Инертность мышления в системном администрировании и кибербезопасности

Или как я двадцать лет шёл к менеджеру паролей

Мне хотелось бы поделиться своей историей о том, как я пришёл к использованию менеджера паролей. Причём не только для хранения собственно паролей, но и вообще всей критически важной информации: кодов восстановления, резервных ключей, TOTP-секретов, данных учётных записей, ключевых файлов и прочих вещей, потеря которых обычно обнаруживается в самый неподходящий момент. А ещё — о том, как инертность мышления почти двадцать лет мешала мне сделать этот, как позже выяснилось, совершенно очевидный шаг.

Мы живём в XXI веке. Но с паролями всё ещё Средневековье

Несмотря на то что давно наступила эпоха цифровых технологий, хранение паролей до сих пор нередко выглядит одновременно трагикомично и печально.

Типичная картина выглядит примерно так:

При этом бесплатные и надёжные менеджеры паролей существуют уже много лет. Существуют аппаратные ключи безопасности (например, FIDO2/U2F), биометрическая разблокировка, двухфакторная аутентификация. Всё это давно перестало быть экзотикой.

Проблема в том, что огромное количество людей просто не пользуется этими средствами.


Почему память больше не справляется

Сегодня требования к паролям значительно выросли.

Для важных сервисов рекомендуется использовать уникальный пароль длиной не менее 15–16 символов, содержащий буквы разных регистров, цифры и специальные символы. Ещё лучше — использовать случайно сгенерированные пароли длиной 20–30 символов, поскольку человеку их запоминать всё равно не нужно.

Но здесь возникает закономерный вопрос.

Как вообще хранить в памяти сотню подобных паролей?

Ответ очевиден — никак.

Запоминать их невозможно.

Именно поэтому существуют менеджеры паролей.

Они позволяют хранить все секретные данные в зашифрованной базе, защищённой одним мастер-паролем. Большинство современных менеджеров умеют:

Фактически пользователю остаётся помнить только один мастер-пароль.


Как я двадцать лет игнорировал очевидное

Первый компьютер появился у меня в 2006 году.

Естественно, первым делом я полез в Интернет.

Друг, который уже давно пользовался компьютером, подарил мне CD-диск с полезными программами и сказал:

— Посмотри внимательно. Там много хорошего софта.

Я открыл диск.

Среди множества программ увидел папку с загадочным названием «Менеджеры паролей».

Посмотрел.

Закрыл.

И больше никогда к ней не возвращался.

Через несколько лет диск потерялся.

Сегодня мне кажется, что менеджер паролей тогда тихо посмотрел мне вслед и тяжело вздохнул.

Следующие несколько лет я продолжал использовать простые короткие пароли.

До 2011 года.

Именно тогда мои аккаунты с важной личной перепиской были взломаны.

После того как гром грянул и жареный петух всё-таки сделал свою работу, я наконец начал использовать длинные сложные пароли.

Правда...

...записывал их в обычную школьную тетрадь в клеточку.


Бумажный менеджер паролей

Через несколько месяцев тетрадь выглядела так, будто пережила несколько военных кампаний.

Старые пароли были зачёркнуты.

Новые вписаны между строк.

Последние записи приходилось буквально втискивать под самый нижний край страницы мелким почерком.

Тогда произошло моё первое великое технологическое достижение.

Я купил хороший блокнот с твёрдой обложкой.

Вот теперь, думал я, цивилизация победила.

Не победила.

В 2012 году я приобрёл новый системный блок.

Вместе с ним снова получил сборник полезных программ.

И снова увидел папку «Менеджеры паролей».

И снова прошёл мимо.

Блокнот честно прослужил больше десяти лет.

Под конец жизни он напоминал археологический артефакт:

Старый блокнот для хранения паролей с пожелтевшими и изношенными страницами, многочисленными исправлениями и зачёркнутыми записями
Блокнот для паролей. 2011–2025 гг. Все данные на фотографии уже недействительны.

Страницы были пожелтевшие, многие из них испещрены исправлениями, закрашены корректором, некоторые уже почти не сгибались.

Поиск нужного пароля превращался в мини-квест.


Второе великое достижение

Весной 2025 года я начал серьёзно изучать кибербезопасность.

Первое, что я сделал...

...купил новый блокнот.

Три вечера подряд я аккуратно переписывал туда все свои пароли.

Красиво.

Разборчиво.

Но — та же архаика:

Новый блокнот для хранения паролей с аккуратными записями
Блокнот для паролей. 2025–2026 гг. Все данные на фотографии уже недействительны.

Параллельно я окончательно перешёл с Windows на Debian и наконец-то установил менеджер паролей KeePassXC.

Установил.

Посмотрел.

Закрыл.

Пользоваться не стал.


Момент прозрения

Пока я изучал кибербезопасность, количество моих учётных записей постепенно росло.

В какой-то момент их стало 103.

И когда число записей перевалило за сотню — до меня наконец дошло:

Если я не переведу всё это хозяйство в электронную базу, однажды я просто сойду с ума.

Я снова открыл KeePassXC.

И наконец начал переносить туда данные.

Когда работа была закончена, я задал себе только один вопрос.

Какого чёрта?

Почему я не сделал этого ещё в 2006 году?


Что изменилось после перехода

После нескольких недель использования стало понятно, что назад возвращаться уже невозможно.

Главное окно KeePassXC с паролями, распределёнными по группам и вложенным подгруппам
Пароли, распределённые по группам. KeePassXC позволяет создавать иерархическую структуру групп с вложенными подгруппами.

Структурированные группы.

Теги.

Быстрый поиск.

Вложения.

История изменения записей.

Хранение резервных кодов двухфакторной аутентификации (для восстановления доступа в случае потери, повреждения или кражи устройства с приложением-аутентификатором).

Генерация случайных паролей.

Автоматическое закрытие базы через несколько минут бездействия.

Автоматическая очистка буфера обмена.

Все эти мелочи в сумме дают колоссальный прирост удобства.

И самое главное — появляется возможность действительно использовать длинные уникальные пароли для каждого сайта, а не искать компромисс между безопасностью и удобством набора на клавиатуре.


Почему лично я выбрал офлайн-менеджер

Лично мне ближе офлайн-менеджеры вроде KeePassXC.

В этом случае база данных полностью находится под моим контролем.

Я сам выбираю, где она хранится, как резервируется и каким образом защищается.

Это не означает, что облачные менеджеры плохие. Многие из них построены по модели сквозного шифрования и обеспечивают высокий уровень безопасности.

Однако для себя я решил, что локальная база данных подходит лучше.

Главное правило при таком подходе — регулярно делать резервные копии базы на внешний носитель.

И помнить только одну вещь.

Мастер-пароль.

Именно он становится единственным ключом ко всему хранилищу, поэтому он должен быть длинным, уникальным и действительно надёжным.

При желании защиту можно усилить ключевым файлом или аппаратным токеном.

Окно входа в KeePassXC с использованием мастер-пароля и ключевого файла
Вход в KeePassXC с использованием мастер-пароля и ключевого файла.

Но это уже совсем другая история.


Вместо заключения

Самое смешное в этой истории то, что технология, которая сэкономила мне огромное количество времени и сделала работу с аккаунтами гораздо безопаснее, была доступна мне ещё двадцать лет назад. Когда я в 2006 году купил первый компьютер, менеджеры паролей были не новой технологией — например, KeePass к тому моменту существовал уже несколько лет.

Я видел эту технологию.

Трижды.

Но все три раза решал, что она мне не нужна.

Иногда главная проблема информационной безопасности — вовсе не отсутствие технологий.

Главная проблема — инертность мышления.

То есть технологии, облегчающие работу, повышающие безопасность и дающие принципиально новые возможности, существуют. Они доступны. Но мы о них либо не знаем, либо знаем, но не применяем, не понимая их важности и полезности.

ИИ, валидаторы кода, аппаратные файерволы и токены, песочницы и виртуальные машины, Linux, обладающий теми возможностями, которые в Windows либо ограничены, либо отсутствуют, — всё это всегда перед нами. Стоит только протянуть руку, взять и применить.

Почему мы этого не делаем, не изучаем весь перечень современных технологий и не внедряем их — это и есть проблема инертности мышления.

Многие ищут корень мировых проблем в политике, экономике, философии, в чём угодно, только не там, где он есть.

А он находится в невосприимчивости к современным точным научным знаниям о максимально эффективном способе решения твоей задачи.

Но это всего лишь пример. От того, что я в XXI веке копался в потёртом блокноте, пытаясь найти нужный пароль, никто не пострадал.

Но какие катастрофы происходят из-за того, что человек не установил в банковском приложении суточный лимит на снятие, перевод и трату финансов. Не разделил в смартфоне профили на личный — с номерами друзей, и банковский — с банковским сервисом, переключаясь на него только в меру необходимости и сразу же выходя из него и возвращаясь в личный по завершении финансовых операций. Не применил вполне доступный по цене аппаратный токен или же полностью бесплатное приложение двухфакторной аутентификации для генерации шестизначных кодов. И так далее.

Надеюсь, мой пример поможет кому-нибудь не повторять путь длиной в двадцать лет, а возможно, и убережёт от куда более опасных происшествий.


↑ Вернуться в начало страницы