Менеджер паролей нужен, чтобы у каждого сайта был свой длинный случайный пароль, который вы не помните и не должны помнить. Он генерирует пароли, хранит их в зашифрованной базе, подставляет в формы и, что важнее всего, не подставляет их на фишинговом сайте с похожим адресом. Один пароль на всё — главная причина взлома аккаунтов: база одного сайта утекла, и пароль подошёл к почте. Менеджер эту схему ломает.
Что он делает
- Генерирует пароли из 16–24 случайных символов, которые не подобрать.
- Хранит их в базе, зашифрованной мастер-паролем; сервис или облако видят только зашифрованные данные.
- Подставляет пароль на сайте по совпадению домена. На
sberbank-login-secure.comпароль от настоящего банка не появится — это защита от фишинга, которую руками не воспроизвести. - Синхронизирует между телефоном и компьютером.
- Предупреждает о повторяющихся, слабых и утёкших паролях.
- Часто хранит коды 2FA, заметки, карты и файлы.
Три типа
Встроенные в браузер и систему: Chrome, Safari и связка ключей Apple, Firefox. Бесплатно, уже установлено, синхронизация через аккаунт. Минусы: привязка к одной экосистеме, слабее защита от доступа с разблокированного устройства, меньше функций. Для начала — нормально; лучше, чем один пароль на всё.
Облачные сервисы: Bitwarden, 1Password, Proton Pass и другие. Работают на любых платформах и в любых браузерах, хранят базу в зашифрованном виде на своих серверах, умеют семейный доступ и совместные хранилища. Есть бесплатные тарифы с базовыми функциями.
Локальные: KeePass и его версии (KeePassXC, KeePassDX). База — файл на вашем устройстве, синхронизацию организуете сами (облако, NAS). Максимальный контроль, минимум удобства.
На что смотреть при выборе
- Шифрование на устройстве. База шифруется до отправки в облако, сервис не может её прочитать. Ищите «zero-knowledge» или «end-to-end».
- Открытый код или независимый аудит. Bitwarden и KeePass открыты; у закрытых должны быть опубликованные аудиты.
- Все ваши платформы: телефон, компьютер, браузеры.
- Автозаполнение по домену, а не по названию сайта.
- 2FA для самого менеджера, желательно аппаратным ключом.
- Экспорт: чтобы уйти, если что-то не понравится.
- Утечки: проверка паролей по базам взломов.
Как защитить сам менеджер
Менеджер — единая точка отказа, поэтому:
- Мастер-пароль — длинная фраза из четырёх-пяти слов, которую вы помните и нигде не записываете в открытом виде. Подобрать невозможно, запомнить легко.
- 2FA на менеджере обязательна, лучше ключом или passkey; почему это сильнее SMS — в статье двухфакторная аутентификация.
- Резервный код или ключ восстановления — в надёжном месте офлайн.
- Блокировка после минуты бездействия на телефоне и компьютере.
- Не хранить коды 2FA для почты в том же менеджере, если у него нет собственной сильной 2FA: иначе один взлом даёт всё.
Как перейти
- Установите менеджер и его расширение для браузера.
- Импортируйте пароли из браузера (Chrome и Safari умеют экспорт в CSV; после импорта удалите файл).
- При каждом входе на сайт заменяйте старый пароль сгенерированным. Начните с почты, банка, соцсетей.
- Через месяц-два повторяющихся паролей не останется.
- Отключите сохранение паролей в браузере, чтобы не было двух источников правды.
Сгенерировать пароль без менеджера можно в генераторе паролей: пригодится для роутера или Wi-Fi.
Что менеджер не делает
Не защищает от трояна на устройстве, который читает всё, что вы вводите. Не заменяет 2FA. Не скрывает от сети, куда вы входите: это задача VPN, разобранная в статье что видит провайдер. И не поможет, если мастер-пароль — дата рождения.
Коротко
- Уникальный пароль на каждый сайт — единственная защита от утечек баз.
- Встроенный в браузер лучше, чем ничего; облачный с открытым кодом — золотая середина; локальный — для тех, кто готов возиться.
- Мастер-фраза, 2FA ключом, резервный код офлайн.
404 VPN закрывает сетевую часть: чужая сеть не видит, куда вы входите и что подставляет менеджер, а Kill Switch не даёт трафику уйти при обрыве. Начать можно на главной.