Начните бесплатный 3-дневный пробный период
Зарегистрируйтесь и попробуйте все премиум-функции бесплатно.
*Только для новых пользователей. Один пробный период на пользователя.


Время взлома пароля зависит от вида атаки: ограниченная по частоте форма входа, украденный хеш и пароль из другой утечки — разные задачи. Важны длина, случайность, способ хранения, ресурсы противника и то, известен ли секрет заранее. Таблица не даёт универсального обратного отсчёта безопасности аккаунта.[1][2]
Ключевые выводы
- Ограничения сервиса действуют на онлайн-вход, а не на вычисления по украденным хешам.
- Подстановка утёкших данных проверяет известные пары логина и пароля, а не все комбинации.
- Формула длины и алфавита предполагает случайный выбор; человеческие шаблоны этому не соответствуют.
- Используйте разные сгенерированные пароли, дополнительную аутентификацию и поддерживаемые ключи доступа, защищая восстановление.
Сначала определите, где проверяются догадки. При онлайн-атаке кандидаты отправляются сервису. Он может ограничивать попытки, выявлять злоупотребление и требовать второй фактор. NIST требует ограничения неудачных попыток в системах, на которые распространяется его руководство.[1] Вид формы входа не раскрывает все реальные средства сервиса; их реализация остаётся его ответственностью.
При офлайн-атаке противник получает хеши и вычисляет результаты для кандидатов на собственном оборудовании. Полученное значение сравнивается с украденным проверочным значением. Блокировка формы входа не ограничивает такую работу: запросы к сервису не нужны. Поэтому стоимость угадывания зависит от метода и параметров хеширования.[2]
При подстановке утёкших учётных данных противник берёт пары из другого источника и пробует их на новом сервисе. OWASP связывает этот путь с повторным использованием пароля.[3] Если секрет уже известен, большое теоретическое пространство перебора мало помогает. Даже длинный пароль становится опасным для других аккаунтов при повторном использовании.
| Атака | Что нужно противнику | Ограничения | Личный ответ |
|---|---|---|---|
| Онлайн-угадывание | Идентификатор аккаунта и форма входа | Лимиты и другие средства аутентификации | Уникальный сильный секрет и дополнительный фактор |
| Офлайн-угадывание | Украденное проверочное значение | Стоимость хеша, стратегия, ресурсы | Случайная длина; качество хранения тоже важно |
| Подстановка утёкших данных | Готовые данные другого источника | Повторное использование и контроль входа | Отдельный секрет для каждого аккаунта |
Фишинг, вредоносное ПО и украденные сеансы могут обойти вопрос полного перебора. Статья о границах защиты VPN от атак отделяет сетевую защиту от компрометации аккаунта. Приватное соединение не делает раскрытый пароль снова секретным.
Если каждый из L символов независимо и равновероятно выбирается из алфавита размером A, пространство равно A в степени L. Это описание способа генерации, а не оценка по внешнему виду строки. Запоминаемое предложение не обязательно распределено так же, как случайные символы.
Предположим, вымышленный генератор выбирает восемь символов из 26 строчных букв. Получается 26⁸, то есть 208 827 064 576 комбинаций. Ещё два символа умножают число на 26², то есть 676. Пример показывает экспоненциальный рост, но не рекомендует восемь символов, не измеряет сервис и не описывает производительность реального оборудования.
Для равномерного случайного секрета при полном поиске без повторов ожидаемая позиция примерно посередине. Среднее время и верхняя граница полного перебора поэтому различаются. Ни одно значение не определяет позицию конкретного пароля. Противник также может сначала проверять наиболее вероятные кандидаты, а не идти по простому порядку комбинаций.
Человеческий выбор особенно важен. Знакомая фраза с заглавной буквой, годом и символом в конце выглядит разнообразно, но сохраняет шаблон. Добавление символа к скомпрометированному паролю не создаёт независимый случайный секрет. Дополнительная длина полезнее, когда добавленные элементы не являются предсказуемым продолжением той же конструкции.
Случайную парольную фразу можно моделировать, зная размер списка слов, число независимо выбранных слов и метод генерации. Цитата, выбранная человеком, не получает автоматически пространство случайного словаря. Не превращайте число слов в оценку стойкости без объяснения, как они были выбраны.
Хеширование отличается от обратимого шифрования. Проверочное значение позволяет проверять введённый секрет без хранения обычного открытого текста. Для паролей вычисление должно удорожать офлайн-догадки, оставаясь пригодным для нормальных входов. OWASP описывает специализированные методы и настраиваемые факторы работы.[2]
Соль делает вычисления разными даже для одинаковых паролей. Она мешает применять одну заранее вычисленную таблицу сразу ко всем аккаунтам, но не добавляет неизвестный противнику секрет к слабому паролю, если соль украдена вместе с хешем. Соль не заменяет хороший пароль.[2]
Скорость зависит от алгоритма, параметров, реализации и оборудования. Показатель одной конфигурации нельзя переносить на другую. Дополнительные ресурсы могут увеличить производительность, но универсального коэффициента, независимого от требований памяти и иных ограничений, нет.
Поэтому рядом с цветной таблицей нужна методика. Таблица Hive Systems — пример опубликованной оценки с заданными вычислительными предположениями.[4] Мы не воспроизводим ежегодную сетку как гарантию. Перед сравнением ячеек с другим сервисом проверьте конкретную редакцию, алгоритм и способ измерения.
Пользователь обычно не может исследовать хранение паролей у сервиса. Неопределённость — повод выбирать уникальный сильный секрет и дополнительную аутентификацию, а не предполагать идеальное хранение. Оператору сервиса нужно оценивать реальную конфигурацию и миграцию по авторитетным рекомендациям, а не по значку потребительского калькулятора.
В упрощённой модели ожидаемое время полного поиска примерно равно N/(2R), где N — пространство случайных секретов, R — постоянное число догадок в секунду. Предполагаются независимый равномерный выбор, отсутствие предварительных знаний и повторов, неизменная скорость. Без этих условий формула может перестать описывать атаку.
Для вымышленного пространства восьми букв при условной скорости 1 000 догадок в секунду среднее время — около 104 413 532 секунд, примерно 3,3 года. При условных 1 000 000 догадок — около 104 414 секунд, примерно 29 часов. Скорости придуманы для арифметики, а не измерены для хеша, видеокарты, сайта или пароля. Использовать примеры как прогноз безопасности аккаунта нельзя.
| Вопрос расчёта | Необходимое условие | Что остаётся неизвестным |
|---|---|---|
| Сколько вариантов? | Алфавит или словарь и независимый случайный выбор | Использовал ли человек такой генератор |
| Какова скорость? | Конкретный хеш, параметры и измеренные ресурсы | Ресурсы и стратегия настоящего противника |
| Каково среднее время? | Порядок поиска и распределение | Место конкретного секрета |
| Безопасен ли аккаунт? | Не только время угадывания | Восстановление, фишинг, повторное использование и сеансы |
Онлайн-задержки делают постоянную скорость особенно сомнительной для формы входа. Раскрытый пароль, напротив, можно попробовать сразу без поиска по пространству. Увидев «столетия», выясните, какую задачу моделирует инструмент и какие риски исключены из расчёта.
Не вводите действующий пароль в незнакомый калькулятор. При необходимости используйте условный пример или документированную локальную оценку доверенного инструмента. Балл не компенсирует раскрытие секрета во время проверки. Понимать роль длины можно без передачи реального пароля.
Выбирайте отдельный сгенерированный пароль для каждого сервиса в пределах поддерживаемых ограничений. Менеджер паролей с продуманной защитой доступа делает это удобнее, но его доступ и восстановление тоже требуют внимания. NIST разрешает менеджеры и автозаполнение и различает минимальную длину при одном факторе и при многофакторном входе.[1] Это требования определённого стандарта к проверяющей стороне, а не обещание полной безопасности при достижении минимума.
Для важных аккаунтов включите подходящую дополнительную аутентификацию и контролируйте её восстановление. OWASP включает её в защиту от подстановки утёкших данных.[3] Методы имеют разные свойства: неожиданно одобренный запрос или код, переданный мошеннику, может разрушить защиту. Где уместно, предпочтителен поддерживаемый фишинг-устойчивый вариант.
Ключи доступа меняют механизм, а не просто удлиняют пароль. FIDO объясняет использование открытых ключей и устойчивость к фишингу.[5] Оцените доступ к устройству, синхронизацию и восстановление вместе с удобством входа. Резервный пароль или слабый способ восстановления всё ещё может оставаться частью защиты аккаунта.
Если вы изучаете таблицу ради Wi-Fi, отделяйте сетевой пароль от учётной записи сайта. Сравнение WPA2 и WPA3 показывает роль метода аутентификации в беспроводной сети. Измерение серверного хеша нельзя автоматически считать измерением обмена с роутером.
Пароли VPN-аккаунтов рассмотрены отдельно, а статья когда менять пароли объясняет причины замены. Здесь задача — генерация и разделение секретов, а не календарная ротация из-за нового цвета таблицы.
При доказанном раскрытии смените пароль через доверенный путь сервиса и обработайте аккаунты с повторным использованием. NIST отделяет такую замену от обязательной периодической смены без признаков компрометации.[1] Не ждите окончания теоретического срока, если секрет уже стал известен.
Проверьте способы восстановления и действующие сеансы, если сервис даёт такие средства. Смена пароля не обязательно завершает все сеансы или исправляет изменённый адрес восстановления. При подозрении на заражение устройства используйте доверенное устройство для восстановления и отдельно устраните проблему. Возможности различаются между сервисами.
Защитите основную почту: через неё могут восстанавливаться другие аккаунты. Запишите выполненные действия, но не помещайте новые секреты в обычную заметку об инциденте. План цифровой приватности связывает аккаунты, устройства и данные. Ответ должен следовать реальному пути компрометации, а не считать каждое событие полным перебором.
О том, как атакующие перебирают варианты на странице входа, см. что такое атака методом перебора.
Единого срока нет. Важны атака, случайность, стоимость хеша и ресурсы; известный повторно используемый секрет можно проверить без большого поиска.[2][3]
Нет. Предсказуемый текст, повторное использование, фишинг и украденный сеанс обходят пользу длины. Случайная генерация и разделение секретов решают разные части проблемы.
Оценивать их отдельно от генерации нельзя. Большой случайный алфавит расширяет пространство, но предсказуемый символ в знакомой фразе не делает выбор равномерным.
Нет. Она разделяет вычисления и мешает общим предвычисленным таблицам, но с солью и хешем противник может проверять кандидаты; пароль и стоимость остаются важны.[2]
Нет. Он использует украденные проверочные значения на оборудовании противника. Ограничение запросов к сайту защищает другой путь и не ограничивает отдельные вычисления.[2]
Не используйте таблицу как календарь. Соблюдайте требования аккаунта и заменяйте раскрытые или повторяемые секреты; NIST отвергает обязательную периодическую смену без свидетельств компрометации.[1]
Нет. Они дают фишинг-устойчивый механизм, однако устройство, восстановление и резервные способы остаются важны. Оценивайте весь путь доступа, а не только основной вход.[5]
Источники:
Sources checked 5 октября 2026 г.
Зарегистрируйтесь и попробуйте все премиум-функции бесплатно.
*Только для новых пользователей. Один пробный период на пользователя.





