Заметка называется «пароли», «важное» или просто «1». Внутри — почта, банк, госуслуги, вайфай на даче. Всё в одном месте, аккуратно, по порядку.
Это не небрежность и не техническая неграмотность. Это разумная реакция на невыполнимое требование: держать в голове несколько десятков разных сложных строк. Проблема не в том, что человек их записал. Проблема в том, куда именно.
Приложение заметок и хранилище паролей защищены по-разному — и разницу пишет производитель
Проверять здесь нечего, достаточно открыть документацию Apple по шифрованию данных в iCloud.
При стандартной защите сквозным шифрованием закрыты пятнадцать категорий данных. Пароли и связка ключей — в этом списке. Заметки — нет. Заметки попадают под сквозное шифрование только при включённой расширенной защите данных, когда число закрытых категорий поднимается до двадцати пяти.
Формулировка Apple про стандартный режим дословная: данные зашифрованы, но ключи шифрования хранятся в дата-центрах Apple, «чтобы мы могли помочь вам с восстановлением данных», и только определённая часть данных зашифрована сквозным образом.
Это и есть вся разница, изложенная производителем. Хранилище паролей устроено так, что ключей от него у компании нет. Приложение заметок при настройках по умолчанию — так, что ключи есть.
Дальше складывается остальное. Заметка уезжает на сервер, попадает в резервные копии, индексируется поиском. Разблокированный телефон в чужих руках открывает её без отдельного вопроса. Приложения, получившие доступ к заметкам ради удобной функции, читают и её тоже.
Как ломают обычного человека: это не адресная атака, а перебор
Частое возражение звучит так: кому я нужен. Возражение верное, и именно поэтому оно не защищает.
Have I Been Pwned — публичный каталог утечек, по которому можно проверить свой адрес. На 30 августа 2026 года в нём 1 032 зарегистрированные утечки и 17,8 миллиарда скомпрометированных учётных записей; в 674 утечках среди украденного были пароли. Это только то, что собрано и опубликовано в одном каталоге.
Дальше эти базы работают механически. Verizon в отчёте о расследованиях утечек данных за 2025 год разобрал логи провайдеров единого входа: n = 2 301 организация, период наблюдения два года. Медианная суточная доля попыток входа с чужими учётными данными — 19% от всех попыток аутентификации. У крупных компаний медиана 25%, у малого бизнеса 12%, пиковое значение за один день — 44%.
Никакого злоумышленника, выбравшего лично вас, здесь нет. Есть программа, которая подставляет пару «почта плюс пароль» из старой утечки подряд в сотни сервисов.
Срабатывает она по понятной причине. В том же отчёте есть замер повторного использования паролей — по устройствам, заражённым программами-похитителями: n = 14 742 устройства, в медианном случае только 49% паролей пользователя отличались друг от друга. Оговорка обязательна: это выборка уже заражённых устройств, а не население в целом, и одна точка данных соответствует примерно 73,71 пользователя. Но порядок величины показателен: около половины паролей — повторы.
Скомпрометированные учётные данные оказались первичным вектором проникновения в 22% разобранных утечек (n = 9 891 инцидент).
Соедините с предыдущим разделом. Пароль от почты утёк на стороннем сайте пять лет назад. Программа подобрала его к почте. В почте и облаке ищутся слова «пароль», «карта», «код». Заметка находится за секунду и отдаёт весь список сразу.
Второй фактор: единственная мера с измеренным эффектом
Здесь есть редкий для этой темы случай — измерение на реальных атаках, а не на опросе.
Работа Дёрфлера, Томаса и коллег «Evaluating Login Challenges as a Defense Against Account Takeover» (конференция WWW 2019, Google совместно с Нью-Йоркским университетом и Калифорнийским университетом в Сан-Диего) оценивала четырнадцать типов проверок при входе на более чем 350 000 реальных попыток захвата аккаунта.
Результат по типам проверок:
- проверки на основе устройства (запрос на самом телефоне, код по SMS) блокировали 100% автоматических попыток захвата и более 94% попыток, начавшихся с фишинга;
- проверки на основе знания (девичья фамилия матери, город рождения, последний использованный пароль) останавливали 73% автоматических попыток и всего 10% фишинговых.
Разница между двумя видами второго фактора тоже измерена: фишеры правильно решали 4% SMS-проверок против 1% запросов на устройстве. То есть SMS работает, но запрос на самом устройстве работает вчетверо лучше.
Честная оговорка из той же работы: цена этого — трение. 52% законных пользователей не проходили проверку с первого раза, хотя 97% в итоге попадали в аккаунт за короткий срок.
Вывод практический: второй фактор на почте закрывает основную массу того, от чего заметка с паролями не защищает вообще.
Куда переложить
Четыре варианта, от встроенного к бумажному.
- Встроенное хранилище системы. Бесплатное, работает само, подставляет пароль при входе. По документации Apple, пароли и связка ключей зашифрованы сквозным образом уже при стандартной защите — то есть в другом режиме, чем заметки. Для большинства этого достаточно.
- Отдельная программа с мастер-паролем. Один сложный пароль в голове, остальные — в зашифрованном файле. Смысл в том, что скопированный файл без мастер-пароля бесполезен.
- Бумажная тетрадь дома. Не шутка и не архаика. Тетрадь в ящике стола не перебирается по сети из чужой страны и не попадает в утечку стороннего сайта. Против кражи со взломом она бесполезна, против массового перебора — абсолютно надёжна.
- Второй фактор. Не хранилище, но мера с самым измеренным эффектом. По цифрам выше — на почте в первую очередь.
Три отличия хранилища от заметки, если формулировать коротко. Отдельный вход: хранилище не открывается только потому, что телефон разблокирован. Отдельное шифрование: скопированный файл без мастер-пароля — набор символов. Выдача по одному: хранилище подставляет один пароль на один сайт, заметка показывает весь список целиком.
Порядок действий
Приоритет задан цифрами выше, а не удобством.
- Второй фактор на почту. Пятнадцать минут, максимальная отдача. Через почту восстанавливаются все остальные доступы, поэтому она первая.
- Уникальный пароль на почту. Именно на неё. Остальные можно оставить как есть, если сил нет: 49% различающихся паролей — это про то, что уникальным должен быть хотя бы главный.
- Перенести содержимое заметки в хранилище и заметку удалить. Вместе с корзиной и облачной копией.
- Проверить адрес в каталоге утечек. Это тридцать секунд и даёт понимание, какие именно пароли уже лежат в чужих базах.
Отдельный случай — пароли пожилых родителей. Требование «много сложных паролей, запомнить, нигде не записывать» невыполнимо ни для кого, а для человека, которому эти пароли нужны раз в месяц, — тем более. Реальный выбор здесь не между тетрадью и хранилищем, а между тетрадью и одним простым паролем на всё. По цифрам перебора выше тетрадь выигрывает. Полезнее технических мер здесь другое: договорённость, что при любом звонке про деньги и коды человек сначала звонит своим.
Проверка на одну минуту: откройте поиск по заметкам и введите слово «пароль». Результат поиска — и есть ответ на вопрос, нужно ли вам что-то менять сегодня вечером.
Источники
- Apple, «Обзор безопасности данных iCloud» — категории данных со сквозным шифрованием при стандартной и расширенной защите: https://support.apple.com/en-us/102651
- Have I Been Pwned, публичный каталог утечек, данные API на 30.08.2026 (1 032 утечки, 17,8 млрд учётных записей, 674 утечки с паролями): https://haveibeenpwned.com
- Verizon, «2025 Data Breach Investigations Report» — доля попыток входа с чужими данными (n = 2 301 организация, два года), различимость паролей (n = 14 742 заражённых устройства), вектор первичного доступа (n = 9 891 инцидент): https://www.verizon.com/business/resources/T16f/reports/2025-dbir-data-breach-investigations-report.pdf
- Verizon, дополнительное исследование DBIR 2025 по перебору учётных данных: https://www.verizon.com/business/resources/articles/credential-stuffing-attacks-2025-dbir-research/
- Doerfler P., Thomas K. и др., «Evaluating Login Challenges as a Defense Against Account Takeover», The World Wide Web Conference 2019 — более 350 000 реальных попыток захвата аккаунта, четырнадцать типов проверок: https://dl.acm.org/doi/10.1145/3308558.3313481 ; полный текст: https://damonmccoy.com/papers/loginchallenges.pdf