Тест на цифровую осторожность: 10 ситуаций, где пароль уже не спасает
Этот тест не проверяет память на термины. В каждом вопросе есть бытовая ситуация, где мошеннику достаточно одной поспешной минуты. Запишите букву ответа, не подглядывайте в разбор и считайте один балл за безопасное действие.
В 2026 году FIDO Alliance продолжает развивать вход по passkey на основе криптографии с открытым ключом и называет такой способ устойчивым к фишингу. CISA рекомендует многофакторную аутентификацию, сильные уникальные пароли и менеджер паролей. Но даже хороший инструмент не заменяет проверку контекста.
1. Служба доставки просит войти
Пришло письмо: посылка задержана, подтвердите адрес в течение часа. Кнопка похожа на официальный сайт.
А. Нажать и проверить адрес после открытия. Б. Самостоятельно открыть приложение или набрать сохраненный адрес сервиса. В. Переслать письмо другу и спросить.
Правильный ответ: Б. Логотип и имя получателя можно скопировать. Независимый вход разрывает маршрут, который навязывает письмо. В приложении проверьте номер отправления и уведомления.
2. Один сложный пароль для трех сайтов
Пароль состоит из двадцати случайных символов и нигде не записан. Можно ли повторить его?
А. Да, длина важнее уникальности. Б. Только для малоценных сайтов. В. Нет, у каждого аккаунта нужен отдельный пароль.
Ответ: В. При утечке одного сайта злоумышленник проверяет ту же пару адрес-пароль в других сервисах. Менеджер паролей позволяет создавать разные длинные комбинации без запоминания каждой.
3. Менеджер предлагает сохранить пароль
Что полезнее: хранить пароли в заметке под названием пароли или в надежном менеджере с защищенным главным доступом?
А. Обычная заметка. Б. Менеджер. В. Отправить себе в мессенджер.
Ответ: Б. Выбирайте известный менеджер, включите обновления и защитите его отдельной сильной фразой и MFA. Не фотографируйте экран со всеми резервными кодами.
4. Вам звонят и называют код
Собеседник сообщает, что сейчас придет код отмены операции, и просит прочитать цифры.
А. Назвать, если он знает ваше имя. Б. Назвать только первые три. В. Завершить разговор и связаться с организацией по официальному номеру.
Ответ: В. Код подтверждает действие тому, кто его вводит. Настоящий сотрудник не нуждается в вашем одноразовом секрете для отмены чужой операции.
5. СМС или приложение-аутентификатор
Сервис предлагает несколько способов MFA. Что выбрать при наличии возможности?
А. Любая MFA лучше полного отсутствия второго фактора, но passkey или аппаратный ключ обычно устойчивее к фишингу, чем код. Б. Отключить все, чтобы не потерять телефон. В. Использовать один код постоянно.
Ответ: А. CISA подчеркивает пользу MFA. При этом методы различаются: код можно выманить на поддельной странице, а корректно реализованный passkey привязан к настоящему домену.
6. Что такое passkey
А. Короткий пароль из приложения. Б. Пара криптографических ключей, где секретная часть не передается сайту. В. Ответ на секретный вопрос.
Ответ: Б. Сервис хранит открытый ключ, а вход подтверждается устройством пользователя. Биометрия или PIN обычно лишь разблокируют локальный ключ и не отправляются сайту как пароль.
7. Телефон с passkey потерян
Что нужно подготовить заранее?
А. Ничего, доступ восстановится сам. Б. Проверенные способы восстановления, резервные коды и второе доверенное устройство по правилам сервиса. В. Один пароль на бумаге под чехлом.
Ответ: Б. Безопасность включает восстановление. Проверьте, где синхронизируется passkey, какие устройства имеют доступ и как отозвать потерянное.
8. Уведомление MFA пришло без вашего входа
А. Одобрить, чтобы уведомление исчезло. Б. Отклонить, сменить скомпрометированный пароль через официальный сайт и проверить активные сеансы. В. Подождать неделю.
Ответ: Б. Серия запросов может быть попыткой добиться случайного согласия. Не одобряйте неизвестный вход и не переходите по ссылке из сопутствующего сообщения.
9. Адрес отличается одной буквой
Страница выглядит точно как привычная, но домен написан с заменой символа.
А. Дизайн важнее строки. Б. Закрыть страницу и открыть сервис из закладки. В. Ввести неверный пароль для проверки.
Ответ: Б. Даже пробный пароль раскрывает злоумышленнику вашу схему. Менеджер паролей также может помочь: он не предложит учетные данные на чужом домене.
10. Сервис сообщил об утечке
А. Сменить пароль этого аккаунта и всех мест, где он повторялся; завершить сеансы и включить MFA. Б. Добавить цифру в конец. В. Ничего, если деньги не пропали.
Ответ: А. Используйте независимый вход, а не кнопку из неожиданного письма. Проверьте контакты восстановления и правила пересылки почты: захваченный ящик позволяет сбрасывать другие аккаунты.
Результат
- 9-10: алгоритм устойчив, но проверьте восстановление и старые сеансы.
- 6-8: база хорошая; разберите ошибки и включите MFA на почте.
- 0-5: не ругайте себя, а выполните чек-лист сегодня на одном главном аккаунте.
Баллы не являются сертификатом безопасности. Самая важная привычка - остановиться при искусственной срочности и войти независимым путем. Начните с электронной почты: уникальный пароль или passkey, MFA, резервные коды вне телефона и проверенные контакты восстановления.