AlfricCONTEXT LABby ALFRIC
Подписка

ЖурналПриватностьПочему заметка с паролями защищена не так, как хранилище паролей

Приватность

Почему заметка с паролями защищена не так, как хранилище паролей

Заметка с паролями защищена ровно так же, как список покупок в том же приложении, — и это следует из документации самих производителей.

◷ 9 мин чтения 30 августа 2026 г.
Почему заметка с паролями защищена не так, как хранилище паролей

Заметка называется «пароли», «важное» или просто «1». Внутри — почта, банк, госуслуги, вайфай на даче. Всё в одном месте, аккуратно, по порядку.

Это не небрежность и не техническая неграмотность. Это разумная реакция на невыполнимое требование: держать в голове несколько десятков разных сложных строк. Проблема не в том, что человек их записал. Проблема в том, куда именно.

Приложение заметок и хранилище паролей защищены по-разному — и разницу пишет производитель

Проверять здесь нечего, достаточно открыть документацию Apple по шифрованию данных в iCloud.

При стандартной защите сквозным шифрованием закрыты пятнадцать категорий данных. Пароли и связка ключей — в этом списке. Заметки — нет. Заметки попадают под сквозное шифрование только при включённой расширенной защите данных, когда число закрытых категорий поднимается до двадцати пяти.

Формулировка Apple про стандартный режим дословная: данные зашифрованы, но ключи шифрования хранятся в дата-центрах Apple, «чтобы мы могли помочь вам с восстановлением данных», и только определённая часть данных зашифрована сквозным образом.

Это и есть вся разница, изложенная производителем. Хранилище паролей устроено так, что ключей от него у компании нет. Приложение заметок при настройках по умолчанию — так, что ключи есть.

Дальше складывается остальное. Заметка уезжает на сервер, попадает в резервные копии, индексируется поиском. Разблокированный телефон в чужих руках открывает её без отдельного вопроса. Приложения, получившие доступ к заметкам ради удобной функции, читают и её тоже.

Как ломают обычного человека: это не адресная атака, а перебор

Частое возражение звучит так: кому я нужен. Возражение верное, и именно поэтому оно не защищает.

Have I Been Pwned — публичный каталог утечек, по которому можно проверить свой адрес. На 30 августа 2026 года в нём 1 032 зарегистрированные утечки и 17,8 миллиарда скомпрометированных учётных записей; в 674 утечках среди украденного были пароли. Это только то, что собрано и опубликовано в одном каталоге.

Дальше эти базы работают механически. Verizon в отчёте о расследованиях утечек данных за 2025 год разобрал логи провайдеров единого входа: n = 2 301 организация, период наблюдения два года. Медианная суточная доля попыток входа с чужими учётными данными — 19% от всех попыток аутентификации. У крупных компаний медиана 25%, у малого бизнеса 12%, пиковое значение за один день — 44%.

Никакого злоумышленника, выбравшего лично вас, здесь нет. Есть программа, которая подставляет пару «почта плюс пароль» из старой утечки подряд в сотни сервисов.

Срабатывает она по понятной причине. В том же отчёте есть замер повторного использования паролей — по устройствам, заражённым программами-похитителями: n = 14 742 устройства, в медианном случае только 49% паролей пользователя отличались друг от друга. Оговорка обязательна: это выборка уже заражённых устройств, а не население в целом, и одна точка данных соответствует примерно 73,71 пользователя. Но порядок величины показателен: около половины паролей — повторы.

Скомпрометированные учётные данные оказались первичным вектором проникновения в 22% разобранных утечек (n = 9 891 инцидент).

Соедините с предыдущим разделом. Пароль от почты утёк на стороннем сайте пять лет назад. Программа подобрала его к почте. В почте и облаке ищутся слова «пароль», «карта», «код». Заметка находится за секунду и отдаёт весь список сразу.

Второй фактор: единственная мера с измеренным эффектом

Здесь есть редкий для этой темы случай — измерение на реальных атаках, а не на опросе.

Работа Дёрфлера, Томаса и коллег «Evaluating Login Challenges as a Defense Against Account Takeover» (конференция WWW 2019, Google совместно с Нью-Йоркским университетом и Калифорнийским университетом в Сан-Диего) оценивала четырнадцать типов проверок при входе на более чем 350 000 реальных попыток захвата аккаунта.

Результат по типам проверок:

  • проверки на основе устройства (запрос на самом телефоне, код по SMS) блокировали 100% автоматических попыток захвата и более 94% попыток, начавшихся с фишинга;
  • проверки на основе знания (девичья фамилия матери, город рождения, последний использованный пароль) останавливали 73% автоматических попыток и всего 10% фишинговых.

Разница между двумя видами второго фактора тоже измерена: фишеры правильно решали 4% SMS-проверок против 1% запросов на устройстве. То есть SMS работает, но запрос на самом устройстве работает вчетверо лучше.

Честная оговорка из той же работы: цена этого — трение. 52% законных пользователей не проходили проверку с первого раза, хотя 97% в итоге попадали в аккаунт за короткий срок.

Вывод практический: второй фактор на почте закрывает основную массу того, от чего заметка с паролями не защищает вообще.

Куда переложить

Четыре варианта, от встроенного к бумажному.

  • Встроенное хранилище системы. Бесплатное, работает само, подставляет пароль при входе. По документации Apple, пароли и связка ключей зашифрованы сквозным образом уже при стандартной защите — то есть в другом режиме, чем заметки. Для большинства этого достаточно.
  • Отдельная программа с мастер-паролем. Один сложный пароль в голове, остальные — в зашифрованном файле. Смысл в том, что скопированный файл без мастер-пароля бесполезен.
  • Бумажная тетрадь дома. Не шутка и не архаика. Тетрадь в ящике стола не перебирается по сети из чужой страны и не попадает в утечку стороннего сайта. Против кражи со взломом она бесполезна, против массового перебора — абсолютно надёжна.
  • Второй фактор. Не хранилище, но мера с самым измеренным эффектом. По цифрам выше — на почте в первую очередь.

Три отличия хранилища от заметки, если формулировать коротко. Отдельный вход: хранилище не открывается только потому, что телефон разблокирован. Отдельное шифрование: скопированный файл без мастер-пароля — набор символов. Выдача по одному: хранилище подставляет один пароль на один сайт, заметка показывает весь список целиком.

Порядок действий

Приоритет задан цифрами выше, а не удобством.

  1. Второй фактор на почту. Пятнадцать минут, максимальная отдача. Через почту восстанавливаются все остальные доступы, поэтому она первая.
  2. Уникальный пароль на почту. Именно на неё. Остальные можно оставить как есть, если сил нет: 49% различающихся паролей — это про то, что уникальным должен быть хотя бы главный.
  3. Перенести содержимое заметки в хранилище и заметку удалить. Вместе с корзиной и облачной копией.
  4. Проверить адрес в каталоге утечек. Это тридцать секунд и даёт понимание, какие именно пароли уже лежат в чужих базах.

Отдельный случай — пароли пожилых родителей. Требование «много сложных паролей, запомнить, нигде не записывать» невыполнимо ни для кого, а для человека, которому эти пароли нужны раз в месяц, — тем более. Реальный выбор здесь не между тетрадью и хранилищем, а между тетрадью и одним простым паролем на всё. По цифрам перебора выше тетрадь выигрывает. Полезнее технических мер здесь другое: договорённость, что при любом звонке про деньги и коды человек сначала звонит своим.

Проверка на одну минуту: откройте поиск по заметкам и введите слово «пароль». Результат поиска — и есть ответ на вопрос, нужно ли вам что-то менять сегодня вечером.

Источники

Частые вопросы

Чем хранилище паролей отличается от заметки технически?

По документации Apple, при стандартной защите сквозным шифрованием закрыты пятнадцать категорий данных iCloud, и пароли со связкой ключей в их числе. Заметки в этот список не входят — они получают сквозное шифрование только при включённой расширенной защите данных, когда категорий становится двадцать пять.

Кому нужен мой пароль, я не интересная цель?

Адресной атаки и не требуется. По отчёту Verizon за 2025 год медианная суточная доля попыток входа с чужими учётными данными составила 19% от всех попыток аутентификации (n = 2 301 организация, два года наблюдений). Это работа программы по спискам из старых утечек, а не выбор конкретного человека.

Что даёт второй фактор в цифрах?

По работе Дёрфлера, Томаса и коллег (WWW 2019, более 350 000 реальных попыток захвата аккаунта) проверки на основе устройства блокировали 100% автоматических попыток и более 94% начавшихся с фишинга, тогда как проверки на основе знания — 73% и всего 10% соответственно. Фишеры решали 4% SMS-проверок против 1% запросов на устройстве.

Бумажная тетрадь с паролями — это нормально?

Против массового перебора по сети — да, она в нём не участвует в принципе. Против кражи со взломом — нет. Реальный выбор для человека, которому пароли нужны раз в месяц, обычно не между тетрадью и менеджером, а между тетрадью и одним простым паролем на всё.

Context / Weekly

Одна идея, одно исследование, одно наблюдение и один инструмент — раз в неделю. О памяти, внимании и будущем работы. 5 минут чтения.

Эту проблему мы не только исследуем

Alfric сохраняет контекст встреч, задач и договорённостей и возвращает его тогда, когда он нужен. Записи остаются на вашем компьютере.

Узнать об Alfric →