Как защитить свои аккаунты в 2026 году
Но правила сложности могут приводить к появлению паролей вроде Password123!, которые ожидают злоумышленники.
Поэтому в 2026 году используйте менеджер паролей для уникальных случайных учётных данных, выбирайте 15 символов или больше, когда требуются пароли, отдавайте предпочтение passkeys или ключам безопасности и держите план реагирования на утечки для повторно использованных или раскрытых учётных данных.
Эти рекомендации по безопасности паролей на 2026 год начинаются с устранения повторного использования и защиты аккаунтов, через которые сбрасываются все остальные. Вы настроите минимально необходимую систему, выберете между паролями и парольными фразами, расставите MFA по степени устойчивости к фишингу, изучите ограничения passkeys и будете следовать процедуре реагирования на утечку.
В этой статье
- Начните с этой пятиэтапной настройки безопасности
- Длина важнее принудительной сложности
- Парольная фраза полезна только тогда, когда она случайна
- Поручите менеджеру паролей рутинную работу
- MFA — это лестница, а не галочка
- Passkeys устойчивы к фишингу, но не ко всем видам компрометации
- После утечки сначала локализуйте проблему с аккаунтом, а затем расследуйте её
- Избавьтесь от этих привычек в своей рутине безопасности
- Ваш порядок приоритетов на 2026 год
Начните с этой пятиэтапной настройки безопасности
Поэтому, если у вас есть только один свободный день, действуйте в таком порядке:
- Установите и настройте менеджер паролей. Защитите его основной аккаунт длинным уникальным секретом и устойчивой к фишингу MFA.
- Замените повторно использованные и раскрытые пароли. Начните с электронной почты, финансовых аккаунтов, рабочих систем, облачного хранилища и всего, что может сбрасывать другие пароли.
- Используйте длинный секрет там, где требуется пароль. Стремитесь к 15 или более случайно сгенерированным символам. Используйте случайно сгенерированную парольную фразу, когда важна возможность запоминания.
- Добавьте устойчивую к фишингу MFA. Используйте passkeys или аппаратные ключи безопасности для электронной почты, финансовых сервисов, рабочих систем и менеджера паролей.
- Безопасно сохраните коды восстановления. Храните их отдельно от аккаунта и устройства, которые они защищают, а затем проверьте, что можете восстановить доступ.
А Майя повторно использовала MayaRiver!2024, внося небольшие изменения, для личной почты, покупок и менеджера паролей. Её аккаунт на сайте покупок прислал уведомление об утечке. Для электронной почты включена SMS 2FA, а в менеджере MFA отсутствует.
Поэтому сначала ей следует защитить менеджер и электронную почту. Затем ей следует заменить повторно использованные секреты везде. Если в вашем менеджере нет устойчивой к фишингу MFA, настройка не завершена.
NIST SP 800-63B Revision 4 определяет уровни гарантии аутентификации AAL1, AAL2 и AAL3. Приложения, оцениваемые на уровне AAL2, должны предлагать устойчивый к фишингу вариант. Уровень AAL3 требует устойчивого к фишингу аутентификатора с неэкспортируемым ключом аутентификации. Эти требования относятся к системе оценки NIST; они не означают, что каждому потребительскому веб-сайту официально присвоен уровень AAL.
Длина важнее принудительной сложности
Вторичные обзоры Revision 4 описывают переход к более длинным паролям, более удобному использованию, проверке скомпрометированных учётных данных и беспарольной аутентификации. Подробные правила для паролей в полном стандарте следует проверить перед публикацией; предоставленная целевая страница не раскрывает каждое числовое требование.
В обзоре StrongDM сообщается о следующем различии:
- Восемь символов — это минимальный порог.
- Разумная личная цель — 15 символов или больше, особенно для привилегированных аккаунтов.
- Пароли следует проверять на наличие в списке известных скомпрометированных учётных данных.
- Пароли следует менять при подозрении на компрометацию, а не по произвольному календарному графику.
Но NIST не утверждает, что каждый пароль в каждой системе должен содержать 15 символов. Веб-сайт может применять другое ограничение или правило. Используйте самый длинный случайный секрет, который принимает сервис, и избегайте любых учётных данных, найденных в базе данных утечек.
Правило сложности не делает предсказуемый шаблон безопасным. Winter2026!, Winter2027! и Winter2028! — это варианты, которые злоумышленник может проверять как группу. Длина помогает, но полезное сочетание — это длина, случайность и уникальность.
Поэтому сгенерируйте длинный секрет и используйте его только один раз. Пусть сервис проверит его на наличие среди раскрытых учётных данных.
Парольная фраза полезна только тогда, когда она случайна
Парольная фраза и пароль — это форматы. Безопасность обеспечивают случайность и длина.
Пароль из символов, хранящийся в менеджере, хорошо подходит, потому что вам не нужно его запоминать. Случайно сгенерированная парольная фраза из нескольких слов подходит для секретов, которые необходимо вводить или помнить. Фраза, основанная на вашей собаке, строчке песни или знакомом предложении, обладает гораздо меньшей полезной случайностью.
Рассмотрим:
Summer2026!Blackhawk
Она содержит время года, год, пунктуацию и известное имя. Она выглядит сложной, хотя следует очевидному шаблону построения.
Используйте генератор случайных парольных фраз в менеджере паролей или другой надёжный генератор, который независимо выбирает слова. Не составляйте фразу самостоятельно.
Четыре случайных слова могут обеспечить значительное пространство поиска, но результат зависит от списка слов и метода выбора генератора. Форматы нельзя сравнивать только по длине; результат определяют генератор и пространство поиска.
Используйте это правило:
- Секрет, хранящийся в менеджере: выберите длинный случайный пароль.
- Запоминаемый секрет: выберите длинную случайно сгенерированную парольную фразу.
- Фраза, составленная вручную: считайте её менее безопасной, чем она кажется.
Основной секрет электронной почты или менеджера паролей может быть исключением из правила «храните всё и забудьте». Сделайте его запоминаемым с помощью случайных слов, затем защитите его сильной MFA и отдельными способами восстановления.
Поручите менеджеру паролей рутинную работу
Называть менеджер паролей необязательным в 2026 году — плохой совет. Предсказуемая альтернатива — повторное использование.
Для Майи менеджер заменяет MayaRiver!2024, MayaRiver!2024! и другие варианты несвязанными сгенерированными секретами. В результате утечка на сайте покупок раскрывает одну учётную запись, а не шаблон, который также угрожает электронной почте и хранилищу.
Подходящий менеджер должен соответствовать чётким минимальным требованиям:
| Критерий | Что проверить |
|---|---|
| Модель защиты | Можете ли вы ознакомиться с документацией провайдера о том, может ли он расшифровывать содержимое хранилища, как работает шифрование и к чему он имеет доступ? |
| Поддержка устройств | Поддерживает ли он вашу операционную систему, браузер и телефон? Проверьте используемые вами каждый день устройства. |
| Поддержка passkeys | Может ли он хранить и использовать passkeys для аккаунтов, где они вам нужны? |
| Уведомления о раскрытии | Выявляет ли он повторно использованные учётные данные и предупреждает ли, когда сохранённые учётные данные появляются в известных общедоступных данных об утечках? |
| Восстановление и экспорт | Понимаете ли вы, как экспортировать хранилище, восстановить доступ, использовать экстренный доступ и действовать, если ваше основное устройство исчезнет? |
| Безопасный обмен | Если вам нужно поделиться учётными данными, можете ли вы сделать это без отправки паролей через чат или электронную почту? |
| MFA хранилища | Можете ли вы защитить аккаунт менеджера с помощью passkey или ключа безопасности? |
Относитесь к основному аккаунту менеджера как к аккаунту управления восстановлением: его компрометация может раскрыть все сохранённые учётные данные. Защищайте его методы восстановления отдельно. Восстановление — скучная часть, и именно здесь часто терпят неудачу даже в остальном хорошие настройки.
Проверяйте каналы восстановления так же тщательно, как и способы входа. Злоумышленник, контролирующий вашу резервную электронную почту, номер телефона или коды восстановления, может обойти самый сильный фактор аутентификации.
Проверяйте домен перед подтверждением автозаполнения. Скомпрометированный браузер или конечное устройство всё ещё могут раскрыть то, что вы вводите или подтверждаете. Обновляйте менеджер, браузер и операционную систему.
MFA — это лестница, а не галочка
SMS — это запасной вариант, а не цель для аккаунта электронной почты, банка, работы или хранилища.
Для обычных аккаунтов устойчивость к фишингу повышается от кодов по SMS и электронной почте к приложениям-аутентификаторам, push-подтверждениям, passkeys и аппаратным ключам безопасности. Середина этой лестницы неоднозначна. Хорошо реализованный push с сопоставлением номеров может превосходить плохо реализованный TOTP. Оба варианта остаются слабее против фишинга, чем корректно реализованные passkey или ключ безопасности.
- Коды по SMS или голосовой связи: лучше, чем один пароль, но подвержены фишингу, злоупотреблению восстановлением аккаунта и атакам на номер телефона.
- Коды по электронной почте: зависят от безопасности вашего почтового аккаунта, который часто контролирует сброс других паролей.
- Приложения-аутентификаторы TOTP: не зависят от телефонной сети, но фишинговый сайт всё ещё может запросить текущий код.
- Push-уведомления: удобны, но повторяющиеся запросы могут привести к усталости от подтверждений. Сопоставление номеров и ясный контекст помогают.
- Passkeys и аппаратные ключи безопасности: самые сильные распространённые варианты, поскольку аутентификация привязана к легитимному сайту или сервису.
Руководство Microsoft Learn по устойчивой к фишингу MFA указывает на социальную инженерию, атаки «человек посередине» и MFA bombing как способы, с помощью которых злоумышленники обходят традиционную MFA. В том же руководстве сообщается, что 92% рабочих аккаунтов сотрудников Microsoft используют устойчивые к фишингу методы аутентификации. Это внутренняя статистика Microsoft, а не универсальное отраслевое измерение.
Корректно реализованные passkeys связывают аутентификацию с источником сайта. Фишинговая страница может собрать пароль и OTP; обычно она не может получить действительный ответ passkey для собственного домена.
В руководстве говорится, что для пользователей Entra ID, включивших SMS- или голосовую аутентификацию, запланировано автоматическое включение passkeys с 1 сентября 2026 года. Планируется, что предоставляемая Microsoft доставка по SMS и голосовой связи прекратит работу 1 февраля 2027 года. Проверьте эти даты по актуальной документации, прежде чем использовать их в плане миграции на рабочем месте.
Passkeys устойчивы к фишингу, но не ко всем видам компрометации
Passkeys — лучший распространённый вариант входа, который у нас есть. Августовское исследование касается ошибок реализации и скомпрометированных устройств. Пароли не стали лучшим выбором.
21 августа 2026 года The Hacker News сообщило о трёх исследовательских работах, связанных с реализациями passkeys и окружающими их системами. Описанные пути атак включали хранение на конечных устройствах, синхронизацию, обработку сессий или проверку поставщика удостоверений.
В отчёте описывалась демонстрация SpecterOps «Pass-the-Passkey», связанная с хранящимися в Windows подписями YubiKey и проверкой Entra ID. В нём сообщалось, что проблема получила обозначение CVE-2026-34348 и оценку CVSS 6.5, а Microsoft устранила её в обновлениях июля 2026 года.
Также в нём описывалось исследование Unit 42 синхронизированных passkeys в Google Password Manager в Chrome для Windows. Описанный сценарий «Golden Pass-ta-key» был нацелен на Security Domain Secret, который характеризовался как 32-байтовый ключ, защищающий синхронизированные passkeys. В отчёте говорилось, что Google удалил секрет из журналов устройства, но он оставался в памяти процесса во время повторной регистрации и не мог быть заменён или отозван.
В третьем отчёте, подготовленном Dirk-jan Mollema, рассматривалось вредоносное ПО внутри скомпрометированной сессии Windows. В аккаунте сообщалось, что вредоносное ПО могло использовать ключ Windows Hello for Business без нового запроса PIN-кода или биометрии, пока запрос Entra WebAuthn оставался действительным в течение пяти минут.
Я не могу установить на основании этих публикаций, что одна модель хранения passkeys универсально безопаснее другой. Исследования касаются конкретных реализаций и путей атак. Практическое правило достаточно однозначно: устанавливайте исправления на устройства, поддерживайте браузеры в актуальном состоянии, используйте минимально необходимые привилегии, отзывайте подозрительные сессии и отклоняйте неожиданные запросы.
Устойчивость к фишингу помогает против поддельной страницы входа. Она не делает заражённый ноутбук надёжным.
После утечки сначала локализуйте проблему с аккаунтом, а затем расследуйте её
Предоставленное исследование не предлагает универсальной процедуры восстановления для потребителей, поэтому этот список — редакционное руководство. Шаги восстановления, зависящие от провайдера, сроки подачи финансовых сообщений и правила рабочих инцидентов всё ещё требуют проверки.
- Используйте чистое доверенное устройство. Если у вас есть признаки вредоносного ПО, удалённого доступа или неизвестного расширения браузера, прекратите использовать это устройство для восстановления, пока оно не будет проверено или сброшено.
- Немедленно измените затронутый пароль. Сгенерируйте новый уникальный секрет. Не редактируйте старый, меняя год или пунктуацию.
- Измените все повторно использованные варианты. Найдите в менеджере старый основной пароль, близкие варианты и аккаунты, использующие тот же адрес электронной почты и секрет.
- Отзовите активный доступ. Выйдите из других сессий и удалите запомненные устройства. Отзовите пароли приложений и удалите подозрительные подключения OAuth.
- Замените слабую MFA. Добавьте passkey или ключ безопасности. Если это невозможно, по возможности используйте TOTP-аутентификатор вместо SMS.
- Проверьте настройки восстановления. Проверьте резервные адреса, номера телефонов, правила переадресации, делегированный доступ, недавние входы и недавно созданные пароли приложений.
- Свяжитесь с нужной организацией. Используйте официальный веб-сайт или заявление, а не ссылку из неожиданного сообщения. Свяжитесь с банком или работодателем, если могли быть затронуты деньги или данные личности. По вопросам рабочего доступа свяжитесь с провайдером.
- Сохраните доказательства. Сохраните уведомления, временные метки, уведомления о входе и подозрительные сообщения до их удаления.
- Ожидайте последующих фишинговых атак. После первой утечки злоумышленники могут выдавать себя за сотрудников поддержки. Не подтверждайте неожиданные запросы и не используйте непрошенные ссылки для восстановления.
Принцип сброса, запускаемого компрометацией, подтверждается здесь вторичными публикациями; проверьте полный текст NIST, прежде чем публиковать его как прямое требование стандарта.
Не объявляйте инцидент локализованным, пока не проверите активные сессии, методы восстановления, повторно использованные учётные данные и MFA.
Избавьтесь от этих привычек в своей рутине безопасности
- Перестаньте менять пароли каждые 60 или 90 дней без признаков компрометации. Меняйте их после утечки, подозрительной активности, случайного раскрытия или по указанию провайдера.
- Перестаньте украшать один пароль. Заглавная буква,
!или текущий год создают предсказуемую последовательность. - Перестаньте повторно использовать пароль электронной почты. Электронная почта контролирует сброс многих других аккаунтов.
- Перестаньте считать всю MFA равноценной. SMS и push помогают, а passkeys и ключи безопасности эффективнее противостоят фишингу.
- Перестаньте хранить информацию для восстановления рядом с тем, что она восстанавливает. Храните коды восстановления отдельно от хранилища и основного устройства.
- Перестаньте считать, что passkeys компенсируют отсутствие обновлений на устройстве. Недавние публикации выявили слабые места в реализациях, сессиях и конечных устройствах.
- Перестаньте использовать короткий запоминаемый пароль для важного аккаунта. Аккаунты, через которые сбрасываются пароли, заслуживают длинного случайного секрета или случайно сгенерированной парольной фразы.
Плановые изменения паролей создают предсказуемые варианты, если компрометации не произошло. Меняйте учётные данные, когда меняется риск.
Ваш порядок приоритетов на 2026 год
Сегодня: защитите личную электронную почту, финансовые аккаунты, рабочие системы и менеджер паролей. В первую очередь замените повторно использованные учётные данные, особенно любой пароль, совпадающий с паролем электронной почты.
На этой неделе: добавьте passkeys или аппаратные ключи безопасности для важных аккаунтов. Замените SMS везде, где доступна более сильная MFA, и храните коды восстановления отдельно.
В этом месяце: проверьте резервные адреса и номера телефонов. Проверьте старые аккаунты, сохранённые в браузере пароли, активные сессии и устройства, на которых хранятся ваши аутентификаторы. Удалите аккаунты, которыми больше не пользуетесь.
После любого предупреждения: при необходимости используйте чистое устройство, локализуйте проблему с затронутым аккаунтом, отзовите сессии, замените повторно использованные учётные данные и проверьте средства восстановления, прежде чем продолжить расследование.
Уникальные сгенерированные учётные данные, устойчивая к фишингу MFA и отдельные пути восстановления эффективнее хитрого составления паролей. Именно такую систему следует создать.