежде чем сравнивать интерфейсы и цены, стоит разобраться, как устроено хранение данных внутри сервиса. Надёжные менеджеры паролей используют модель zero-knowledge («нулевого разглашения»): всё шифрование происходит локально на вашем устройстве ещё до того, как данные уходят на сервер компании. Ключ шифрования формируется из мастер-пароля и никогда не передаётся и не хранится у поставщика услуги — а значит, даже при взломе серверов компании похищенные данные остаются бесполезным зашифрованным набором байт.
Для самого шифрования хранилища индустриальный стандарт — AES-256, а ключ из мастер-пароля должен выводиться через устойчивый к перебору алгоритм вроде Argon2id или PBKDF2 с большим числом итераций: именно такие алгоритмы рекомендует для хранения секретов OWASP в Password Storage Cheat Sheet. Если производитель не раскрывает, какой алгоритм он использует, это повод насторожиться.
Ещё пять практических критериев
- Независимый аудит. Ищите отчёты о пентестах или открытый исходный код клиента — самостоятельные заявления «мы безопасны» ничего не доказывают.
- Двухфакторная аутентификация для входа в сам менеджер — отдельный код или ключ безопасности защищает хранилище, даже если мастер-пароль подсмотрели или перехватили.
- Кроссплатформенность и офлайн-доступ. Пароли должны открываться на телефоне и компьютере даже без интернета — иначе в нужный момент вы останетесь без доступа к своим же аккаунтам.
- Экспорт данных. Возможность выгрузить пароли в стандартном формате защищает от привязки к одному вендору навсегда.
- Прозрачная история инцидентов. Смотрите не на заявление «нас никогда не взламывали», а на то, как компания сообщала об инцидентах, если они случались, и что меняла в архитектуре после них.
Мастер-пароль — самое уязвимое звено всей системы
Каким бы надёжным ни было шифрование, всё держится на одном мастер-пароле. Актуальные рекомендации NIST SP 800-63B смещают акцент со сложности на длину: организациям не рекомендуется требовать обязательного смешения символов и принудительной смены пароля по расписанию — вместо этого упор делается на достаточную длину и проверку пароля по спискам скомпрометированных комбинаций. Для мастер-пароля это означает на практике следующее.
- Составьте фразу из четырёх-пяти случайных не связанных по смыслу слов — от пятнадцати символов длиной её значительно сложнее подобрать перебором, чем короткий пароль с символами и цифрами.
- Не используйте этот пароль больше нигде — ни в одном другом сервисе.
- Включите вход по коду из отдельного приложения, а не только по паролю — подробнее об этом в материале о двухфакторной аутентификации.
- Сохраните официальный код восстановления в офлайн-виде — на бумаге в сейфе или в другом менеджере — а не в почте или заметках телефона.
- Меняйте мастер-пароль не «на всякий случай раз в квартал», а при подозрении на компрометацию: принудительная ротация без повода обычно приводит к более слабым, предсказуемым паролям.
Быстрый чек-лист перед регистрацией
Эти пункты можно проверить за несколько минут на сайте сервиса, прежде чем заводить хранилище.
- Есть публичное описание модели шифрования: zero-knowledge, AES-256, алгоритм вывода ключа из мастер-пароля.
- Есть отчёты независимого аудита или открытый исходный код клиентских приложений.
- Поддерживается 2FA или passkey для входа в сам аккаунт менеджера.
- Есть приложения под все ваши устройства и офлайн-режим работы.
- Есть понятный экспорт данных в стандартном формате.
А если вход в менеджер паролей — с публичного Wi-Fi
Отдельная история — доступ к хранилищу паролей из кафе, аэропорта или отеля. Само шифрование хранилища защищает данные, даже если сеть небезопасна, но дополнительный уровень защиты канала связи снижает риск, что заодно перехватят другие данные, которые идут через ту же сеть параллельно — подробнее об этом в материале о защите данных в публичном Wi-Fi. Например, приложение HamikVPN шифрует интернет-подключение на телефоне и компьютере, что бывает удобно как раз в подобных ситуациях с чужими сетями.
