Менеджер паролей нужен, чтобы у каждого сайта был свой длинный случайный пароль, который вы не помните и не должны помнить. Он генерирует пароли, хранит их в зашифрованной базе, подставляет в формы и, что важнее всего, не подставляет их на фишинговом сайте с похожим адресом. Один пароль на всё — главная причина взлома аккаунтов: база одного сайта утекла, и пароль подошёл к почте. Менеджер эту схему ломает.

Что он делает

  • Генерирует пароли из 16–24 случайных символов, которые не подобрать.
  • Хранит их в базе, зашифрованной мастер-паролем; сервис или облако видят только зашифрованные данные.
  • Подставляет пароль на сайте по совпадению домена. На sberbank-login-secure.com пароль от настоящего банка не появится — это защита от фишинга, которую руками не воспроизвести.
  • Синхронизирует между телефоном и компьютером.
  • Предупреждает о повторяющихся, слабых и утёкших паролях.
  • Часто хранит коды 2FA, заметки, карты и файлы.

Три типа

Встроенные в браузер и систему: Chrome, Safari и связка ключей Apple, Firefox. Бесплатно, уже установлено, синхронизация через аккаунт. Минусы: привязка к одной экосистеме, слабее защита от доступа с разблокированного устройства, меньше функций. Для начала — нормально; лучше, чем один пароль на всё.

Облачные сервисы: Bitwarden, 1Password, Proton Pass и другие. Работают на любых платформах и в любых браузерах, хранят базу в зашифрованном виде на своих серверах, умеют семейный доступ и совместные хранилища. Есть бесплатные тарифы с базовыми функциями.

Локальные: KeePass и его версии (KeePassXC, KeePassDX). База — файл на вашем устройстве, синхронизацию организуете сами (облако, NAS). Максимальный контроль, минимум удобства.

На что смотреть при выборе

  1. Шифрование на устройстве. База шифруется до отправки в облако, сервис не может её прочитать. Ищите «zero-knowledge» или «end-to-end».
  2. Открытый код или независимый аудит. Bitwarden и KeePass открыты; у закрытых должны быть опубликованные аудиты.
  3. Все ваши платформы: телефон, компьютер, браузеры.
  4. Автозаполнение по домену, а не по названию сайта.
  5. 2FA для самого менеджера, желательно аппаратным ключом.
  6. Экспорт: чтобы уйти, если что-то не понравится.
  7. Утечки: проверка паролей по базам взломов.

Как защитить сам менеджер

Менеджер — единая точка отказа, поэтому:

  • Мастер-пароль — длинная фраза из четырёх-пяти слов, которую вы помните и нигде не записываете в открытом виде. Подобрать невозможно, запомнить легко.
  • 2FA на менеджере обязательна, лучше ключом или passkey; почему это сильнее SMS — в статье двухфакторная аутентификация.
  • Резервный код или ключ восстановления — в надёжном месте офлайн.
  • Блокировка после минуты бездействия на телефоне и компьютере.
  • Не хранить коды 2FA для почты в том же менеджере, если у него нет собственной сильной 2FA: иначе один взлом даёт всё.

Как перейти

  1. Установите менеджер и его расширение для браузера.
  2. Импортируйте пароли из браузера (Chrome и Safari умеют экспорт в CSV; после импорта удалите файл).
  3. При каждом входе на сайт заменяйте старый пароль сгенерированным. Начните с почты, банка, соцсетей.
  4. Через месяц-два повторяющихся паролей не останется.
  5. Отключите сохранение паролей в браузере, чтобы не было двух источников правды.

Сгенерировать пароль без менеджера можно в генераторе паролей: пригодится для роутера или Wi-Fi.

Что менеджер не делает

Не защищает от трояна на устройстве, который читает всё, что вы вводите. Не заменяет 2FA. Не скрывает от сети, куда вы входите: это задача VPN, разобранная в статье что видит провайдер. И не поможет, если мастер-пароль — дата рождения.

Коротко

  • Уникальный пароль на каждый сайт — единственная защита от утечек баз.
  • Встроенный в браузер лучше, чем ничего; облачный с открытым кодом — золотая середина; локальный — для тех, кто готов возиться.
  • Мастер-фраза, 2FA ключом, резервный код офлайн.

404 VPN закрывает сетевую часть: чужая сеть не видит, куда вы входите и что подставляет менеджер, а Kill Switch не даёт трафику уйти при обрыве. Начать можно на главной.