100+ фактов и статистики о паролях (Сен 2026)

В 2026 году 48% реальных паролей можно подобрать меньше чем за минуту.

Даже самый сложный пароль не защитит, если он уже утек. Злоумышленники автоматически проверяют украденный код в почте, интернет-магазинах, банках и рабочих аккаунтах.

Разберем, какие пароли взламывают быстрее всего, как часто люди повторяют комбинации и насколько помогают менеджеры паролей, второй фактор и ключи доступа.

Ключевая статистика паролей

  • 48% реальных паролей можно подобрать меньше чем за минуту.
  • 60% утекших паролей подбираются меньше чем за час.
  • Украденные учетные данные становятся начальной точкой 22% подтвержденных взломов.
  • В 2024 году на теневых площадках появилось 2.8 млрд украденных паролей.
  • У зараженного пользователя уникальны в среднем только 49% сохраненных паролей.
  • 24% жителей России используют один пароль для разных аккаунтов.
  • 39% жителей России включают двухфакторную защиту везде, где она доступна.
  • В среднем 19% попыток входа в корпоративные аккаунты связаны с автоматической проверкой украденных паролей.

Присоединяйтесь к ✨19 000+ подписчиков в телеграм-канале Бегин (или макс-канал), где я рассказываю, как использовать ИИ в бизнесе.

Как быстро взламывают пароли

Почти каждый второй утекший пароль подбирается меньше чем за минуту. За час программа находит 60% комбинаций, а за день — 68%.

Современная видеокарта перебирает миллиарды вариантов в секунду. Еще быстрее работают программы, которые начинают со слов, имен, дат и популярных замен вроде «a» на «@».

Сколько утекших паролей можно подобрать за разное время:

Время подбора Доля паролей
Меньше минуты 48%
Меньше часа 60%
Меньше дня 68%
Меньше месяца 74%
Меньше года 77%
Больше года 23%

Источники: Лаборатория Касперского, Verizon, NIST.

Почему пароли взламывают быстрее

Скорость перебора паролей на одной видеокарте выросла на 34% за два года. RTX 5090 проверяет до 220 млрд вариантов в секунду, если пароль защищен устаревшим алгоритмом MD5. RTX 4090 проверяла до 164 млрд.

Мощную видеокарту можно арендовать на несколько часов. Поэтому короткий пароль из букв и цифр уже не дает надежной защиты.

Многое зависит от того, как сайт хранит пароль. Устаревший MD5 ускоряет перебор, а современные алгоритмы заставляют компьютер тратить больше времени на каждую попытку.

Источники: Лаборатория Касперского, NIST, Verizon.

Какие пароли используют чаще всего

«123456» остается одним из самых частых паролей в мире. В крупных утечках эта комбинация встречалась около 4.5 млн раз и подбиралась меньше чем за секунду.

Рядом постоянно появляются «admin», «password», «qwerty» и длинные цифровые ряды. Заглавная буква или восклицательный знак в конце почти не помогают: программы проверяют такие замены одними из первых.

Самые распространенные пароли в утечках:

Пароль Число найденных случаев
123456 около 4.5 млн
admin около 4 млн
12345678 около 1.37 млн
123456789 около 1.21 млн
1234 около 970 тыс.
12345 около 728 тыс.
password около 710 тыс.
123 около 528 тыс.

Источники: NordPass, DemandSage, Лаборатория Касперского.

Сколько паролей попадает в утечки

В 2024 году на теневых площадках опубликовали 2.8 млрд паролей. Часть комбинаций была открыта сразу, часть хранилась в виде хешей, которые преступники пытались подобрать.

Пароли находились в 28% изученных баз. В тех же утечках часто встречались адреса электронной почты, номера телефонов и документы. Масштаб таких инцидентов подробнее показывает статистика кибербезопасности.

Какие данные находят в украденных базах:

Тип данных Доля изученных баз
Адрес электронной почты 61%
Номер телефона 39%
Пароль 28%
Государственный документ 22%
IP-адрес 13%
Паспорт 1.8%

Источники: Verizon, Have I Been Pwned, DemandSage.

Как часто украденный пароль приводит к взлому

Украденные логины и пароли становятся первым шагом в 22% подтвержденных взломов. Особенно часто с их помощью взламывают сайты и веб-приложения.

Преступнику не обязательно угадывать пароль. Комбинацию можно получить через поддельную форму входа, купить в украденной базе или забрать с зараженного компьютера.

Домены 54% компаний, пострадавших от программ-вымогателей в 2024 году, раньше появлялись в базах украденных учетных данных. В 40% таких записей находились рабочие адреса электронной почты.

Источники: Verizon (1, 2), CISA.

Почему один пароль для нескольких сайтов опасен

У зараженного пользователя уникальны в среднем только 49% сохраненных паролей. Остальные комбинации повторяются или отличаются одной буквой либо цифрой.

После утечки преступники автоматически проверяют тот же логин и пароль на других сайтах. Так одна украденная комбинация может открыть сразу несколько аккаунтов.

В корпоративных системах такая проверка дает в среднем 19% попыток входа за день. В крупных компаниях доля достигает 25%, а в малом бизнесе — 12%.

Доля автоматических входов с украденными паролями:

Группа компаний Доля попыток входа
Все компании 19% в обычный день
Крупные компании 25%
Малый бизнес 12%
Максимум за отдельный день 44%

Источники: Verizon, Microsoft, OWASP.

Как жители России защищают аккаунты

24% жителей России используют один пароль для разных аккаунтов. Разные комбинации выбирают 60%, а остальные не смогли ответить на вопрос.

Опасность повторов понимают 79% опрошенных. Но знание правила не всегда меняет привычку: один пароль проще помнить, особенно когда у человека десятки учетных записей.

Как жители России используют пароли и дополнительную защиту:

Привычка Доля опрошенных
Один пароль для разных аккаунтов 24%
Разные пароли для разных аккаунтов 60%
Двухфакторная защита почти везде 39%
Защита только важных аккаунтов 42%
Используют только пароль 19%

Источники: BI.ZONE, СберМаркетинг, Лаборатория Касперского.

Как рабочие пароли попадают на сторонние сайты

9% сотрудников российских компаний регистрируются на посторонних сайтах с рабочей почтой. Каждый пятый из них повторяет один и тот же пароль.

В 2025 году проверка 700 тыс. корпоративных учетных записей показала, что слабая защита администраторских аккаунтов была связана с 35% самых опасных инцидентов.

В открытых и теневых источниках нашли 6 194 учетные записи сотрудников крупнейших российских компаний. Правила работы с паролями нужны и для корпоративной электронной почты.

Что нашли в утечках учетных данных крупных компаний России в 2026 году:

Найденные данные Количество
Строки, связанные с рабочими доменами 19 285
Уникальные рабочие учетные записи 6 194
Записи с открытым паролем 3 739
Связки логина и пароля 5 985
Случаи с признаками прямого взлома 270

Источники: BI.ZONE, Солар, Positive Technologies.

Почему длина пароля важнее набора символов

NIST считает длину главным признаком стойкого пароля. Длинную фразу сложнее перебрать, чем короткое слово с заглавной буквой, цифрой и знаком в конце.

Для входа только по паролю американский стандарт требует минимум 15 символов. Если пароль используется вместе со вторым фактором, нижняя граница составляет восемь символов. Сайт должен разрешать не меньше 64 символов и принимать пробелы.

Требование регулярно менять пароль тоже устарело. NIST советует запрашивать замену только после утечки или по просьбе пользователя, иначе люди начинают ставить предсказуемые числа в конце.

Какие правила для паролей рекомендует NIST:

Правило Требование
Пароль без второго фактора Минимум 15 символов
Пароль со вторым фактором Минимум 8 символов
Максимальная допустимая длина Не меньше 64 символов
Пробелы и разные знаки Разрешать
Обязательная смесь знаков Не требовать
Смена по календарю Не требовать
Проверка по утекшим паролям Обязательна
Вставка из менеджера паролей Разрешать

Источники: NIST (1, 2), CISA.

Сколько людей пользуются менеджерами паролей

Около 30% интернет-пользователей хранят пароли в специальном менеджере. Менеджер создает отдельный пароль для каждого сайта и вводит его автоматически.

Человеку остается запомнить только пароль от самого хранилища. Для дополнительной защиты можно включить вход по коду или отпечатку пальца.

Менеджер паролей помогает отказаться от одной и той же комбинации в десятках аккаунтов. Если пароль от одного сайта утечет, остальные учетные записи останутся закрытыми.

Источники: NIST, Bitwarden.

Насколько помогает двухфакторная защита

Второй фактор не дает войти в аккаунт только по украденному паролю. Система дополнительно просит код, подтверждение в приложении, отпечаток пальца или физический ключ.

В России 39% опрошенных включают такую защиту почти везде, а еще 42% — только для самых важных аккаунтов. Каждый пятый оставляет вход по одному паролю.

Код из СМС сильнее одного пароля, но его могут выманить на поддельном сайте. Приложение-аутентификатор и физический ключ устойчивее к такому обману.

Источники: BI.ZONE, CISA, Microsoft.

Как ключи доступа заменяют пароли

Ключ доступа позволяет входить по отпечатку пальца, лицу или коду разблокировки устройства. Закрытый ключ остается на телефоне или компьютере и не передается сайту.

Большинство опрошенных компаний уже внедряют ключи доступа или готовятся к запуску. Единый стандарт поддерживают Google, Apple, Microsoft и крупные платежные компании.

Поддельная страница не сможет использовать ключ, созданный для настоящего сайта. Пользователю при этом не нужно придумывать и запоминать новую комбинацию.

Источники: FIDO Alliance, Google, Microsoft.

Сколько стоит рынок менеджеров паролей

В 2022 году мировой рынок менеджеров паролей оценивали в $2.4 млрд. К 2032 году он может вырасти до $15.2 млрд.

Если прогноз сбудется, рынок увеличится более чем в шесть раз за десять лет. Средний рост составит 20.7% в год.

Как может вырасти мировой рынок менеджеров паролей:

Год и расчет Объем рынка менеджеров паролей
2022 год $2.4 млрд
2032 год, прогноз $15.2 млрд
Средний рост за год 20.7%
Рост за десять лет более чем в 6 раз

Источники: DemandSage, Fortune Business Insights, NIST.

Как длина меняет время подбора пароля

Каждый дополнительный случайный символ резко увеличивает число вариантов. Поэтому подбор пароля из 16 знаков занимает несравнимо больше времени, чем подбор комбинации из восьми знаков.

Обычное длинное слово тоже легко угадать. Программы сначала проверяют известные фразы, имена, даты и популярные окончания. Случайная комбинация или несколько не связанных слов держатся дольше.

Сайт также должен ограничивать число попыток входа. Это мешает программе бесконечно проверять новые варианты.

Как длина и состав влияют на подбор пароля:

Длина и состав Скорость подбора
8 цифр Почти мгновенно
8 строчных букв Быстро
8 разных символов Быстро на современном оборудовании
12 разных символов Заметно дольше
16 разных символов Полный перебор требует огромных затрат
Длинная известная фраза Может быстро найтись в словаре

Источники: Hive Systems, NIST, Лаборатория Касперского.

Как фишинг обходит сложный пароль

Фишинговая страница крадет пароль целиком, поэтому его длина не помогает. Человек видит копию привычного сайта, вводит данные и сам отправляет их преступнику.

С января по сентябрь 2025 года 88.5% фишинговых атак, изученных «Лабораторией Касперского», были нацелены на аккаунты онлайн-сервисов. Еще 9.5% пытались получить персональные данные, 2% — сведения банковских карт.

VPN скрывает сетевой адрес, но не распознает поддельную форму вместо человека. Что именно делает такое соединение, объясняет статистика VPN. Физический ключ и passkey проверяют настоящий адрес сайта и не подтверждают вход на копии.

Какие данные пытались украсть через фишинг в 2025 году:

Цель фишинговой атаки Доля атак
Аккаунты онлайн-сервисов 88.5%
Персональные данные 9.5%
Данные банковских карт 2%

Источники: Лаборатория Касперского, CISA, FIDO Alliance.

Почему сайт не должен хранить пароль открытым текстом

Сайт должен сохранять защищенный цифровой отпечаток пароля, а не сам пароль. При входе система создает отпечаток введенной комбинации и сравнивает его с сохраненным.

К каждому паролю добавляют случайный набор данных, который называют «солью». Поэтому одинаковые пароли получают разные отпечатки. Больше данных о работе сайтов собрано в статистике цифровых данных.

В утечках 2024 года нашли около 63 млн паролей, защищенных слабым алгоритмом MD5. Преступники могут проверять такие комбинации со скоростью в миллиарды вариантов в секунду.

Источники: Verizon, NIST, OWASP.

Сколько паролей приходится хранить одному человеку

В 2026 году один человек хранит в среднем 120 личных паролей. Для работы ему нужны еще 67 паролей.

Двумя годами ранее среднее число личных паролей достигало 168, а рабочих — 87. Многие учетные записи теперь открываются через единый вход, биометрию или ключи доступа.

Менеджер паролей хранит отдельную комбинацию для каждой площадки. Человеку не приходится помнить больше сотни разных паролей или повторять один пароль во всех аккаунтах.

Как менялось среднее число паролей у одного человека:

Год Личные и рабочие пароли
2026 120 личных и 67 рабочих
2024 168 личных и 87 рабочих
2020 около 100 личных

Источники: NordPass, DemandSage, LastPass.

Как компании проверяют новые пароли

NIST требует отклонять пароли, которые уже встречались в утечках. В стоп-лист также входят частые слова, повторяющиеся знаки и варианты, связанные с названием самого сервиса.

Проверка должна проходить в момент создания или замены пароля. Сообщение вроде «добавьте еще один знак» мало помогает, а прямое объяснение «эта комбинация найдена в утечке» дает понятную причину выбрать другую.

Ограничение числа попыток входа защищает от онлайн-перебора. Но оно не спасает базу хешей после кражи, поэтому безопасное хранение и современный алгоритм нужны одновременно.

Источники: NIST, Have I Been Pwned, OWASP.

Что такое пароль

Пароль — это секретная комбинация для входа в аккаунт. Сайт должен хранить не сам пароль, а его защищенный цифровой отпечаток.

Длина защищает от перебора, а уникальность — от повторного использования украденного пароля на других сайтах. Второй фактор просит подтвердить вход еще одним способом. Ключ доступа заменяет пароль кодом устройства, отпечатком пальца или распознаванием лица.

Заключение

Повторение паролей и утечки опаснее отсутствия специального знака. Почти половину реальных комбинаций можно подобрать меньше чем за минуту.

Длинные уникальные пароли защищают от перебора и повторной проверки на других сайтах. Второй фактор блокирует вход с украденным паролем, а ключ доступа позволяет отказаться от привычной комбинации.

Присоединяйтесь к ✨19 000+ подписчиков в телеграм-канале Бегин (или макс-канал), где я рассказываю, как использовать ИИ в бизнесе.

Алексей Бегин

Веду блог для тех, кто строит бизнес, продвигается через контент и использует ИИ. Присоединяйтесь к 19 000+ подписчиков в телеграм-канале Бегин (или макс-канал).

Инклиент