“Пароли, пароли, пароли…” или песня о надёжном хранилище

Главная > Безопасность > “Пароли, пароли, пароли…” или песня о надёжном хранилище

Сколько раз вы не могли ни найти, ни вспомнить пароль к сервису, которым вы давно не пользовались? И восстановить не получилось, потому что, с каким e-mail регистрировались, тоже не помните.

А в скольких (десятках 🫣) приложений вы по этой причине используете один и тот же пароль?

А куда деваться, справедливо спросите вы, когда человек способен запомнить от силы пять (сложных, но в виде логичной фразы) паролей, а сервисов и приложений, которыми человек пользуется, насчитывает несколько десятков? От записи пароля на стикере (бумажке), предостерегает каждый утюг, да и потом пойди найди эту бумажку через N лет. В заметках телефона? Да тоже так себе вариант, особенно при утерепоследнего.

Ок, где же прикажете хранить 100500 моих паролей в таком случае?

Где же хранить пароли?

Попробуем поискать решения, которые бы удовлетворяли следующим нашим потребностям:

  • не хочу записывать пароль (по крайней мере, второй раз)
  • не хочу помнить пароль
  • мне нужен доступ к паролю в любом браузере и на любом моем девайсе
  • я хочу при необходимости просто поделиться паролем с близким или коллегой
  • мне нужна уверенность, что место хранения паролей надёжно как Форт-Нокс

и для начала…

Почему заходить всюду с одинаковым паролем о-о-очень плохая идея

Использование одного и того же пароля для всех ваших любимых приложений и сайтов очень заманчиво, верно? Это как иметь один ключ ко всему – просто и удобно! Но вот в чем дело: повторное использование пароля везде, привычка, которая может принести многие печали в ваш онлайн-мир.

Дело в том, что разные приложения/сайты имеют разный уровень обеспечения безопасности. Стоит хакерам взломать один самый незащищённый и вот у них уже есть ваш единственный золотой ключик ко всем вашим соцсетям, интернет-магазинам и почтовым ящикам. Ко всему, где вы использовали ваш любимый пароль. Это как выйти на улицу и отдать ключ от квартиры случайному прохожему, свято веря в то, что он никому этот ключ не отдаст.

А теперь представим, что ваш пароль утек, и вам стало об этом известно. И вот вы сидите и пытаетесь вспомнить все ресурсы, где вы с этим паролем заходили, потому что его срочно надо менять!

Где же я регистрировался последние 10 лет?

Немного спасает технология единого входа (SSO), когда вы можете с одними учётными данными крупных провайдеров как Apple, Google, Госуслуги или Яндекс, авторизовываться в различных системах. Но и тут стоит вашим учётным данным утечь от провайдера, и злоумышленник сможет за вас авторизоваться на остальных ресурсах. Но тут хоть пароль менять нужно только в одном месте в случае его компрометации.

Сохранение паролей в браузере

Использование браузера для хранения паролей действительно кажется спасением, не правда ли? Как волшебный брелок, который не только открывает все ваши онлайн-аккаунты, но и услужливо заполняет необходимые поля. Звучит удобно! Однако, несмотря на все преимущества, есть несколько причин, почему этот метод может быть не лучшим выбором.

Та же проблема, что и с переиспользованием пароля: «не все йогурты одинаково полезны». В разных браузерах используются различные методы хранения ваших паролей. Некоторые из них могут быть очень надежными, а другие — не очень. Кроме того, даже самый надёжный браузер не может гарантировать, что у него внезапно кто-то не найдёт уязвимость и ею, естественно, воспользуется.

Конечно, хранить пароли в браузере более удобно и безопасно, по крайней мере, для каждого нового приложения браузер предлагает сгенерировать отдельный сложный пароль (надеюсь, вы пользуетесь этой функцией), который вам нет нужды запоминать. Это уже совсем не всё равно, что оставить запасной ключ под ковриком у двери.

А что с соответствием потребностям, которые мы обозначили выше? Точнее, к одной из них под номером 3 – «мне нужен доступ к паролю в любом браузере и на любом моем девайсе».

Синхронизация браузерных паролей на всех ваших устройствах существует в пределах одного браузера. То есть если у вас везде условный Chrome, то авторизовавшись в нем на всех устройствах, хранилище ключей вам будет доступно. Проблема, когда вам приходится использовать разные браузеры (например, на работе стоит что-то импортозамещённое). Тогда у вас появляется второе хранилище, никак не синхронизированное с первым. Знакомый вопрос: «И в каком же браузере, черт побери, я регистрировался в этот сервис?!..»

Гораздо более везучими в этом плане являются пользователи Apple, чья экосистема предусматривает единое хранилище паролей, которым вы можете пользоваться на всех устройствах. Но увы, если вы при этом пользуетесь браузером, отличным от Safari, это хранилище опять становится не единственным.

Таким образом, хотя использование хранилища паролей вашего браузера и представляет собой путь наименьшего сопротивления, это так себе решение, если вам нужен высокий уровень безопасности и функциональности. Это как выбор между хранением денег в домашней копилке или в банковском сейфе: оба варианта обеспечивают сохранность, но последний предлагает гораздо большую защиту и возможности.

И вот о «банковских сейфах» мы сейчас и поговорим.

Специализированные приложения для хранения паролей

Приложения для хранилищ паролей, часто называемые просто менеджерами паролей – это приложения, которые создают централизованное безопасное место, цифровой сейф, где вы можете хранить не только пароли, но и другую конфиденциальную информацию, такую как данные банковского счета, личные идентификационные номера и защищенные заметки.

Общие для всех менеджеров паролей характерные черты:

  1. Один главный ключ. Вместо того, чтобы запоминать десятки сложных паролей, вам нужно запомнить только один главный пароль. Этот мастер-пароль разблокирует хранилище, предоставляя вам доступ ко всем остальным паролям.
  2. Функция автозаполнения. Когда вы посещаете веб-сайты или входите в приложения, менеджер паролей может автоматически ввести для вас ваше имя пользователя и пароль.
  3. Генерация надежных паролей. Менеджеры паролей имеют встроенную функцию для создания надежных случайных паролей. Взломать их сложно, а запоминать не нужно.
  4. Синхронизация между устройствами. Главное отличие от хранилищ паролей в браузерах: менеджер паролей устанавливается как отдельное приложение, или как расширение для браузера. Поэтому неважно, какими устройствами или браузерами вы пользуетесь, все ваши пароли и другие секретные данные расположены в одном месте, и оттуда их легко вытащить.
  5. Повышенная безопасность. Браузерные хранилища паролей также шифруются, но специализированные программы уделяют используемым алгоритмам шифрования больше внимания. Подробнее мы их рассмотрим, когда будем выбирать подходящий менеджер.

 

Звучит неплохо. Часть функциональности, конечно, есть и у браузерных хранилищ: генерация паролей и функция автозаполнения. Но два последних пункта: кроссплатформенная синхронизация и усиленный до перфекционизма уровень безопасности делают менеджеры паролей на данный момент лучшим решением для хранения ваших секретов в сети… если вы не записали ваш мастер-пароль на бумажке 🤪

Хранилище паролей = безопасность данных

«Почему вдруг менеджерам паролей такое доверие в плане безопасности?», спросите вы. Все просто. Во-первых, любое специализированное приложение, в первую очередь, развивает свою основную функциональность. У менеджеров паролей на первом месте – безопасное хранение данных клиентов. Во-вторых, именно из-за своей специализации они являются очень лакомым кусочком для хакеров. А значит, работы по усилению и изобретению новых мер защиты становится для разработчиков менеджера паролей бесконечным вызовом номер один.

Тренды развития менеджеров паролей

Мир приложений для управления паролями стремительно развивается, благодаря новым технологиям и желанию сделать нашу онлайн-жизнь безопаснее. Давайте взглянем на самые свежие тренды:

  1. Инновации и интеграция. Например, система проверки личности FastPassCorps и встроенный менеджер паролей Island в корпоративных браузерах делают наш опыт более удобным и интегрированным. Это действительно классно.
  2. Фрагментация рынка и конкуренция. Мир менеджеров паролей фрагментирован. Лидеры рынка, такие как LastPass, 1Password, Dashlane и Keeper Security, постоянно находят новые способы улучшить свои продукты через партнерства и инновации. Это постоянная гонка за лучшим решением.
  3. Безопасность на первом месте. Исторические уязвимости заставляют постоянно улучшать защиту. Сейчас все больше внимания уделяется сложным методам шифрования и многофакторной аутентификации.
  4. В сторону беспарольной аутентификации. Мы движемся к миру без паролей. Биометрия, аппаратные токены и «магические» ссылки обещают сделать доступ к сервисам еще более удобным и безопасным.
  5. Менеджеры паролей всё еще важны. Несмотря на все нововведения, традиционные пароли пока остаются с нами из-за устаревших систем. Похоже, что будущее — это смесь старого и нового.
  6. Новые игроки на рынке. Proton Pass от Proton AG — это один из новых продуктов, предлагающих открытые и бесплатные решения для управления паролями. Это открывает новые возможности для всех компаний-разработчиков менеджеров паролей.
  7. Учимся вместе. Более 80% атак на веб-приложения связаны с кражей учетных данных. Поэтому научиться создавать надежные, уникальные пароли и использовать многофакторную аутентификацию очень важно для каждого из нас.

Эти тенденции свидетельствуют о динамичном и развивающемся характере отрасли, где основное внимание уделяется усилению безопасности, улучшению удобства для пользователей и адаптации к современным угрозам кибербезопасности. Основная цель — создать более безопасное цифровое пространство, где удобство использования сочетается с надежной защитой от несанкционированного доступа.

В следующей статье мы сделаем небольшой обзор приложений менеджеров паролей, чтобы помочь вам определиться с выбором.

Второе дыхание вашего сайта!

Устали от проблем с вашим WordPress сайтом? Ищете надежное решение для оптимизации вашего сайта? Оставьте заявку на консультацию и получите профессиональные рекомендации по улучшению производительности вашего сайта.