У тебя наверняка есть пункт «настроить нормальную защиту аккаунтов», который живёт в списке дел уже год или два. Не потому что задача сложная — потому что она нигде не заканчивается: непонятно, с чего начать, сколько это займёт, и когда наконец можно будет вычеркнуть. Сегодня это меняется. Ниже — не философия, а маршрут: конкретная последовательность на один вечер, с оценкой времени на каждый шаг. Открывай телефон и ноутбук, и иди по пунктам прямо во время чтения.
Полтора-два часа, три блока. К концу вечера у тебя будет зашифрованное хранилище паролей, включённая двухфакторка на всём важном и распечатанный план на случай, если телефон утонет в озере. Это не разовая героика — это фундамент, который дальше почти не требует внимания.
Что понадобится заранее
Пять минут на подготовку экономят час на середине пути. Тебе нужны: телефон и компьютер под рукой одновременно, доступ к почте (это твой главный аккаунт, ключ от всего остального), лист бумаги и ручка — не заметка в телефоне, а физический лист, — и спокойный час без спешки. Если сейчас 23:50 и завтра рано вставать — отложи до выходного вечера, но поставь конкретное время, а не «как-нибудь». Задача, у которой нет даты, не существует.
Час первый: хранилище и мастер-пароль
Установи менеджер паролей — есть надёжные бесплатные и опенсорсные варианты, выбери любой с хорошей репутацией и открытым кодом, который синхронизируется между телефоном и компьютером. Поставь приложение на оба устройства прямо сейчас, это две минуты.
Дальше — самый важный момент всего вечера: мастер-пароль. Это единственный пароль, который тебе придётся держать в голове, и он должен быть одновременно длинным и запоминаемым. Способ, который работает: возьми четыре-пять случайных слов, не связанных по смыслу, и склей их с парой цифр и знаков между ними. Не фраза из песни, не дата рождения с восклицательным знаком — реально случайный набор. Двадцать с лишним символов такого типа не взломать перебором за разумное время, и при этом человек его способен запомнить за десяток повторений.
Не записывай мастер-пароль в заметки, в письмо себе, в файл на рабочем столе. Он живёт только в твоей голове и на листе бумаги, который ты уберёшь в надёжное физическое место — не на видном месте, но и не туда, где сам забудешь. Это единственное исключение из правила «не записывай пароли»: без него хранилище невозможно открыть даже тебе.
Теперь заведи привычку: каждый раз, когда логинишься куда-то и видишь свой старый, знакомый со студенчества пароль — меняй его на сгенерированный менеджером, прямо в моменте. Не пытайся сегодня перебрать все двести аккаунтов. За месяц-два обновятся все, которыми ты реально пользуешься, а до заброшенных руки просто не доходят и не нужно.
Наша запись: это ровно тот принцип, что стоит за компартментализацией в системе Маат — ни один единичный сбой не должен обрушивать целое. Уникальный пароль на каждый аккаунт превращает один взломанный форум из катастрофы в изолированный, никому не интересный инцидент.
Час второй: 2FA по правильному порядку
Пароль — это одна дверь. Двухфакторная аутентификация — вторая, и именно она чаще всего останавливает угон аккаунта, даже когда пароль уже украден при какой-то утечке. Порядок включения важен, потому что не все аккаунты одинаково критичны.
Сначала почта. Она — мастер-ключ: через неё можно сбросить пароль почти от чего угодно ещё, включая банк. Зайди в настройки безопасности своего почтового аккаунта, найди раздел про двухэтапную аутентификацию и включи её. Пятнадцать минут.
Затем банк и всё, что касается денег — карты, брокерские счета, платёжные сервисы. Потом переходи к остальному важному: облачное хранилище файлов, соцсети, рабочие аккаунты. На каждый — три-пять минут, если делать по очереди, не отвлекаясь.
Там, где сервис предлагает выбор способа — код по SMS или код из приложения-аутентификатора, — выбирай приложение. SMS-коды лучше, чем ничего, но их в редких целевых атаках можно перехватить через подмену сим-карты. Приложение генерит код прямо на устройстве, без посредника в виде сотового оператора, и это закрывает дыру. Если сервис предлагает физический ключ безопасности — это следующая ступень, но не жди её: включай то, что доступно сегодня, апгрейдить можно позже.
Резервные коды — не закрывай вкладку раньше времени
При включении 2FA почти каждый сервис показывает резервные коды восстановления — короткий список одноразовых ключей на случай, если телефон потерян, разбит или украден. Это тот шаг, который пропускают чаще всего, потому что кажется формальностью. Это не формальность — без него потерянный телефон запирает тебя от собственной почты и банка так же надёжно, как запер бы атакующего.
Выпиши эти коды на тот самый лист бумаги, рядом с мастер-паролем, и убери в одно надёжное физическое место — не скриншот на телефоне, который как раз и можешь потерять. Пять минут на аккаунт, но именно они превращают защиту в настоящий суверенитет, а не в самозаточение. Ты всегда можешь вернуться сам — просто не через интернет и не за секунду.
Сделай сегодня
Не откладывай на «полный вечер по всем пунктам». Прямо сейчас, за двадцать минут: поставь менеджер паролей на телефон, придумай мастер-пароль из четырёх случайных слов и запиши его на бумаге, затем включи двухфакторную аутентификацию для своей почты через приложение-аутентификатор и сохрани резервные коды на тот же лист.
Это закрывает единственную самую опасную дверь — ту, через которую можно сбросить всё остальное. Всё, что перечислено выше, доделаешь по ходу недели, по одному аккаунту за раз. Но эти двадцать минут — не «когда-нибудь». Они сейчас.