Как запоминать и хранить логины-пароли для сайтов и сервисов
Подавляющее большинство интернет-сервисов — форумы, чаты, онлайн-банкинги, социальные сети и так далее — используют логины-пароли. Даже те сайты, где вроде бы логины-пароли ни к чему, нередко заставляют пользователей регистрироваться и входить под своими данными — чтобы запоминать их предпочтения, ну и спамить при случае.
Все специалисты советуют использовать для каждого сайта уникальные логины-пароли — безопасности ради. Но где же их все упомнить-то, когда этого добра накапливается не то что десятки, а буквально сотни.
Многие пользователи решают проблему следующим негуманным образом: они используют один-единственный логин с одним-единственным паролем. А что, удобно: не надо много запоминать, не надо помнить, где что вводил.
Однако понятно, что подобный способ никак не является безопасным — по очень многим причинам — и в конце концов приводит к закономерному результату: почтовый ящик вскрывают, регистрации в социальных сетях вскрывают, банковские счета вскрывают — в общем, ни тебе денег, ни тебе личной жизни.
Частично проблема может решаться с помощью встроенного почти в каждый браузер менеджера логинов-паролей. Однако эти менеджеры редко умеют делать бекапы, неудобны и очень слабо защищены, а кроме того, в процессе интернетовской жизни нередко приходится пользоваться далеко не одним браузерам (есть такие сервисы, которые работают только под MSIE), так что полноценным выходом из положения подобный способ считать нельзя.
Так вот, более или менее полноценный выход — использование универсального менеджера паролей, который имеет свои плагины под большинство известных браузеров.
И тут схема работы, как ни странно, очень похожа на уже описанный негуманный способ, когда пользователю нужно запомнить только один логин-пароль. Однако, в отличие от негуманного способа, данный — очень даже безопасный и удобный.
Подобных менеджеров существует десятки, однако из бесплатных, пожалуй, самым известным и используемым является LastPass, а из платных — RoboForm.
Этот раздел «Ликбеза» создан в основном для начинающих пользователей, а они не любят платить за программное обеспечение, поэтому давайте посмотрим, что такое LastPass и как он работает.
Заходите на сайт LastPass, скачиваете нужную версию программы (кроме Windows поддерживаются MacOS, Linux, куча мобильных платформ и портабельные [переносимые] версии под разные браузеры).
Главная страница LastPass
Под Windows рекомендуется скачать универсальный установщик, который может поставить плагины в MSIE, FireFox и Chrome.
В процессе установки вам предложат создать свой аккаунт (или войти в уже существующий). При создании аккаунта рекомендуется вводить свой основной e-mail (если он вдруг перестанет существовать, будут проблемы с восстановлением доступа) и задать хороший стойкий пароль.
Создание аккаунта
После этого менеджер предложит вам импортировать сохраненные данные из различных браузеров — это имеет смысл сделать, если вы уже сохраняли логины-пароли.
Теперь LastPass установлен в ваших браузерах. В правом верхнем углу MSIE (FireFox, Chrome) появится панелька LastPass. При щелчке по ней возникает форма входа.
Мастер-логин
Запоминать мастер-пароль с помощью опции — крайне нежелательно, особенно если вы не один пользуетесь компьютером. Лучше вводите его самостоятельно при первом запуске браузера.
Как теперь это все будет работать? Заходите на какой-то сайт, где требуется ввод логина-пароля. (Или где вы только что зарегистрировались с каким-то логином-паролем.) Вводите данные.
Вводим данные
При нажатии кнопки «Войти» LasPass выдаст вам следующее сообщение.
Сообщение
Если вы нажмете кнопку «Сохранить», то там появится следующее окно.
Добавить сайт
Имя сайта — это его интернет-адрес. Группа — это если вы хотите делить сайты на различные группы, чтобы понимать, что к чему относится. «Требовать ввод пароля» — это сохранить логин без пароля. И еще интересная опция «Автоматический вход» — если ее отметить, то теперь при входе на этот сайт LastPass будет автоматически вбивать нужные данные и входить на сайт.
Автоматический ввод
LastPass умеет запоминать и заполнять не только пароли. Часто на сайтах требуется вводить о себе кучу информации — дату рождения, пол, адреса и все такое. Вы можете заполнить эти данные в форме LastPass, и он потом из нее сам будет заполнять формы на сайте.
Форма личных данных
Аналогичным образом он умеет хранить данные о кредитных картах. Хотя я бы на вашем месте ему такую информацию не доверял бы — от греха. Если, конечно, речь не идет о карте, счет которой пополняется только перед покупкой и потом стоит пустой — многие так делают, и это очень даже правильно.
Данные по кредитке
У LastPass есть еще и всякие полезные инструменты. Например, генератор безопасных паролей. Так как вам теперь надо помнить только один пароль — к LastPass, остальные лучше генерировать автоматически с помощью этого инструмента.
Генерировать пароль
Еще один интересный инструмент — защищенные заметки. Вы можете создавать самые разные заметки, которые будут храниться в зашифрованном виде. Также для доступа к ним можно задавать свои пароли.
Защищенная заметка
Доступ к защищенным заметкам (к каждой в отдельности) можно давать своим друзьям, для чего в вашем профиле на сайте LastPass вбивается соответствующая информация (e-mail друзей), а им потом приходит сообщение. Впрочем, чтобы посмотреть эти заметки, друзья должны будут создать свои аккаунты на LastPass.
Если вы раньше пользовались другим менеджером паролей и хотите перейти на LastPass, то это обычно вполне возможно — LastPass поддерживает импорт из большинства известных менеджеров.
Список поддерживаемых менеджеров
Все ваши данные LastPass автоматически сохраняет в вашем профиле у себя на сайте, давая гарантию, что эти данные кроме вас не будут доступны никому. С одной стороны, это очень удобно, потому что, во-первых, вы можете манипулировать со своими данными прямо на сайте с любого компьютера, во-вторых, эти данные с легкостью переносятся между компьютерами и разными платформами, в-третьих, ваши данные автоматически бекапятся.
Обработка данных на сайте
С другой стороны, всегда нехорошо, когда ваши данные хранятся где-то там у дяди — пусть даже и в защищенном виде. Тем более что по крайней мере один раз был случай, когда у LastPass какие-то данные все-таки утащили. На самом деле крайне мало шансов, что ваши данные попадут к людям, которые этим смогут воспользоваться, но тем не менее.
Впрочем, этим сервисом пользуется огромное количество людей по всему миру и пока никто не жаловался на потерю конфиденциальности. И уж использование LastPass на порядок секьюрнее, чем держать все пароли в браузере или использовать один логин-пароль на все что угодно.
P. S. Лично я уже давно использую в качестве менеджера Roboform. Для некоторых специфических случаев, с которыми обычные пользователи вряд ли столкнутся, он удобнее, чем LastPass. Кроме того, он может хранить все данные локально, не передавая их на сервер. (А может и передавать, если пользователь того пожелает.) И он платный.
Как пользователю запомнить пароль и свой логин (имя пользователя)?
Как проще пользователю запомнить свой пароль и логин?
Есть какой то способ или приемы быстрого запоминания сложных слов?
Согласен насчет паролей, но хотел добавить один простенький способ создать достаточно сложный пароль и запомнить его. Вспоминаете стишок. В лесу родилась елочка, в лесу она росла. Берете первые буквы. влревлор
и все, пароль готов. Если "злодей" не знает, какой вы стих использовали, пароль не подберет. Брутфорс или другая прога такого плана потратит очень много времени на тупой перебор 8-значного пароля при 30 буквах (мало слов начинаются на ъ или ы) — хакер бросит это дело и займется общественно-полезным трудом.
У меня обычно такая практика – я не пытаюсь запоминать пароли, места, явки. Зачем это держать в голове и тем самим перенапрягать мозг? Я, при каждой новой регистрации, на новом сайте, записываю логин и пароль себе в записную книжку, которая всегда лежит у меня в столе. И если я часто пользуюсь определенным сайтом, то пароли запоминаются сами собой. Да, и к тому же, в браузере есть менеджер паролей, который запоминает логины и пароли за меня, поэтому пользуюсь своей записной книжкой, только после того как переустанавливаю браузер или систему, чищу историю или захожу на сайты с чужих компьютеров.
Как запомнить кучу безопасных паролей, и не сойти с ума
Схему предполагается пользовать для генерирования паролей на всю кучу веб-сервисов (в первую очередь именно их, почему — ниже), которые не имеют принципиальной важности, но теми людьми, которые серьезно подсели на инет и не хотят пасть жертвой виртуальной вражины или мошенника, который может обрушить всю вашу виртуальную жизнь, узнав один пароль, ибо вы не соблаговолили пользоваться ни менеджерами паролей, ни схемой паролирования. Т.о., на очередную левую социалку, форум и бложик — пойдет, а вот на почту или webmoney надо генерить хотя бы по той же схеме, но с другим «ключом». Вполне очевидно.
Да и вообще схема создания паролей эффективна, пока о ней никто не знает. Индивидуальна и трудно узнаваема. Так что maybe I’m doing a mistake. Теперь все мои пароли похитят!11
Также следует учесть, что в современных компьютерных технологиях защиты наиболее слабым звеном является человек, то есть вы, пользователь этих паролей. Всевозможные лохотроны и фишинг-сайты наполнили интернеты, так что, какой бы крутой пароль у вас ни был, вам надо еще не слить его прямо в руки злоумышленнику. Ну и, опасаться терморектального криптоанализа.
Еще, я не являюсь специалистом по криптографии или подобному, и если кто-то знает, почему предлагаемая схема плоха, как ее улучшить — милости прошу в комменты. Меня действительно интересует мнение хакера/специалиста по защите, в крайнем случае — киньте ссылкой на не очень сложную для освоения литературу (за плечами основы матана, линейки и тервера, хотя не претендую на действительно хорошее знание предметов, последний из названных я на 90% забыл).
Также, я не являюсь вундеркиндом, но так же и не считаю, что описываемый способ генерации настолько сложен, что им некомфортно пользоваться. В конце концов, я никого не агитирую.
Понять сразу может быть не очень просто, но вы хотя бы начало почитайте — может, идея покажется стоящей.
Общие сведения о паролях
- состоять из заглавных и строчных латинских (и только их) букв, цифр и спецсимволов (не стоит злоупотреблять, на мобильных устройствах траблы со вводом будут)
- иметь длину от 8 символов, что обеспечивает хрен пойми что, но вариантов пароля теоретически будет (26*2 (буквы строчные и заглавные) + 10 (цифры) + 10 спецсимволы (те, которые в английской раскладке на цифрах в qwerty)) ^ 8 = (72)^8 = 722204136308736 = 722 * 10^12 вариантов. цифра впечатляет, однако реальной инфой о «вскрываемости» такого пароля в реальных условиях я не обладаю.
Дополнительные требования, на основе которых строится данная схема паролирования
- пароль должен «вспоминаться» путем каких-либо хитрых и никому кроме вас неизвестных, но достаточно простых для осуществления при каждодневном логине не на один сервис, операций. По сути эти операции будут операциями по расшифровке, и ключ может быть как открытым, так и закрытым. Наиболее удобным открытым ключом шифрования представляется доменное имя веб-сервиса. Закрытым — какая-либо хитромудрая ассоциация образа с данным сервисом (только очень уж она недетерминирована получается, сложно вспоминать.) Поэтому берем открытый ключ, а подробнее об этом — ниже.
- при получении злоумышленниками пароля (и даже не одного, а штук, скажем 10 — при парольной базе средне-активного юзера интернетов в 100 пассвордов это 10%) они не должны смочь узнать последовательность, правила, желания вашей левой пятки и все прочее, что вы использовали для генерации аналогичных паролей к другим сервисам. Подробнее — опять же ниже.
- ну и само собой, совпадений (по крайней мере, умышленных) быть не должно. Генерить пароли надо уникальными. Если уж не повезло — то бог с ним, совпадение 1 пароля из 100 с другим из 100 не считаем критичным.
Так вот. Что у нас предстает наиболее общим и доступным идентификатором веб-сервиса? Правильно — доменное имя. Рассмотрим какой-нибудь не очень далекий от жизни пример.
Собрались вы поиграть в Warhammer Online по случаю безлимитного триала. Ну, надо регистрироваться. Пройдя по какой-то там ссылке где-то на сайте попадаете вы на страницу с адресом вроде
https://accounts.eamythic.com/war/trial
Ну и на ней вводите всю регистрационную инфу, в т.ч. и пароль. Вот пароль и генерим: берем, например, число символов в каждой части доменного имени, отделенной точкой, складываем (8 + 8 + 3 = 19), получаем первые 2 символа пароля. Дальше берем либо осмысленную фразу, которая у вас будет четко ассоциироваться с этой игрой («Warhammer», например; сие не является хорошим вариантом, т.к. осмысленность в пароле — зло), либо постоянный надежный восьмизначный пароль, который вы предварительно заучили и сможете назвать даже будучи разбуженными в 3 часа ночи (пусть будет JE82adw] ).
Генерим например так:
19 8 JE 8 82 ad 3 w]
Т.е. первые 2 цифры — сумма числа символов в первой, второй и третьей части доменного имени (до точки, между двумя точками, после точки). На второй позиции — число символов в первой части доменного имени, на третьей — 2 символа из нашего заготовленного пароля, на четвертой — вторая часть доменного имени, ну, я думаю, суть вы поняли. Получили 13-значный пароль, из которых 8 символов мы и так заботали, а остальные 5 получаются из доменного имени. В общем суть в том, что в один и тот же ваш пароль вы вставляете куски, которые получаете дешифровкой легкодоступной инфы. Ясное дело, что в явном виде использовать доменное имя — большое палево, кодировать, например, l33t’ом — тоже словарем подбирается, посему нужно изощряться (хотя, коль скоро пароль не является полностью l33t-кодированным, как составляющие применять, я считаю, можно). В общем, закон шифрования — какой хотите. Хотите — в степень возводите, хотите ищите разность между числом 100 и длиной названия веб-сервиса — что угодно. Хоть длину трехмерного вектора из длин 3 частей доменного имени ищите. Что важно — так это то, чтобы выбранный вами закон был одинаков для всей «серии» сервисов. Пусть будет для помоек один, для рядовых — другой, для важных — третий. Но вы должны четко знать где какой, иначе потом придется ради каждого логина восстанавливать пароль.
Важная мысль, до которой я дошел лишь в процессе описания схемы
Такая схема теряет смысл при получении нескольких паролей из одной серии. По двум паролям находится общая подпоследовательность, и это уже больше половины пароля. Закон найти тоже не тяжело. Да даже если он не найден — зная места, на которых должны быть цифры, и зная, что там лишь цифры, подобрать его становится очень просто.
Здесь варианты — либо дробить пароли на группы, в пределах которых будет одинаковая постоянная часть, либо создавать шифруемую часть такой, что даже после узнавания постоянной части пароли остается сложно подобрать, либо еще дробить на группы, в пределах которых будет одинаковый закон шифрования. Если шифруемая часть будет тоже безопасна (8 символов, хотя бы буквы/цифры) — то это уже снижение безопасности при получении 2 паролей только (условно) в 2 раза (я знаю, что от длины пароля сложность его подбора зависит не линейно). А лучше объединить эти 3 варианта вместе.
6 приемов, которые помогут легко запоминать пароли и пины
Пароли и пины не стоит записывать на бумажке и хранить в кошельке вместе с картами: если кошелек украдут, вор сможет снять все деньги. Тем более нельзя писать пин на карте: это равносильно подписи на приговоре о своем финансовом расстреле.
Специалисты по информационной безопасности рекомендуют создавать разные пароли для каждого сайта. И это не должен быть пароль из простого слова, даты или qwerty123. Запомнить все это сложно, но реально. Вот несколько идей, как это сделать.
Запомнить пин по данным карты
Придумать алгоритм для пароля
Использовать память рук
Превратить числа в истории
Выучить последовательности чисел
Использовать калькулятор
Делимся практическими приемами, как защитить:


Память руки не стала бы советовать. Меняется расположение цифр на паде и все, зависаешь. Пару раз так попадала, хотя сам пин помнила наизусть.
Для сайтов всегда использую алгоритм пароля: памятная последовательность три буквы начала сайта и знак типа #. Отлично работает уже более 10 лет. Но есть уродские сайты, которые разрешают только буквы и цифры. Там алгоритм даёт сбой на пару попыток.
Тот же алгоритм и для рабочего компьютера, где требуется менять пароль каждый месяц: памятная последовательность, знак и месяц-год цифрами. Каждый раз просто новый пароль создать. После отпуска легко вспомнить. Месяц-год нужен там, где не должны повторяться последние 15 паролей.
Elena, согласен! Такая же ситуация. Даже на сайте Тинькофф Банка нельзя использовать, например, восклицательный знак, который у меня в большинстве паролей. Так что для подобных сайтов у меня особый алгоритм.
Это плохой совет: "Придумайте длинную фразу, которую сможете запомнить. Например, VivaLaFrance. После нее можно писать первые буквы названия сайта, где вы регистрируетесь. Для каждого сайта получится уникальный пароль, который сложно взломать". Если вдруг хакеру нужны будете именно вы и он вскроет хотя бы один сайт на котором пароль будет не зашифрован, он догадается какой принцип.
Насчет придумывания паролей, нужно просто взять 4 наугад и набрать — это один из самых надежных способов.
А так хранить пароли в специальных программах, например Keepass и на каждом сайте иметь сложные разные пароли. Это очень круто и надежно, но есть один минус. Это очень сложно взломать, но если хакер взломает — он получит доступ сразу ко всей вашей жизни. Но и тут есть трюки.
Использую неадекватные словосочетания на русском, где каждое слово с большой буквы. Желательно присутствие букв ё, ю, б и др, потому что при наборе в английской раскладке они превращаются в символы. Например. ЮркийЁршик — запомнится своей интересной сумасбродностью, а длину можно добить любимыми числами, да хоть и датой рождения.
Главный минус — с телефона не наберёшь.

Дмитрий, Почему нельзя с телефона набрать.
Если Вы про букву «Ё» — то она во всех современных смартфонах есть.
Естественно, усложнять можно до целых предложений — ЮркийЁршикБьётсяЁлкой и т.д.
Пины ещё можно запоминать связывая их с памятными годами, например, 4561 — в 45м кончилась война, а в 61м Гагарин полетел в космос. Ну или 9404 — в 94м пошел в школу, в 2004м поступил в институт.
Можно использовать сервисы типа 1password для подобных целей. Но у них, конечно, свои минусы, особенно, если вы параноик 🙂
Для составления паролей пользуюсь смесью иностранных языков на латинице с примесью 1337 $|*33|<
Ни один человек в здравом уме и твёрдой памяти не додумается до того, что рождает мозг человека знающего хотя бы 3-4 языка
У меня только личных паролей штук 50.. и рабочих штук 200. А наизусть я помню только телефон свой и жены. Как тут можно вообще чтото запомнить? Только эксель спасает) ну и хром.

Парольная карта.
А хранить пароли где-то — в Экселе, любой другой программе, менеджере паролей, — не безопасно.
Пароли от сайтов можно делать на основе одной фразы-комбинации + добавляя к ней о какого сайта этот пароль. Это позволяет помнить ключевую фразу, а допы всегда легко придут на ум, а пароли останутся уникальными
Сергей, Если кто-то узнает один пароль то сможет взломать все остальные, слабовато
Надо будет попробовать эти способы, так как с запоминание цифр вечная проблема. Может что-то и поможет.
Необходимо пользоваться менеджерами паролей, например, 1Password, а также двухфакторной аутентификацией (2FA), например, генерирую OTP в Google Authenticator, а лучше использовать аппаратный ключ от компании Yubico (YubiKey 5 NFC)

Запомнить 1-2 мастер пароля из 12 случайных символов — не так уж и сложно 😉 Достаточно ввести пару десятков раз вручную, проговаривая, как скороговорку (лучше про себя), делая акцент на буквах, вводимых в верхнем регистре.