Тест на цифровую осторожность: 10 ситуаций, где пароль уже не спасает

Этот тест не проверяет память на термины. В каждом вопросе есть бытовая ситуация, где мошеннику достаточно одной поспешной минуты. Запишите букву ответа, не подглядывайте в разбор и считайте один балл за безопасное действие.

В 2026 году FIDO Alliance продолжает развивать вход по passkey на основе криптографии с открытым ключом и называет такой способ устойчивым к фишингу. CISA рекомендует многофакторную аутентификацию, сильные уникальные пароли и менеджер паролей. Но даже хороший инструмент не заменяет проверку контекста.

1. Служба доставки просит войти

Пришло письмо: посылка задержана, подтвердите адрес в течение часа. Кнопка похожа на официальный сайт.

А. Нажать и проверить адрес после открытия. Б. Самостоятельно открыть приложение или набрать сохраненный адрес сервиса. В. Переслать письмо другу и спросить.

Правильный ответ: Б. Логотип и имя получателя можно скопировать. Независимый вход разрывает маршрут, который навязывает письмо. В приложении проверьте номер отправления и уведомления.

2. Один сложный пароль для трех сайтов

Пароль состоит из двадцати случайных символов и нигде не записан. Можно ли повторить его?

А. Да, длина важнее уникальности. Б. Только для малоценных сайтов. В. Нет, у каждого аккаунта нужен отдельный пароль.

Ответ: В. При утечке одного сайта злоумышленник проверяет ту же пару адрес-пароль в других сервисах. Менеджер паролей позволяет создавать разные длинные комбинации без запоминания каждой.

3. Менеджер предлагает сохранить пароль

Что полезнее: хранить пароли в заметке под названием пароли или в надежном менеджере с защищенным главным доступом?

А. Обычная заметка. Б. Менеджер. В. Отправить себе в мессенджер.

Ответ: Б. Выбирайте известный менеджер, включите обновления и защитите его отдельной сильной фразой и MFA. Не фотографируйте экран со всеми резервными кодами.

4. Вам звонят и называют код

Собеседник сообщает, что сейчас придет код отмены операции, и просит прочитать цифры.

А. Назвать, если он знает ваше имя. Б. Назвать только первые три. В. Завершить разговор и связаться с организацией по официальному номеру.

Ответ: В. Код подтверждает действие тому, кто его вводит. Настоящий сотрудник не нуждается в вашем одноразовом секрете для отмены чужой операции.

5. СМС или приложение-аутентификатор

Сервис предлагает несколько способов MFA. Что выбрать при наличии возможности?

А. Любая MFA лучше полного отсутствия второго фактора, но passkey или аппаратный ключ обычно устойчивее к фишингу, чем код. Б. Отключить все, чтобы не потерять телефон. В. Использовать один код постоянно.

Ответ: А. CISA подчеркивает пользу MFA. При этом методы различаются: код можно выманить на поддельной странице, а корректно реализованный passkey привязан к настоящему домену.

6. Что такое passkey

А. Короткий пароль из приложения. Б. Пара криптографических ключей, где секретная часть не передается сайту. В. Ответ на секретный вопрос.

Ответ: Б. Сервис хранит открытый ключ, а вход подтверждается устройством пользователя. Биометрия или PIN обычно лишь разблокируют локальный ключ и не отправляются сайту как пароль.

7. Телефон с passkey потерян

Что нужно подготовить заранее?

А. Ничего, доступ восстановится сам. Б. Проверенные способы восстановления, резервные коды и второе доверенное устройство по правилам сервиса. В. Один пароль на бумаге под чехлом.

Ответ: Б. Безопасность включает восстановление. Проверьте, где синхронизируется passkey, какие устройства имеют доступ и как отозвать потерянное.

8. Уведомление MFA пришло без вашего входа

А. Одобрить, чтобы уведомление исчезло. Б. Отклонить, сменить скомпрометированный пароль через официальный сайт и проверить активные сеансы. В. Подождать неделю.

Ответ: Б. Серия запросов может быть попыткой добиться случайного согласия. Не одобряйте неизвестный вход и не переходите по ссылке из сопутствующего сообщения.

9. Адрес отличается одной буквой

Страница выглядит точно как привычная, но домен написан с заменой символа.

А. Дизайн важнее строки. Б. Закрыть страницу и открыть сервис из закладки. В. Ввести неверный пароль для проверки.

Ответ: Б. Даже пробный пароль раскрывает злоумышленнику вашу схему. Менеджер паролей также может помочь: он не предложит учетные данные на чужом домене.

10. Сервис сообщил об утечке

А. Сменить пароль этого аккаунта и всех мест, где он повторялся; завершить сеансы и включить MFA. Б. Добавить цифру в конец. В. Ничего, если деньги не пропали.

Ответ: А. Используйте независимый вход, а не кнопку из неожиданного письма. Проверьте контакты восстановления и правила пересылки почты: захваченный ящик позволяет сбрасывать другие аккаунты.

Результат

  • 9-10: алгоритм устойчив, но проверьте восстановление и старые сеансы.
  • 6-8: база хорошая; разберите ошибки и включите MFA на почте.
  • 0-5: не ругайте себя, а выполните чек-лист сегодня на одном главном аккаунте.

Баллы не являются сертификатом безопасности. Самая важная привычка - остановиться при искусственной срочности и войти независимым путем. Начните с электронной почты: уникальный пароль или passkey, MFA, резервные коды вне телефона и проверенные контакты восстановления.

Опубликовано: 01.09.2026