Пароль
Что такое Пароль?
ПарольСекретная строка символов, которую пользователь предъявляет системе для подтверждения своей личности; традиционно — основной механизм однофакторной аутентификации.
Пароли — старейшая и до сих пор самая распространённая форма аутентификации: пользователь сообщает известный ему секрет, а сервер сравнивает его — правильнее, его соль и хеш — с сохранённым значением. Его привлекательность в простоте, но вводимый общий секрет можно и выманить фишингом, подобрать, использовать повторно или утечь.
Почему хранение в открытом виде фатально
Серверы никогда не должны хранить пароли в открытом виде. Утечка RockYou (2009) раскрыла около 32 миллионов паролей в открытом виде, и этот список до сих пор питает словари для подбора. Правильная практика — хранить солёный хеш для каждого пользователя с помощью медленной и требовательной к памяти функции — bcrypt, scrypt или Argon2id, — чтобы украденную базу нельзя было дёшево обратить, а одинаковые пароли не давали одинаковых хешей. Отдельный секрет («перец», pepper) и адаптивные факторы работы повышают стоимость офлайн-взлома инструментами вроде Hashcat.
Атаки
К распространённым атакам относятся credential stuffing (повтор пар «логин/пароль» из других утечек), password spraying (перебор нескольких популярных паролей по многим учётным записям для обхода блокировок), полный перебор и кейлоггинг. Поскольку секрет допускает повторное использование, один фишинг может дать постоянный доступ.
Что теперь рекомендует NIST
NIST SP 800-63B (Редакция 4, 2024–2025) устанавливает минимум 8 символов — 15, если пароль является единственным фактором, — допускает до 64 и требует сверки предъявленных паролей со списками утечек и распространённых слов. В нём прямо сказано, что организации не должны навязывать произвольные правила состава (обязательные символы или регистр) или периодическую смену без свидетельств компрометации. Долговременные решения — ограничение скорости запросов, MFA и переход на устойчивые к фишингу passkey (FIDO2/WebAuthn).
flowchart TD
A[Пользователь вводит логин + пароль] --> B[Сервер извлекает запись<br/>соль + хеш]
B --> C["Вычислить хеш Argon2id / bcrypt<br/>hash(пароль + соль)"]
C --> D{Совпадает с<br/>сохранённым значением?}
D -->|нет| E[Отклонить и увеличить<br/>счётчик rate-limit]
D -->|да| F{Требуется MFA<br/>или passkey?}
F -->|да| G[Проверить второй фактор]
F -->|нет| H[Выдать сессию]
G --> H
B --> I[Сверять со списком утечек<br/>при установке/смене]● Примеры
- 01
Вход в почтовый аккаунт по имени пользователя и паролю.
- 02
Веб-приложение хранит пароли пользователей в виде bcrypt-хешей с индивидуальной солью.
● Частые вопросы
Что такое Пароль?
Секретная строка символов, которую пользователь предъявляет системе для подтверждения своей личности; традиционно — основной механизм однофакторной аутентификации. Относится к категории Идентификация и доступ в кибербезопасности.
Что означает Пароль?
Секретная строка символов, которую пользователь предъявляет системе для подтверждения своей личности; традиционно — основной механизм однофакторной аутентификации.
Как защититься от Пароль?
Защита от Пароль обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия Пароль?
Распространённые альтернативные названия: Парольная аутентификация, Общий секрет.