Браузер хранит пароли: почему этого недостаточно
Chrome, Safari и Edge умеют запоминать пароли, и для многих это первое, что приходит в голову. Разбираемся, что встроенное хранилище умеет, чего не умеет — и когда стоит перейти на отдельный менеджер.
Что умеет встроенное хранилище
Справедливости ради: базовые вещи браузер делает неплохо. Он запоминает пароль при входе, подставляет его на том же сайте при следующем визите, умеет генерировать случайную комбинацию при регистрации и даже проверяет, не попал ли пароль в известные утечки (в Chrome и Edge — раздел «Проверка паролей»). Для одного-двух аккаунтов, где ничего страшного не случится при взломе, этого действительно может хватить.
Проблема начинается тогда, когда паролей становится много, а среди них появляются дорогие: интернет-банк, почта, аккаунты на работу. Именно на этой дистанции встроенные возможности заканчиваются.
Первый минус: открыл браузер — открыл все пароли
Встроенное хранилище защищено паролем от учётной записи самой системы или аккаунта экосистемы (Google, Apple ID, Microsoft). Это удобно и одновременно опасно: любой, кто получит доступ к разблокированной сессии — коллега, ребёнок, мастер по ремонту компьютера, — открывает настройки браузера и видит все пароли в открытом виде списком. Отдельного мастер-пароля у браузера нет: пароль экосистемы открывает хранилище целиком.
Менеджер паролей закрывает хранилище своим мастер-паролем: даже с полностью разблокированным компьютером без него содержимое не прочитать. Для чувствительных хранилищ в Сэйфком можно добавить ещё и отдельный PIN — второй слой поверх сессии.
Второй минус: синхронизация без закрытого ключа
Чтобы пароль был и в телефоне, и в ноутбуке, браузер синхронизирует его через облако экосистемы. Технически это значит: компания — владелец экосистемы хранит ключ, которым зашифрованы ваши пароли. Она клянётся не открывать их, но техническая возможность есть: инцидент на стороне компании, компрометация аккаунта экосистемы, требование регулятора — и ваш ключ вместе с паролями может быть у третьей стороны.
Zero-knowledge архитектура работает иначе: ключ строится из вашего мастер-пароля прямо в браузере и никогда не покидает устройство. Сервер хранит только шифротекст — воры базы, сотрудники сервиса и государство получают бессмысленный набор байтов, из которого пароли восстановить нельзя. Подробно мы написали об этом в статье «Как мы шифруем ваши пароли».
Третий минус: каждый сайт — отдельный вход
Браузер умеет автозаполнять только тот домен, на который пароль был когда-то введён. Сайтов с паролями у взрослого человека обычно 50–150, и у каждого — свой логин и пароль. Через полгода-год этот зоопарк начинают переиспользовать: один и тот же пароль «на всякой случай» на трёх форумах, в интернет-магазине и в почте. Утечка на любом из них открывает ботоводству все остальные.
Менеджер решает две проблемы сразу: генерирует уникальный пароль для каждого сайта (переиспользование исчезает само собой) и находит уже переиспользуемые и слабые пароли — в Сэйфком для этого есть Security Score и «Здоровье паролей», анализ целиком происходит в браузере.
Четвёртый минус: нет совместной работы
Встроенное хранилище — персональное. Поделиться доступом к какому-то аккаунту нельзя без передачи пароля в мессенджере — то есть в открытом виде третьей стороне (мессенджеры видят переписку). А для семьи и особенно для команды это базовая операция:
- общие доступы к подпискам и Wi-Fi для семьи;
- общие банк-клиент и кабинет маркировки для бухгалтерии;
- общие секреты и API-ключи для разработчиков;
- доступ близкому человеку на случай непредвиденной ситуации (Emergency Access).
В менеджере паролей это штатные функции: общий сейф с участниками, гостевая ссылка без регистрации, журнал — кто и когда открывал. Причём в zero-knowledge архитектуре шаринг не ослабляет защиту: ключ передаётся получателю только в зашифрованном виде, сервер в нём не участвует.
Пятый минус: перенос паролей — только целиком
При смене браузера или устройства встроенные пароли переносятся только пачкой, вместе с историей и закладками, и только внутри экосистемы. Менеджер паролей живёт в удобном формате на любой платформе (браузер, приложение, расширение), и экспорт/импорт — стандартная операция: из Bitwarden, 1Password, LastPass, KeePass и CSV. Порядок переноса мы описали в гайде по импорту.
Когда встроенного хранилища достаточно
Честный ответ: когда паролей с реальной ценностью мало и они не повторяются. Если у вас не больше пяти-семи аккаунтов, все они с уникальными паролями и двухфакторкой, а потери доступа к ним ничего не стоят — браузер сойдёт. Как только появляются финансы, рабочие системы или общие доступы — лучше перейти на менеджер. Импорт из браузера у нас занимает пару минут.
Что делать прямо сейчас
- Зайдите в настройки браузера и включите двухфакторную аутентификацию на почте — с неё восстанавливается почти всё остальное.
- Скачайте из браузера CSV-файл паролей или вставьте импорт прямо из Сэйфком (инструкция).
- Установите мастер-пароль, который не повторяет ни один другой пароль в вашей жизни.
- Поставьте себе правило: один сайт — один пароль, и дайте менеджеру генератор решать остальное.
Попробовать Сэйфком бесплатно
Личное хранилище с zero-knowledge шифрованием — бесплатно и без ограничения записей.
Начать бесплатно