Пароль, який не треба запам’ятовувати
Є дивна суперечність сучасної цифрової безпеки.
Нам кажуть: пароль має бути довгим, випадковим, унікальним, складним і бажано таким, щоб його неможливо було запам’ятати.
А потім людина виходить з дому.
Без ноутбука. Без флешки. Без записника. Без менеджера паролів.
І раптом виявляється, що її головний password manager — власна голова.
А голова, зараза така, може забути пароль саме тоді, коли він найбільше потрібен.
Тому проблема не в тому, щоб придумати пароль, який неможливо забути.
Проблема в іншому:
треба запам’ятати не пароль, а спосіб його відтворення.1. Не пароль. Система
Випадковий пароль:
pL9$kQ2!vR7#xT4@
має хорошу ентропію.
Але для людини він практично одноразовий. Забув — усе.
Інший варіант:
Google123!
дуже легко пам'ятається.
І саме тому це погана ідея.
Між цими двома крайнощами є третій шлях:
детермінований пароль.Ти запам'ятовуєш секретну основу і правила її перетворення.
Наприклад:
секретна фраза + код сервісу + число + правило символівТи не пам'ятаєш:
«Який у мене пароль від X?»
Ти пам'ятаєш:
«Як я його будую?»
Це принципово різні речі.
2. Основа повинна жити тільки в голові
Найкраща основа — не коротке слово і не цитата.
Краще довга фраза, яку ти легко відтворюєш, але яку неможливо вгадати з твого публічного профілю.
Не:
Ukraine2026
Не:
qwerty...
Не:
MayTheForce...
І навіть не улюблена цитата.
Краще образ.
Наприклад, уявна сцена з кількох не пов'язаних між собою речей:
старий маяк — синя кружка — мокрий велосипед — сім сходинок
Тобі не потрібно зберігати це десь у файлі.
Ти маєш пам'ятати саму сцену.
Але
не використовуй цей приклад буквально. Це лише демонстрація принципу.
3. Другий шар — ідентифікатор сервісу
Тепер кожен сайт отримує власний компонент.
Не просто:
Google
а власне правило.
Наприклад, умовно:
перші три літери назви сервісу
одна трансформація
число за внутрішнім правилом
Для Google це може дати один результат.
Для Telegram — інший.
Для Proton — третій.
Ти не зберігаєш три паролі.
Ти відтворюєш їх.
4. Але тут є пастка
Не робіть систему настільки очевидною, щоб вона перетворилася на:
[однакова база] + [назва сайту] + 123!
Якщо зловмисник отримає два твої паролі, він може почати реконструювати алгоритм.
Тому хороший алгоритм повинен мати
приховане правило, яке не лежить на поверхні.
Наприклад:
трансформація певних символів;
особистий порядок компонентів;
нестандартний спосіб скорочення назви;
символ, позиція якого залежить від сервісу;
окрема логіка для великих і малих літер.
І головне:
це правило не повинно бути очевидним із самих паролів.5. Критичні акаунти — окрема історія
Тут починається найважливіше.
Пошта.
Apple / Google / Microsoft.
Банкінг.
Менеджер паролів.
Криптовалютні гаманці.
Облікові записи, через які можна відновити інші акаунти.
Для них я б не покладався на одну лише «систему в голові».
Тут краще:
генератор випадкових паролів + password manager + резервне відновлення.Тому що якщо твоя система детермінована, компрометація алгоритму потенційно компрометує багато акаунтів.
Тобто:
голова — чудовий резервний механізм. Поганий єдиний механізм безпеки.6. Розділи акаунти на три класи
Клас A — якщо втратиш, буде дуже боляче
Основна пошта, фінанси, identity, адміністрування.
=> унікальні випадкові паролі.
Клас B — важливі
Соцмережі, блоги, робочі сервіси, форуми.
=> можна використовувати власну систему відтворення, якщо розумієш ризик.
Клас C — цифрове сміття
Сайти, де ти зареєструвався один раз, щоб прочитати статтю або завантажити щось.
=> не витрачай на них дорогоцінну пам'ять.
7. І ще одна річ: пароль не повинен бути єдиним захистом
Навіть ідеальний пароль не рятує від фішингу.
Тому для критичних акаунтів:
пароль + 2FA + recovery codes.А де можливо — passkey.
І тут з'являється парадокс:
майбутнє безпеки поступово рухається від питання
«Який у мене пароль?»
до питання
«Як система доводить, що це саме я?»