Глоссарий безопасности

Каждый термин объяснён
без жаргона

Всё, что нужно знать о менеджерах паролей, шифровании и кибербезопасности, объяснено простым языком.

🔑

Основы

Базовые концепции любого менеджера паролей

Пароль
password

🔑 Основы

Секретная строка символов, которую вы используете, чтобы доказать, что это вы, при доступе к сервису. Это цифровой ключ, защищающий ваши аккаунты. Надёжный пароль длинный, уникальный для каждого сервиса, случайный и трудноугадываемый.

Безопасный пароль содержит минимум 16 символов, смешивает буквы, цифры и символы, и никогда не используется повторно на двух разных сайтах.

Хранилище
vault

🔑 Основы

Зашифрованный контейнер, где менеджер паролей хранит все ваши учётные данные, защищённые заметки и конфиденциальные данные. Это как цифровой сейф: его можно открыть только мастер-паролем. Всё внутри зашифровано и нечитаемо без правильного ключа.

В Cleverpass ваше хранилище хранится зашифрованным в вашем Google Drive. Даже мы не можем его открыть.

Мастер-пароль
master password

🔑 Основы

Единственный пароль, который нужно помнить в менеджере паролей. Он действует как мастер-ключ, разблокирующий хранилище и генерирующий криптографический ключ для расшифровки всех данных. Это единственный пароль, который нигде не хранится — он существует только в вашей голове.

Если вы забудете мастер-пароль, никто не сможет его восстановить — даже провайдер. Выберите длинную, запоминающуюся фразу. Пример: «МойКот-Спит3Часа».

Вход
login / log in

🔑 Основы

Процесс идентификации в системе или приложении путём ввода учётных данных (обычно имени пользователя и пароля) для доступа к аккаунту. «Login» — существительное (процесс входа), а «log in» — глагол (действие входа).

Выход
logout / log out

🔑 Основы

Процесс формального завершения активной сессии в приложении или сервисе. При выходе токены сессии становятся недействительными, а данные очищаются из памяти, не позволяя другим пользователям того же устройства получить доступ к вашему аккаунту.

Учётные данные
credential

🔑 Основы

Набор данных, идентифицирующий вас в системе: обычно имя пользователя (или email) плюс пароль. Может также включать цифровые сертификаты, аппаратные токены или биометрические данные.

Секрет
secret

🔑 Основы

Любые конфиденциальные данные, которые должны оставаться приватными: пароли, API-ключи, токены, сертификаты или любая информация, предоставляющая доступ к системам. Современные менеджеры паролей позволяют хранить секреты всех видов, не только пароли.

🔐

Шифрование и криптография

Как ваши данные защищены математически

Шифрование
encryption

🔐 Шифрование

Процесс преобразования читаемых данных в нечитаемый формат с использованием математического алгоритма и ключа. Только тот, у кого есть правильный ключ, может обратить процесс (расшифровать) и прочитать исходную информацию. Это основа всей безопасности в менеджерах паролей.

Представьте это как запечатанный конверт с замком: содержимое существует, но никто не может его прочитать без правильного ключа.

AES-256
Advanced Encryption Standard

🔐 Шифрование

Наиболее широко используемый стандарт шифрования, в настоящее время считающийся невзламываемым. Число «256» относится к размеру ключа в битах: 2^256 возможных комбинаций. Взлом методом перебора занял бы больше времени, чем возраст вселенной, даже со всеми компьютерами мира. Это тот же стандарт, который правительства используют для секретной информации.

Cleverpass использует AES-256 для шифрования хранилища. Математически невозможно взломать его без мастер-пароля.

PBKDF2
Password-Based Key Derivation Function 2

🔐 Шифрование

Алгоритм, превращающий мастер-пароль (читаемый текст) в 256-битный криптографический ключ для шифрования. Он делает это, выполняя тысячи повторных математических операций, делая атаки перебором крайне медленными. Если хакер попытается протестировать миллионы паролей, PBKDF2 сделает это на годы вместо секунд.

Чем больше итераций в PBKDF2, тем медленнее расшифровка для злоумышленника — хотя и для вас разблокировка немного медленнее.

Деривация ключа
key derivation

🔐 Шифрование

Процесс генерации криптографического ключа из секрета (обычно мастер-пароля) с использованием специализированного алгоритма, такого как PBKDF2, Argon2 или bcrypt. Результат — двоичный ключ фиксированной длины, детерминированный (один и тот же пароль всегда даёт один ключ) и необратимый (нельзя получить пароль из ключа).

Соль (Криптографическая соль)
cryptographic salt

🔐 Шифрование

Уникальное случайное значение, добавляемое к паролю перед деривацией или хранением. Гарантирует, что два пользователя с одинаковым паролем получат совершенно разные ключи. Защищает от атак по словарю и радужных таблиц (предварительно вычисленных списков распространённых хэшей).

Сквозное шифрование
end-to-end encryption (E2EE)

🔐 Шифрование

Модель, где данные шифруются на устройстве-источнике и расшифровываются только на устройстве-получателе. Никакой посредник (ни провайдер сервиса, ни сервер) не может прочитать данные в процессе передачи. Это основа WhatsApp, Signal и менеджеров с нулевым разглашением, таких как Cleverpass.

🛡️

Аутентификация и идентичность

Как вы доказываете, что это вы

Двухфакторная аутентификация / 2FA
two-factor authentication / 2-step verification

🛡️ Аутентификация

Система безопасности, требующая двух независимых доказательств идентичности для доступа: что-то, что вы <em>знаете</em> (пароль), и что-то, что вы <em>имеете</em> (телефон, временный код) или что-то, чем вы <em>являетесь</em> (биометрия). Даже если пароль украден, без второго фактора войти невозможно.

Всегда включайте 2FA на важнейших аккаунтах: email, банк, менеджер паролей. Это мера безопасности с лучшим соотношением усилий и защиты.

TOTP — Одноразовый пароль
Time-based One-Time Password

🛡️ Аутентификация

6-значный числовой код, меняющийся каждые 30 секунд, используемый как второй фактор аутентификации. Ваше приложение-аутентификатор (Google Authenticator, Authy…) генерирует его с помощью математического алгоритма, комбинирующего секретный ключ с текущим временем. Без вашего устройства код невозможно угадать.

Современные менеджеры паролей, такие как Cleverpass, могут хранить сиды TOTP, чтобы ваши коды 2FA всегда были под рукой.

Биометрическая разблокировка
biometric unlock

🛡️ Аутентификация

Возможность разблокировать менеджер паролей с помощью уникальных физических данных тела: отпечатка пальца (Touch ID), распознавания лица (Face ID) или радужки. Быстрее и удобнее ввода мастер-пароля, хотя он по-прежнему требуется периодически или при переустановке приложения.

Биометрия никогда не покидает устройство. Она используется только для разблокировки криптографического ключа, хранящегося в защищённом чипе телефона.

Единый вход / SSO
Single Sign-On

🛡️ Аутентификация

Система, позволяющая аутентифицироваться один раз для доступа к множеству сервисов без повторного ввода учётных данных. Наиболее распространённый пример — «Войти через Google» или «Продолжить с Apple». Центральная идентичность управляет доступом ко всем федеративным сервисам.

SSO очень удобен, но создаёт зависимость от центрального аккаунта. Если ваш аккаунт Google взломан и вы используете Google SSO везде, все ваши аккаунты под угрозой.

Passkey
passkey / FIDO2

🛡️ Аутентификация

Криптографические учётные данные, полностью заменяющие пароли. Используют пару ключей — публичный/приватный: сайт хранит публичный ключ, а вы держите приватный на устройстве. Для аутентификации вы доказываете владение приватным ключом с помощью локальной биометрии или PIN. Устойчивы к фишингу, потому что приватный ключ никогда не передаётся.

📋

Управление паролями

Повседневные функции и концепции

Автозаполнение
autofill / auto-fill

📋 Управление

Функция автоматического обнаружения полей имени пользователя и пароля в приложениях и браузерах и заполнения их сохранёнными учётными данными одним касанием. Устраняет необходимость вводить длинные сложные пароли вручную.

Автозаполнение работает только на доменах, точно совпадающих с сохранёнными, что также защищает от фишинговых сайтов, имитирующих другие.

Надёжность пароля
password strength

📋 Управление

Мера того, насколько трудно угадать или взломать пароль автоматизированными атаками. Рассчитывается на основе длины, разнообразия символов (прописные, строчные, цифры, символы) и случайности. Часто выражается в битах энтропии или как оценка слабый/средний/сильный/очень сильный.

Длина важнее сложности. «Лошадь-Батарейка-Скрепка-Правильно» надёжнее, чем «P@ssw0rd!», и гораздо легче запомнить.

Генератор паролей
password generator

📋 Управление

Инструмент автоматического создания случайных безопасных паролей на основе заданных параметров: длины, типов символов, слов или символов. Устраняет человеческую привычку создавать предсказуемые пароли или использовать одни и те же.

Синхронизация
synchronization

📋 Управление

Процесс поддержания хранилища обновлённым и согласованным на всех устройствах (телефон, планшет, компьютер). Когда вы добавляете или изменяете учётные данные на одном устройстве, изменения автоматически распространяются на другие через облачное хранилище.

⚙️

Токены и сессии

Как системы управляют активными идентичностями

Токен
token

⚙️ Продвинутое

Строка данных, представляющая подтверждённую идентичность или разрешение на доступ. Вместо отправки пароля с каждым запросом на сервер система выдаёт токен при аутентификации. Последующие запросы используют этот токен. Если токен истекает или отзывается, нужно аутентифицироваться заново.

Токен доступа
access token

⚙️ Продвинутое

Краткосрочный токен (минуты или часы), авторизующий доступ к определённым ресурсам. Отправляется с каждым запросом для подтверждения разрешения. Поскольку он краткосрочный, если его перехватят, окно атаки мало. Часто используется в API и системах OAuth.

Токены доступа часто являются JWT (JSON Web Tokens): три секции, разделённые точками, содержащие заголовок, полезную нагрузку и криптографическую подпись.

Токен обновления
refresh token

⚙️ Продвинутое

Долгосрочный токен (дни или месяцы), используемый только для получения новых токенов доступа при их истечении, без необходимости повторного ввода учётных данных пользователем. Отправляется только на сервер аутентификации, не с каждым запросом, что снижает вероятность кражи.

Архитектура нулевого разглашения / ZK
zero-knowledge architecture

⚙️ Продвинутое

Модель проектирования системы, где провайдер услуги не имеет технического доступа к конфиденциальным данным пользователя. Данные шифруются на устройстве пользователя до того, как покидают его, и провайдер хранит (или передаёт) только уже зашифрованные данные, которые невозможно расшифровать. Даже по решению суда невозможно раскрыть пароли, потому что математически нет доступа к ним.

Cleverpass построен на этой архитектуре. У нас нет серверов с вашими данными, и даже если бы были, мы не смогли бы их прочитать.

OAuth
Open Authorization

⚙️ Продвинутое

Стандартный протокол, позволяющий приложению получать доступ к ресурсам другого от вашего имени без передачи пароля. Когда приложение просит «Подключиться через Google», оно использует OAuth. Вы даёте приложению разрешение на доступ к определённым данным Google (например, Drive), но Google никогда не передаёт ваш пароль приложению.

Криптографическая энтропия
cryptographic entropy

⚙️ Продвинутое

Мера случайности и непредсказуемости пароля или криптографического ключа, выраженная в битах. Больше битов энтропии означает больше возможных комбинаций и труднее угадать. Пароль с 128 битами энтропии имеет 2^128 возможных комбинаций — практически невозможно взломать.

⚠️

Угрозы и атаки

Что может пойти не так и почему важно защищаться

Утечка данных
data breach

⚠️ Угрозы

Инцидент безопасности, при котором конфиденциальные данные доступны, скопированы или украдены без авторизации. Может затронуть миллионы пользователей одновременно при взломе компании. Пароли, утёкшие при взломах, часто появляются в даркнете и используются в последующих атаках.

Вы можете проверить, появлялся ли ваш email в известных утечках, на haveibeenpwned.com

Скомпрометированный пароль
password breach / compromised password

⚠️ Угрозы

Пароль, который был раскрыт в утечке данных или известен злоумышленникам. Скомпрометированный пароль следует немедленно изменить на каждом сервисе, где он используется. Современные менеджеры паролей сравнивают ваши пароли с базами данных утечек и предупреждают вас.

Фишинг
phishing

⚠️ Угрозы

Атака социальной инженерии, при которой злоумышленник выдаёт себя за доверенное лицо (банк, соцсеть, компания), чтобы обманом заставить вас ввести учётные данные на поддельном сайте. Обычно приходит по email, SMS или мессенджеру со ссылкой на копию легитимного сайта.

Автозаполнение менеджера паролей защищает от фишинга: оно заполняет учётные данные только на точно сохранённом домене. Если домен не совпадает, автозаполнение не сработает.

Атака перебором
brute force attack

⚠️ Угрозы

Техника атаки, при которой систематически перебираются все возможные комбинации паролей, пока не найдётся правильная. С современными компьютерами простой 8-символьный пароль можно взломать за часы. Поэтому длина имеет значение, и поэтому PBKDF2 замедляет каждую попытку.

Credential stuffing
credential stuffing

⚠️ Угрозы

Автоматизированная атака, при которой комбинации имени пользователя/пароля, утёкшие в предыдущих взломах, пробуются на других сервисах. Работает, потому что многие используют один пароль на нескольких сайтах. Если ваш пароль утёк с форума, злоумышленники пробуют его на банке или email.

Единственная полная защита — уникальный пароль для каждого сервиса — именно для этого существует менеджер паролей.

Атака «человек посередине»
man-in-the-middle attack

⚠️ Угрозы

Атака, при которой третья сторона перехватывает коммуникацию между двумя сторонами (например, вами и сайтом), при этом ни одна не знает об этом. Злоумышленник может читать, изменять или вставлять данные. Сквозное шифрование делает перехват данных бесполезным: даже при захвате они зашифрованы.

Готовы к теории? Время практики.

Cleverpass применяет все эти концепции автоматически. Шифрование AES-256, нулевое разглашение, 2FA с TOTP, безопасное автозаполнение — всё включено, бесплатно.

Скачать Cleverpass бесплатно