Blog
Пароли·20 mars 2026·6 min чтения

Надёжный пароль бесполезен, если скомпрометирована ваша электронная почта.

Электронная почта: главный ключ к вашей цифровой жизни. Как защитить её как следует, и не впадая в паранойю.

ME
Mohamed ESSID
Основатель, Trasimène

Электронная почта: это главный ключ

Почти каждый онлайн-сервис предлагает восстановление аккаунта через электронную почту: «Забыли пароль?». Тот, кто контролирует ваш адрес электронной почты, потенциально контролирует и ваш аккаунт Amazon, банковское приложение, социальные сети, облачное хранилище, ваш Apple ID или аккаунт Google.

Злоумышленник, получивший доступ к вашему Gmail или Outlook, может запустить сброс пароля на любом привязанном сервисе: не зная ни одного из ваших паролей. Надёжность пароля от Gmail несравнимо важнее надёжности пароля от Spotify.

Именно это специалисты по безопасности называют «самым слабым звеном»: злоумышленники метят не в наиболее защищённый сервис, а в наименее защищённый, через который можно добраться до остальных.

Распространённые атаки на почтовые аккаунты

На четыре вектора атаки приходится подавляющее большинство компрометаций электронной почты.

Целевой фишинг встречается чаще всего: письмо, имитирующее Google, Microsoft или Apple, предлагает вам заново войти в аккаунт. Фишинговая страница перехватывает ваши учётные данные в реальном времени. Credential stuffing использует базы паролей, украденных с других сервисов (Have I Been Pwned перечисляет более 15 миллиардов скомпрометированных аккаунтов), если вы используете один и тот же пароль повторно, злоумышленники автоматически пробуют его и на вашей почте. SIM swapping перехватывает ваш номер телефона у оператора, чтобы получать проверочные коды из SMS. Brute force нацелен на аккаунты без 2FA с простыми паролями.

Как защитить свою электронную почту

Пять конкретных действий, упорядоченных по значимости:

  • Включите двухфакторную аутентификацию (2FA): предпочтительно через приложение-аутентификатор (Google Authenticator, Authy, Aegis), а не через SMS, которые уязвимы для SIM swapping.
  • Используйте уникальный длинный пароль (от 20 символов), сгенерированный менеджером паролей (Bitwarden, 1Password),: и никогда не применяйте его где-либо ещё.
  • Регулярно проверяйте активные сеансы: в Gmail нажмите «Информация» («Account activity») внизу страницы, чтобы просмотреть и завершить любой подозрительный сеанс.
  • Включите оповещения о входе с новых устройств: Gmail и Outlook отправляют письмо или уведомление при каждом новом входе.
  • Не используйте свой основной адрес электронной почты в качестве логина на незнакомых сайтах: применяйте адрес-псевдоним (SimpleLogin, Apple Hide My Email).
2FA по SMS лучше, чем ничего, но остаётся уязвимой для SIM swapping. Предпочтительнее приложение-аутентификатор (Google Authenticator, Authy) или аппаратный ключ (YubiKey).

Цифровая безопасность: это цепь. Её самое слабое звено, зачастую не тот сервис, который вы пытаетесь защитить, а именно электронная почта. Уделите сегодня пять минут, чтобы включить 2FA на своём основном почтовом аккаунте,, это единственное действие с наивысшим соотношением защиты к усилиям в личной цифровой безопасности.

Источники
  1. Have I Been Pwned — aggregated data-breach database (Troy Hunt), homepage account count
  2. Google Security Team, with New York University & UC San Diego — “New research: How effective is basic account hygiene at preventing hijacking,” Google Security Blog, 2019
  3. Kevin Lee, Ben Kaiser, Jonathan Mayer, Arvind Narayanan — “An Empirical Study of Wireless Carrier Authentication for SIM Swaps,” SOUPS 2020, Princeton University
  4. NIST Special Publication 800-63B — Digital Identity Guidelines: Authentication and Lifecycle Management (§5.1.3.3)
Trasimène: мобильная безопасность

Проверить безопасность аккаунта

Скачать Trasimène →
Похожие статьи
Назад в блог