С чего начинается защита
Большинство взломов обычных людей выглядят буднично. Пароль от старого форума утёк, этот же пароль стоял на почте, а через почту восстанавливаются все остальные аккаунты. Или приходит сообщение «от банка», и человек сам вводит код из SMS на поддельной странице. Сложные атаки на конкретного человека редки, массовые случаются каждый день.
Ниже шесть мер, которые закрывают основные сценарии. Каждая отвечает за свой участок, и ни одна не заменяет другие. Таблица показывает, что от чего защищает.
| Угроза | Что защищает | Что не поможет |
|---|---|---|
| Утечка пароля с чужого сайта | Уникальные пароли в менеджере | VPN, антивирус |
| Пароль ввели на поддельной странице | 2FA (лучше ключ или приложение), проверка адреса | Замочек HTTPS |
| Перехват данных в открытом Wi-Fi | HTTPS на сайтах, VPN | Менеджер паролей |
| Чужие подключения к устройству в общей сети | Файрвол | 2FA |
| Рекламный профиль из ваших визитов | Настройки браузера, отказ от лишних куки | VPN сам по себе |
| Провайдер или владелец сети видит, где вы бываете | VPN без утечек DNS | HTTPS |
Пароли и менеджер паролей
Главная ошибка: один пароль везде
Базы с адресами почты и паролями регулярно утекают с сайтов. Злоумышленники загружают их в программы, которые автоматически пробуют те же пары на почтовых сервисах, маркетплейсах и в соцсетях. Если пароль повторяется, утечка с маленького сайта рецептов превращается во взлом почты. Сложность пароля тут не спасает: украденный длинный пароль работает так же, как короткий.
Решение одно: для каждого сайта свой пароль. Запомнить пятьдесят уникальных паролей нельзя, поэтому их хранит менеджер паролей.
Как работает менеджер
- Вы помните один мастер-пароль, им зашифрована вся база.
- Менеджер генерирует случайные пароли нужной длины и сохраняет их вместе с адресом сайта.
- При входе он подставляет логин и пароль сам, причём только на том домене, где пароль сохранён. Это заодно защищает от фишинга: на поддельном адресе автозаполнение не сработает, и это сигнал остановиться.
- База синхронизируется между телефоном и компьютером, так что пароль, созданный на ноутбуке, сразу есть и в телефоне.
Какой пароль считать хорошим
Для сайтов достаточно случайного пароля длиной от 16 до 20 символов, который генерирует менеджер. Вам его видеть и помнить не нужно. Мастер-пароль удобнее сделать фразой из пяти случайных слов, не связанных по смыслу, например «лампа сугроб тетрадь вокзал кефир». Такую фразу легко запомнить и почти невозможно подобрать. Не используйте даты рождения, клички питомцев и строки с клавиатуры вроде qwerty123.
Встроенный в браузер или отдельный
Менеджер, встроенный в браузер, намного лучше, чем повтор паролей. Отдельные менеджеры удобнее, если вы пользуетесь разными браузерами и системами: они хранят ещё заметки, коды и карты, предупреждают о повторах и о паролях, которые засветились в утечках. Что бы вы ни выбрали, защитите сам менеджер длинным мастер-паролем и 2FA на аккаунт синхронизации.
С чего начать за вечер
- Установите менеджер на телефон и компьютер.
- Смените пароль от почты на новый уникальный: почта восстанавливает доступ ко всему остальному.
- Затем банк, Госуслуги, маркетплейсы, соцсети и мессенджеры.
- Остальное меняйте по мере входа на сайты: менеджер сам предложит сохранить новый пароль.
Как понять, что пароль уже утёк
Многие менеджеры паролей и браузеры сами сверяют сохранённые пароли с базами известных утечек и показывают предупреждение. Загляните в раздел проверки паролей: там же видны повторы и слабые пароли. Тревожные признаки со стороны сервисов: письмо о входе с нового устройства, которого у вас нет, код подтверждения, который вы не запрашивали, сброс пароля без вашего участия. В любом из этих случаев сразу меняйте пароль, завершайте чужие сеансы и включайте 2FA, если её ещё нет.
Ссылку на VPN-подписку тоже стоит хранить в менеджере, а не в открытых заметках: по ней подключается любой, у кого она есть. Если ссылка всё же попала к посторонним, её можно перевыпустить за минуту.
Двухфакторная аутентификация (2FA)
2FA добавляет к паролю второй шаг: код из приложения, подтверждение на телефоне или физический ключ. Украденного пароля становится мало, нужен ещё предмет, который есть только у вас.
Виды 2FA по надёжности
| Способ | Надёжность | Слабое место |
|---|---|---|
| Аппаратный ключ или ключ доступа (passkey) | Самая высокая | Ключ можно потерять, нужен запасной |
| Приложение-аутентификатор (коды TOTP) | Высокая | Код можно ввести на фишинговой странице |
| Подтверждение в приложении сервиса | Высокая | Привычка нажимать «Да», не читая запрос |
| Код в SMS или звонок | Средняя | Мошенники перевыпускают SIM-карту или выманивают код |
| Код на почту | Как у самой почты | Взлом почты сразу отдаёт и второй фактор |
Ключи доступа (passkeys) работают на том же принципе, что аппаратный ключ: вход привязан к домену сайта, и на поддельной странице он просто не сработает. Если сервис их поддерживает, это лучший вариант. SMS слабее остальных способов, но всё равно намного лучше, чем один пароль.
Как включить
- Установите приложение-аутентификатор. Подойдёт любое с поддержкой кодов TOTP, удобно, если оно умеет делать резервную копию.
- В настройках аккаунта найдите раздел «Безопасность» и пункт «Двухфакторная аутентификация». Он может называться «Двухэтапная проверка», «Вход в два шага», а в Telegram это «Облачный пароль».
- Отсканируйте QR-код приложением и введите шестизначный код для проверки.
- Сохраните резервные коды. Это одноразовые коды на случай потери телефона: распечатайте их или положите в менеджер паролей.
Типичные ошибки
- Нет резервных кодов. Телефон утонул, и аккаунт потерян. Восстановление через поддержку занимает недели, если вообще возможно.
- Слабо защищённый менеджер с кодами. Если коды 2FA лежат в том же менеджере, что и пароли, а мастер-пароль простой, оба фактора уходят разом.
- Код продиктовали «сотруднику банка». Ни банк, ни сервис по телефону кодов не спрашивают. Код, который просят назвать, нужен мошеннику для входа в ваш аккаунт.
Если потеряли телефон с аутентификатором
Войдите с помощью резервного кода и сразу привяжите аутентификатор на новом телефоне. Многие приложения-аутентификаторы умеют переносить коды через зашифрованную резервную копию, проверьте это заранее, пока старый телефон в руках. Если телефон украли, позвоните оператору и попросите приостановить обслуживание SIM-карты, чтобы коды из SMS не достались вору. Затем с компьютера завершите сеансы на потерянном устройстве в почте, мессенджерах и банке.
Начните с почты, банка, Госуслуг и мессенджеров: Telegram и WhatsApp угоняют чаще всего, а через угнанный аккаунт мошенники пишут вашим знакомым.
Фишинг: как распознать подделку
Фишинг выманивает пароли, коды и данные карт через поддельные письма, сообщения и сайты. Взламывать ничего не нужно: человек сам вводит данные. Поэтому техника помогает лишь частично, главное здесь привычки.
Как выглядит атака
Приходит сообщение от «банка», «службы доставки», «Госуслуг» или от знакомого, чей аккаунт уже угнали. В нём ссылка на страницу, которая копирует оригинал до пикселя. Вы вводите логин, пароль и код из SMS, а мошенник в ту же минуту входит с ними в настоящий аккаунт. В мессенджерах популярны «голосования за племянницу», «подарочный Premium» и просьбы «посмотреть фото по ссылке».
Признаки фишинга
- Срочность и угроза. «Аккаунт удалят через час», «с карты списывают деньги, срочно подтвердите». Спешка нужна, чтобы вы не успели подумать.
- Адрес с подвохом. Лишняя буква, лишний дефис, другая доменная зона. Частый трюк: название бренда в начале адреса и чужой домен в конце. Адрес mybank.account-check.ru принадлежит владельцу account-check.ru, а не банку.
- Просьба ввести код или пароль по ссылке. Настоящий сервис просит код только там, где вы сами начали вход.
- Странный отправитель. Письмо «от банка» с бесплатного почтового домена, номер телефона вместо названия, знакомый пишет не своим стилем.
- Вложение, которое надо запустить, «чтобы увидеть документ». Архивы и файлы .exe, .apk, .scr от незнакомцев не запускайте никогда.
Что делать
- Не переходите по ссылке. Наберите адрес сайта вручную, зайдите через приложение или закладку.
- Звоните в банк по номеру с обратной стороны карты, а не по номеру из сообщения.
- Если знакомый просит денег или «голос», перезвоните ему обычным звонком.
- Если данные уже ввели, сразу смените пароль на настоящем сайте, завершите чужие сеансы в настройках и проверьте 2FA. Если вводили данные карты, позвоните в банк и перевыпустите карту.
Фишинг по телефону
Отдельный жанр: звонок от «службы безопасности банка», «следователя» или «оператора связи». Сценарий почти всегда один. Вас пугают подозрительной операцией или истекающим договором, затем просят назвать код из SMS, перевести деньги «на безопасный счёт» или установить программу для удалённого управления телефоном, «чтобы помочь». Правило простое: кладите трубку и перезванивайте сами по официальному номеру. Настоящий банк никогда не просит коды, переводы на «защищённые счета» и установку сторонних программ.
Менеджер паролей и ключи доступа здесь сильные союзники: они привязаны к настоящему домену и молчат на поддельном. Замочек HTTPS, наоборот, ничего не гарантирует, об этом ниже.
HTTPS и файрвол: защита соединения и устройства
Что означает замочек в браузере
HTTPS шифрует данные между браузером и сайтом. Пароль, номер карты и текст сообщения внутри такого соединения не прочитает ни владелец Wi-Fi, ни провайдер. Сертификат ещё и подтверждает, что вы говорите именно с владельцем домена, а не с подменой где-то в сети.
Чего HTTPS не делает:
- Не скрывает, какой сайт вы посетили: имя домена видно в DNS-запросе и при установке соединения.
- Не скрывает ваш IP-адрес от самого сайта.
- Не говорит, что сайт честный. Сертификат бесплатно получает любой владелец домена, включая мошенников. Замочек на фишинговой странице значит только то, что ваши данные в зашифрованном виде уйдут прямо к мошеннику.
Когда стоит насторожиться
- Браузер показывает предупреждение о сертификате на сайте, который раньше работал без проблем. В публичной сети это может быть попытка подмены. Не нажимайте «Всё равно перейти», особенно на страницах входа и оплаты.
- Страница входа или оплаты работает по HTTP без шифрования. Ничего туда не вводите.
В современных браузерах можно включить режим «Только HTTPS»: браузер сам переводит сайты на защищённое соединение и предупреждает, если это невозможно.
Файрвол: фильтр подключений
Файрвол (брандмауэр, межсетевой экран) решает, каким соединениям разрешено входить в устройство и выходить из него. Он не шифрует трафик и не ищет вирусы, у него своя задача: не подпустить посторонних к сетевым службам компьютера. Особенно это важно в публичной сети, где рядом с вами десятки чужих устройств.
- Windows. «Параметры» → «Конфиденциальность и защита» → «Безопасность Windows» → «Брандмауэр и защита сети». Файрвол должен быть включён для всех профилей. Чужие сети отмечайте как «Общедоступные»: в этом профиле компьютер не виден другим устройствам.
- macOS. «Системные настройки» → «Сеть» → «Брандмауэр». По умолчанию он часто выключен, включите.
- Роутер. Встроенный файрвол отсекает входящие подключения из интернета. Отключите UPnP, если он вам не нужен, и смените заводской пароль от панели управления.
- Телефоны. На Android и iOS входящие подключения контролирует сама система, отдельный файрвол не нужен.
Короткие правила для публичного Wi-Fi
- Уточните точное название сети у персонала: злоумышленник может поднять рядом точку с похожим именем.
- Отключите автоматическое подключение к знакомым открытым сетям, чтобы телефон не цеплялся к ним сам.
- Включайте VPN сразу после подключения к сети, ещё до входа в почту и банк.
- Не обращайте внимания на «обновления», которые предлагает страница входа в Wi-Fi: настоящие обновления приходят из настроек системы.
Главное правило: когда система спрашивает, разрешить ли программе сетевые подключения, а программа вам незнакома, выбирайте «Отмена». Файрвол, VPN и антивирус работают на разных уровнях: первый фильтрует подключения, второй шифрует канал, третий проверяет файлы. Они дополняют друг друга.
Куки и трекеры: кто собирает ваш профиль
Куки (cookies) это маленькие записи, которые сайт сохраняет в браузере: логин, корзина, язык. Сами по себе они полезны. Проблема в сторонних куки и трекерах: рекламная сеть ставит свой код на тысячи сайтов и узнаёт вас на каждом. Так складывается профиль интересов, и кроссовки, которые вы смотрели вчера, ходят за вами по всем новостным сайтам.
Чем отслеживают кроме куки
- Пиксели в письмах и на страницах: невидимая картинка сообщает, что вы прочитали письмо, когда и с какого устройства.
- Отпечаток браузера: набор параметров (шрифты, разрешение экрана, видеокарта), который узнаёт вас даже без куки. Подробно он разобран в статье про отпечаток браузера.
- Вход в аккаунт. Если вы залогинены в крупном сервисе, его кнопки и виджеты на чужих сайтах видят ваши визиты.
- IP-адрес помогает связать между собой устройства одной квартиры или офиса.
Как сократить слежку без потери удобства
- В настройках браузера включите строгую защиту от отслеживания и отключите сторонние куки.
- В баннерах согласия выбирайте «Отклонить» или «Только обязательные», а не «Принять всё».
- Поставьте одно расширение против трекеров и рекламы из официального каталога браузера. Несколько таких расширений сразу конфликтуют и ломают сайты.
- В почте отключите автозагрузку картинок, чтобы пиксели не срабатывали.
- Разделите профили браузера: в одном аккаунты и покупки, в другом всё остальное.
Разрешения приложений на телефоне
На смартфоне трекеры живут не только в браузере, но и в приложениях. Раз в несколько месяцев открывайте список разрешений: на Android это «Настройки» → «Безопасность и конфиденциальность» → «Диспетчер разрешений» (название зависит от прошивки), на iPhone «Настройки» → «Конфиденциальность и безопасность». Фонарику не нужна геолокация, а игре не нужны контакты. Геолокацию лучше выдавать только «во время использования», а рекламный идентификатор сбросить или отключить: на iPhone запретите приложениям запрашивать отслеживание, на Android удалите рекламный идентификатор в разделе «Реклама».
Режим инкогнито помогает меньше, чем кажется: он стирает куки после закрытия окна, но не скрывает ни IP, ни отпечаток. Общий план, как оставлять в сети меньше данных о себе, есть в гайде как уменьшить цифровой след.
Где в этой картине VPN
VPN шифрует весь трафик устройства на пути до VPN-сервера. Провайдер и владелец Wi-Fi видят только сам факт подключения к серверу, а сайты видят IP сервера вместо вашего. Это закрывает конкретный участок: канал связи. Пароли, 2FA и внимательность VPN не заменяет.
| Задача | Поможет ли VPN | Что нужно ещё |
|---|---|---|
| Защитить данные в открытом Wi-Fi кафе или отеля | Да | HTTPS на сайтах, файрвол |
| Скрыть от провайдера, какие сайты вы посещаете | Да | Проверка на утечки DNS |
| Скрыть IP-адрес от сайтов и собеседников | Да | Помнить, что аккаунт выдаёт вас и без IP |
| Защитить аккаунт от украденного пароля | Нет | Уникальный пароль и 2FA |
| Распознать фишинговое письмо | Нет | Внимательность, менеджер паролей |
| Избавиться от рекламных трекеров | Частично | Настройки браузера, расширение |
| Защититься от вируса в скачанном файле | Нет | Антивирус, официальные источники программ |
Честно о границах
VPN не делает вас невидимкой. Если вы вошли в аккаунт, сервис знает, кто вы, с VPN или без. Пароль, введённый на фишинговой странице, уйдёт мошеннику и через VPN. Что остаётся видно даже при включённом туннеле, разобрано в статье можно ли отследить с VPN.
Зато в чужих сетях VPN почти незаменим. В Wi-Fi аэропорта или отеля рядом с вами чужие устройства и роутер, о настройках которого вы ничего не знаете. Риски такой сети описаны в статье об опасности общественного Wi-Fi.
Практичный режим выглядит так. Дома, в своей сети с надёжным паролем на роутере, VPN включайте по желанию, если не хотите, чтобы провайдер видел, какие сайты вы посещаете. В любой чужой сети (кафе, отель, вокзал, офис партнёра, Wi-Fi в поезде) включайте его сразу после подключения, до входа в почту и банк. На ноутбуке удобно поставить автозапуск, тогда про VPN не нужно помнить вообще. Российские сайты и банки при этом можно пустить напрямую, мимо VPN: в приложениях есть раздельное туннелирование.
На что смотреть в VPN-сервисе
- Kill Switch. Если VPN-соединение оборвётся, интернет на устройстве отключится, и данные не уйдут открытым каналом. Как это устроено, читайте в статье про Kill Switch.
- Отсутствие утечек DNS и IP. Как проверить свой VPN за пару минут, описано в гайде об утечках DNS и IP.
- Современный протокол. Lipton VPN работает на VLESS + Reality (ядро Xray): трафик выглядит как обычный HTTPS.
- Понятная модель оплаты. Бесплатный сервис зарабатывает на чём-то другом, нередко на данных пользователей. Почему так, разобрано в статье о бесплатных VPN.
Чек-лист «10 минут на безопасность»
Если времени мало, сделайте хотя бы это. Каждый пункт занимает минуту или две.
- Включите 2FA на почте. Это главный аккаунт: через него восстанавливаются все остальные.
- Сохраните резервные коды 2FA в надёжном месте, не в той же почте.
- Проверьте, не стоит ли пароль от почты ещё где-то. Если стоит, смените его на почте в первую очередь.
- Включите облачный пароль в Telegram и двухшаговую проверку в WhatsApp.
- Посмотрите активные сеансы в почте, мессенджерах и соцсетях и завершите незнакомые.
- Убедитесь, что брандмауэр включён. На Mac его часто приходится включать вручную.
- Включите в браузере режим «Только HTTPS» и строгую защиту от отслеживания.
- Обновите систему и браузер: обновления закрывают известные уязвимости.
- Поставьте VPN на телефон и ноутбук, чтобы включать его в любой чужой сети.
- Договоритесь с близкими о простом правиле: никаких кодов из SMS никому, даже «банку».
Остальное можно растянуть на выходные: завести менеджер паролей и постепенно заменить старые пароли, проверить список приложений, которым выдан вход через ваш аккаунт (почта и соцсети показывают его в настройках безопасности), удалить расширения браузера, которыми вы не пользуетесь.
Подключить Lipton VPN
Lipton VPN шифрует трафик по протоколу VLESS + Reality, а «Авто-баланс» сам выбирает наименее загруженный сервер в Европе. Есть приложения для Windows (с Kill Switch и автозапуском) и Android, а на iPhone, iPad и Mac подписка добавляется в бесплатный Happ в один тап. Тариф «Базовый» стоит 159 ₽ за 30 дней и работает на 5 устройствах, а попробовать можно бесплатно 3 дня без привязки карты.