Пример политики паролей — обновление 2026 (NIST SP 800-63B-4)

Я написал этот пост в 2020 году и тогда же пообещал обновить его, когда он устареет. Этот момент настал. 💥 В августе 2025 года NIST опубликовал финальную версию своих рекомендаций SP 800-63B-4 и перевернул стол: больше никаких обязательных спецсимволов, больше никакой периодической смены паролей. Ниже вы найдёте обновлённую политику — и узнаете, почему некоторые старые «лучшие практики» сегодня приносят прямой вред.

Политика паролей — обновление 2026 по NIST SP 800-63B-4: мин. 15 символов, без принудительной сложности, без периодической ротации
политика паролей 2026

Что изменилось с 2020 года?

Украденные пароли по-прежнему остаются вектором атаки номер один. По данным отчёта Verizon DBIR 2025, целых 88% атак на базовые веб-приложения были связаны с украденными учётными данными, а число brute force-атак на веб-приложения за год выросло почти втрое.

Изменился ответ защитников. NIST — американский институт стандартов, чьи рекомендации в итоге копирует весь мир — в SP 800-63B-4 прямо запретил практики, которые годами считались стандартом: обязательную сложность и периодическую ротацию паролей.

Пример политики паролей (актуальная версия)

Статические пароли в ИТ-системах должны:

  • иметь длину не менее 15 символов (жёсткий минимум по NIST — 8 символов, но рекомендация — особенно когда пароль является единственной защитой — 15);
  • приниматься системой при длине как минимум до 64 символов, включая пробелы — чтобы можно было использовать целую фразу, например «конь едет на велосипеде по Марсу»;
  • НЕ подвергаться принудительной сложности — никаких обязательных «минимум одна заглавная буква, одна цифра и один спецсимвол». NIST использует здесь жёсткое «SHALL NOT» — системам запрещено это требовать;
  • НЕ истекать по расписанию — смена пароля только при подозрении или подтверждении компрометации, а не «каждые 30 дней, просто так»;
  • при установке проверяться по блок-листу — спискам утёкших, словарных и очевидных паролей (и отклоняться, если пароль там найден);
  • не содержать логин, название компании, название приложения, адрес e-mail, имя или фамилию пользователя;
  • храниться исключительно в виде хэша: Argon2id (мин. 19 MiB памяти, 2 итерации, параллелизм 1); bcrypt в устаревших системах (work factor не менее 10), а там, где требуется соответствие FIPS-140 — PBKDF2 с не менее чем 600 000 итераций;
  • разрешать вставку из менеджера паролей — блокировка «вставить» в поле пароля — это саботаж безопасности, а не защита;
  • быть уникальными — отдельный пароль для каждого сервиса.

Почему длина побеждает сложность?

«P@ssw0rd1!» удовлетворяет всем старым правилам сложности — и ломается за доли секунды, потому что атакующие прекрасно знают шаблон: заглавная буква в начале, восклицательный знак в конце, «a» заменена на «@». Принудительная сложность порождает предсказуемые пароли и стикеры под клавиатурой. Длинную фразу вам легко запомнить, а машине — кошмарно взломать.

Массу полезной информации о безопасной реализации входа в систему вы найдёте в OWASP — Authentication Cheat Sheet и в OWASP Password Storage Cheat Sheet.

Менеджер паролей — по-прежнему основа

В большинстве случаев вы не знаете, как онлайн-сервисы хранят ваши пароли. Возможно, администратор не внедрил никаких механизмов защиты ваших данных. Поэтому о их безопасности приходится заботиться самому — а с десятками аккаунтов и 15-символьными паролями запомнить их все просто невозможно. Здесь на сцену выходит менеджер паролей: вы запоминаете один сильный пароль, а он берёт на себя всё остальное. Один из менеджеров паролей, считающихся безопасными и рекомендуемыми, — KeePass.

Менеджер паролей — один мастер-пароль открывает хранилище длинных, случайных, уникальных паролей
один мастер-пароль, остальное — в хранилище

Менеджер паролей дополнительно даёт вам:

  • автоматическую генерацию длинных, случайных паролей;
  • зашифрованное хранилище и резервные копии;
  • синхронизацию между устройствами;
  • автоматическое заполнение форм — что заодно защищает от фишинга, потому что менеджер не вставит ваш пароль на поддельном домене. 🔓

MFA — да, но уже не SMS

В 2020 году я писал, что SMS-код значительно повышает безопасность аккаунта. Сегодня я вынужден внести поправку: SMS — самая слабая форма двухфакторной аутентификации, уязвимая для SIM swapping и фишинга в реальном времени. Атакующие всё лучше обходят MFA: по данным, приводимым вокруг DBIR 2025, самые распространённые техники — кража сессионных токенов и «prompt bombing» — заваливание жертвы уведомлениями, пока она не нажмёт «подтвердить». ⚠️

Сравнение методов MFA: SMS (самый слабый), приложение TOTP, passkey/FIDO2 (устойчив к фишингу, рекомендуется)
не всякая MFA защищает одинаково

В порядке от самой сильной защиты:

  1. Аппаратный ключ (FIDO2) или passkey — устойчивы к фишингу;
  2. Приложение с кодами TOTP (например, на телефоне);
  3. SMS — всё же лучше, чем отсутствие MFA, но относитесь к нему как к крайнему средству.

Passkeys — мир без паролей?

Passkeys, то есть ключи доступа на базе FIDO2, уже поддерживаются Google, Apple и Microsoft, а NIST относит их к методам, устойчивым к фишингу. Везде, где сервис их предлагает, — включайте. Сегодня это самый простой способ сделать так, чтобы пароль перестал быть самым слабым звеном.

Итоги

Новая политика паролей парадоксальным образом проще старой: длинные, уникальные пароли, проверяемые по блок-листу, без искусственной сложности и без принудительной ротации — плюс менеджер паролей и устойчивая к фишингу MFA. Меньше правил, больше безопасности. ✔️

Если хотите проверить, выдержит ли политика паролей в вашей компании (и остальная ваша защита) контакт с настоящим атакующим — свяжитесь со мной: я протестирую её как этичный хакер и предоставлю конкретный отчёт. А если вам в затылок дышит NIS2 или DORA — загляните на страницу о соответствии требованиям.

Chcesz wiedzieć więcej?

Zapisz się i bądź informowany o nowych postach (zero spamu!). Dodatkowo otrzymasz, moją prywatną listę 15 najbardziej przydatnych narzędzi (wraz z krótkim opisem), których używam przy testach penetracyjnych.

Nigdy nie podam, nie wymienię ani nie sprzedam Twojego adresu e-mail. W każdej chwili możesz zrezygnować z subskrypcji.

Закладка Постоянная ссылка.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *