Время взлома пароля: от чего зависит оценка?

Время взлома пароля: от чего зависит оценка?

Natalie Moore
5 октября 2026 г.· 9 мин чтения

Время взлома пароля зависит от вида атаки: ограниченная по частоте форма входа, украденный хеш и пароль из другой утечки — разные задачи. Важны длина, случайность, способ хранения, ресурсы противника и то, известен ли секрет заранее. Таблица не даёт универсального обратного отсчёта безопасности аккаунта.[1][2]

Ключевые выводы

  • Ограничения сервиса действуют на онлайн-вход, а не на вычисления по украденным хешам.
  • Подстановка утёкших данных проверяет известные пары логина и пароля, а не все комбинации.
  • Формула длины и алфавита предполагает случайный выбор; человеческие шаблоны этому не соответствуют.
  • Используйте разные сгенерированные пароли, дополнительную аутентификацию и поддерживаемые ключи доступа, защищая восстановление.

Какую атаку на пароль вы оцениваете?

Сначала определите, где проверяются догадки. При онлайн-атаке кандидаты отправляются сервису. Он может ограничивать попытки, выявлять злоупотребление и требовать второй фактор. NIST требует ограничения неудачных попыток в системах, на которые распространяется его руководство.[1] Вид формы входа не раскрывает все реальные средства сервиса; их реализация остаётся его ответственностью.

При офлайн-атаке противник получает хеши и вычисляет результаты для кандидатов на собственном оборудовании. Полученное значение сравнивается с украденным проверочным значением. Блокировка формы входа не ограничивает такую работу: запросы к сервису не нужны. Поэтому стоимость угадывания зависит от метода и параметров хеширования.[2]

При подстановке утёкших учётных данных противник берёт пары из другого источника и пробует их на новом сервисе. OWASP связывает этот путь с повторным использованием пароля.[3] Если секрет уже известен, большое теоретическое пространство перебора мало помогает. Даже длинный пароль становится опасным для других аккаунтов при повторном использовании.

АтакаЧто нужно противникуОграниченияЛичный ответ
Онлайн-угадываниеИдентификатор аккаунта и форма входаЛимиты и другие средства аутентификацииУникальный сильный секрет и дополнительный фактор
Офлайн-угадываниеУкраденное проверочное значениеСтоимость хеша, стратегия, ресурсыСлучайная длина; качество хранения тоже важно
Подстановка утёкших данныхГотовые данные другого источникаПовторное использование и контроль входаОтдельный секрет для каждого аккаунта

Фишинг, вредоносное ПО и украденные сеансы могут обойти вопрос полного перебора. Статья о границах защиты VPN от атак отделяет сетевую защиту от компрометации аккаунта. Приватное соединение не делает раскрытый пароль снова секретным.

Как длина пароля и случайность меняют пространство поиска?

Если каждый из L символов независимо и равновероятно выбирается из алфавита размером A, пространство равно A в степени L. Это описание способа генерации, а не оценка по внешнему виду строки. Запоминаемое предложение не обязательно распределено так же, как случайные символы.

Предположим, вымышленный генератор выбирает восемь символов из 26 строчных букв. Получается 26⁸, то есть 208 827 064 576 комбинаций. Ещё два символа умножают число на 26², то есть 676. Пример показывает экспоненциальный рост, но не рекомендует восемь символов, не измеряет сервис и не описывает производительность реального оборудования.

Для равномерного случайного секрета при полном поиске без повторов ожидаемая позиция примерно посередине. Среднее время и верхняя граница полного перебора поэтому различаются. Ни одно значение не определяет позицию конкретного пароля. Противник также может сначала проверять наиболее вероятные кандидаты, а не идти по простому порядку комбинаций.

Человеческий выбор особенно важен. Знакомая фраза с заглавной буквой, годом и символом в конце выглядит разнообразно, но сохраняет шаблон. Добавление символа к скомпрометированному паролю не создаёт независимый случайный секрет. Дополнительная длина полезнее, когда добавленные элементы не являются предсказуемым продолжением той же конструкции.

Случайную парольную фразу можно моделировать, зная размер списка слов, число независимо выбранных слов и метод генерации. Цитата, выбранная человеком, не получает автоматически пространство случайного словаря. Не превращайте число слов в оценку стойкости без объяснения, как они были выбраны.

Почему стоимость хеширования пароля и оборудование меняют время?

Хеширование отличается от обратимого шифрования. Проверочное значение позволяет проверять введённый секрет без хранения обычного открытого текста. Для паролей вычисление должно удорожать офлайн-догадки, оставаясь пригодным для нормальных входов. OWASP описывает специализированные методы и настраиваемые факторы работы.[2]

Соль делает вычисления разными даже для одинаковых паролей. Она мешает применять одну заранее вычисленную таблицу сразу ко всем аккаунтам, но не добавляет неизвестный противнику секрет к слабому паролю, если соль украдена вместе с хешем. Соль не заменяет хороший пароль.[2]

Скорость зависит от алгоритма, параметров, реализации и оборудования. Показатель одной конфигурации нельзя переносить на другую. Дополнительные ресурсы могут увеличить производительность, но универсального коэффициента, независимого от требований памяти и иных ограничений, нет.

Поэтому рядом с цветной таблицей нужна методика. Таблица Hive Systems — пример опубликованной оценки с заданными вычислительными предположениями.[4] Мы не воспроизводим ежегодную сетку как гарантию. Перед сравнением ячеек с другим сервисом проверьте конкретную редакцию, алгоритм и способ измерения.

Пользователь обычно не может исследовать хранение паролей у сервиса. Неопределённость — повод выбирать уникальный сильный секрет и дополнительную аутентификацию, а не предполагать идеальное хранение. Оператору сервиса нужно оценивать реальную конфигурацию и миграцию по авторитетным рекомендациям, а не по значку потребительского калькулятора.

Можно ли вычислить время взлома пароля простой формулой?

В упрощённой модели ожидаемое время полного поиска примерно равно N/(2R), где N — пространство случайных секретов, R — постоянное число догадок в секунду. Предполагаются независимый равномерный выбор, отсутствие предварительных знаний и повторов, неизменная скорость. Без этих условий формула может перестать описывать атаку.

Для вымышленного пространства восьми букв при условной скорости 1 000 догадок в секунду среднее время — около 104 413 532 секунд, примерно 3,3 года. При условных 1 000 000 догадок — около 104 414 секунд, примерно 29 часов. Скорости придуманы для арифметики, а не измерены для хеша, видеокарты, сайта или пароля. Использовать примеры как прогноз безопасности аккаунта нельзя.

Вопрос расчётаНеобходимое условиеЧто остаётся неизвестным
Сколько вариантов?Алфавит или словарь и независимый случайный выборИспользовал ли человек такой генератор
Какова скорость?Конкретный хеш, параметры и измеренные ресурсыРесурсы и стратегия настоящего противника
Каково среднее время?Порядок поиска и распределениеМесто конкретного секрета
Безопасен ли аккаунт?Не только время угадыванияВосстановление, фишинг, повторное использование и сеансы

Онлайн-задержки делают постоянную скорость особенно сомнительной для формы входа. Раскрытый пароль, напротив, можно попробовать сразу без поиска по пространству. Увидев «столетия», выясните, какую задачу моделирует инструмент и какие риски исключены из расчёта.

Не вводите действующий пароль в незнакомый калькулятор. При необходимости используйте условный пример или документированную локальную оценку доверенного инструмента. Балл не компенсирует раскрытие секрета во время проверки. Понимать роль длины можно без передачи реального пароля.

Что полезнее оценки времени взлома?

Выбирайте отдельный сгенерированный пароль для каждого сервиса в пределах поддерживаемых ограничений. Менеджер паролей с продуманной защитой доступа делает это удобнее, но его доступ и восстановление тоже требуют внимания. NIST разрешает менеджеры и автозаполнение и различает минимальную длину при одном факторе и при многофакторном входе.[1] Это требования определённого стандарта к проверяющей стороне, а не обещание полной безопасности при достижении минимума.

Для важных аккаунтов включите подходящую дополнительную аутентификацию и контролируйте её восстановление. OWASP включает её в защиту от подстановки утёкших данных.[3] Методы имеют разные свойства: неожиданно одобренный запрос или код, переданный мошеннику, может разрушить защиту. Где уместно, предпочтителен поддерживаемый фишинг-устойчивый вариант.

Ключи доступа меняют механизм, а не просто удлиняют пароль. FIDO объясняет использование открытых ключей и устойчивость к фишингу.[5] Оцените доступ к устройству, синхронизацию и восстановление вместе с удобством входа. Резервный пароль или слабый способ восстановления всё ещё может оставаться частью защиты аккаунта.

Если вы изучаете таблицу ради Wi-Fi, отделяйте сетевой пароль от учётной записи сайта. Сравнение WPA2 и WPA3 показывает роль метода аутентификации в беспроводной сети. Измерение серверного хеша нельзя автоматически считать измерением обмена с роутером.

Пароли VPN-аккаунтов рассмотрены отдельно, а статья когда менять пароли объясняет причины замены. Здесь задача — генерация и разделение секретов, а не календарная ротация из-за нового цвета таблицы.

Как действовать при подозрении на раскрытие?

При доказанном раскрытии смените пароль через доверенный путь сервиса и обработайте аккаунты с повторным использованием. NIST отделяет такую замену от обязательной периодической смены без признаков компрометации.[1] Не ждите окончания теоретического срока, если секрет уже стал известен.

Проверьте способы восстановления и действующие сеансы, если сервис даёт такие средства. Смена пароля не обязательно завершает все сеансы или исправляет изменённый адрес восстановления. При подозрении на заражение устройства используйте доверенное устройство для восстановления и отдельно устраните проблему. Возможности различаются между сервисами.

Защитите основную почту: через неё могут восстанавливаться другие аккаунты. Запишите выполненные действия, но не помещайте новые секреты в обычную заметку об инциденте. План цифровой приватности связывает аккаунты, устройства и данные. Ответ должен следовать реальному пути компрометации, а не считать каждое событие полным перебором.

О том, как атакующие перебирают варианты на странице входа, см. что такое атака методом перебора.

Итоги

  • Сначала отличите онлайн-угадывание, офлайн-хеши и подстановку утёкших данных.
  • Проверяйте предположения о генерации, хеше, оборудовании и порядке поиска.
  • Используйте разные случайные секреты и подходящие дополнительные факторы или ключи доступа.
  • Реагируйте на раскрытие: калькулятор не определяет срок реакции на инцидент.

Часто задаваемые вопросы (FAQ)

Сколько времени нужно на взлом пароля?

Единого срока нет. Важны атака, случайность, стоимость хеша и ресурсы; известный повторно используемый секрет можно проверить без большого поиска.[2][3]

Всегда ли длинный пароль безопасен?

Нет. Предсказуемый текст, повторное использование, фишинг и украденный сеанс обходят пользу длины. Случайная генерация и разделение секретов решают разные части проблемы.

Символы важнее длины?

Оценивать их отдельно от генерации нельзя. Большой случайный алфавит расширяет пространство, но предсказуемый символ в знакомой фразе не делает выбор равномерным.

Останавливает ли соль взлом?

Нет. Она разделяет вычисления и мешает общим предвычисленным таблицам, но с солью и хешем противник может проверять кандидаты; пароль и стоимость остаются важны.[2]

Блокировка входа останавливает офлайн-перебор?

Нет. Он использует украденные проверочные значения на оборудовании противника. Ограничение запросов к сайту защищает другой путь и не ограничивает отдельные вычисления.[2]

Нужно ли менять все пароли по расписанию?

Не используйте таблицу как календарь. Соблюдайте требования аккаунта и заменяйте раскрытые или повторяемые секреты; NIST отвергает обязательную периодическую смену без свидетельств компрометации.[1]

Убирают ли ключи доступа все риски?

Нет. Они дают фишинг-устойчивый механизм, однако устройство, восстановление и резервные способы остаются важны. Оценивайте весь путь доступа, а не только основной вход.[5]

Источники:

  1. NIST — SP 800-63B-4: https://pages.nist.gov/800-63-4/sp800-63b.html
  2. OWASP — Password Storage Cheat Sheet: https://cheatsheetseries.owasp.org/cheatsheets/Password_Storage_Cheat_Sheet.html
  3. OWASP — Credential Stuffing Prevention Cheat Sheet: https://cheatsheetseries.owasp.org/cheatsheets/Credential_Stuffing_Prevention_Cheat_Sheet.html
  4. Hive Systems — Password Table research: https://www.hivesystems.com/blog/are-your-passwords-in-the-green
  5. FIDO Alliance — Passkeys: https://fidoalliance.org/passkeys/

Sources checked 5 октября 2026 г.

Начните бесплатный 3-дневный пробный период

Зарегистрируйтесь и попробуйте все премиум-функции бесплатно.

*Только для новых пользователей. Один пробный период на пользователя.

Время взлома пароля: от чего зависит оценка? | AethoVPN