Восьмизначный цифровой пароль наш мини-ПК вскрыл за десять секунд. Обычная машина со стола, процессор 2018 года, программа на медленном Python — никаких ферм видеокарт. А самое неприятное выяснилось потом: ходовые пароли вроде «qwerty123» вообще не перебирают по знакам, их берут готовым списком за миллисекунды.

📋 Что мы намеряли
Четырёхзначный ПИН перебирается за одну миллисекунду, шестизначный — за десятую долю секунды, восьмизначный из одних цифр — за десять секунд. И это на слабом домашнем компьютере, а не на специальном железе. Пароль из восьми строчных букв тот же мини-ПК подбирал бы 5,8 часа, а из больших и маленьких букв с цифрами — уже 250 дней. Но самое важное открытие не про длину: топовые пароли вообще не перебирают по одному символу, их берут готовым списком. А ещё одно и то же слово можно взломать и за секунду, и за сотню лет — зависит не от вас, а от того, как ваш пароль хранит сайт.

Что и на чём мы проверяли

Честно про железо, чтобы числа было с чем соотнести. Компьютер — мини-ПК на процессоре Intel Core i5-8259U 2018 года. Это не игровая машина и уж точно не то, чем взламывают всерьёз: восемь потоков, обычный домашний уровень. Программу перебора написали на Python, одном из самых медленных языков для такой задачи.

То есть мы сознательно поставили себе слабейшие условия. Настоящий взломщик берёт видеокарту, а то и десяток, и специальную программу вроде hashcat — она работает не в разы, а на порядки быстрее нашей связки. Если уж домашний мини-ПК на медленном языке справляется за секунды, представьте, что делает нормальное железо.

Считали так: программа гоняла все восемь потоков процессора и подставляла пароли один за другим по алгоритму SHA-256 — им до сих пор пользуется масса сайтов. Измеренная скорость получилась около десяти миллионов паролей в секунду. От неё и берём время полного перебора — то есть худший случай, когда искать приходится до последнего варианта.

Цифровой пароль падает за доли секунды

Первым под перебор пошёл обычный ПИН — четыре цифры, как на банковской карте или экране блокировки телефона. Все десять тысяч комбинаций машина проходит за миллисекунду. Это быстрее, чем вы моргнёте.

Дальше по нарастающей. Шесть цифр — десятая доля секунды. Восемь цифр — десять секунд. Закономерность простая: каждые две добавленные цифры увеличивают время ровно в сто раз, потому что вариантов становится в сто раз больше. Но и эта сотня ничего не спасает: восьмизначный цифровой пароль — это десять секунд работы слабой машины.

🔢 Наши замеры на домашнем мини-ПК
ПарольКомбинацийВремя полного перебора
4 цифры (ПИН)10 тысяч1 миллисекунда
6 цифр1 миллион0,1 секунды
8 цифр100 миллионов10 секунд
8 строчных букв209 миллиардов5,8 часа
8 больших и малых букв с цифрами218 триллионов250 дней

Вывод простой: пароль из одних цифр не спасает никакой длиной. Даже десятизначный номер телефона машина переберёт за считанные минуты.

Топовые пароли вообще не перебирают — их берут списком

Только до перебора дело чаще всего не доходит. Взломщик не начинает с «0000» и не идёт по порядку. Сначала он проходит по списку паролей, которые люди уже используют, — и накрывает большинство жертв за секунды.

Списки собирают из реальных утечек: когда взламывают очередной сервис, миллионы паролей утекают в открытый доступ, и из них делают словари. Часть попадает в такие базы даже без взлома сайтов — их крадут прямо с заражённых компьютеров и телефонов вредоносные программы-стилеры (та самая NordPass свою базу как раз из таких краж и собрала). Проверить смартфон на заразу можно самому, как — разбирали в гайде как проверить телефон на вирусы. Самый известный словарь, rockyou, содержит больше 14 миллионов реальных паролей. А NordPass ежегодно публикует топ самых ходовых, и её вывод отрезвляет: 78% из двухсот популярнейших паролей вскрываются меньше чем за секунду. Не потому, что они короткие, а потому, что они уже в списке.

Вот в чём подвох. Пароль «Qwerty123!» выглядит прилично — большая буква, цифры, восклицательный знак. Но он давно в словарях, и его проверят одним из первых, ещё до всякого перебора. Сложность не спасёт, если пароль уже гуляет по чужим базам.

Почему одни буквы держатся часами: длина решает больше, чем значки

Вернёмся к таблице. Восемь цифр — десять секунд, а восемь строчных букв — уже 5,8 часа. Разница в том, сколько вариантов приходится на один знак: у цифры их десять, у буквы — двадцать шесть. Добавьте большие буквы и цифры, и на каждый знак приходится за шестьдесят вариантов.

Многие считают ровно наоборот. Каждый добавленный символ умножает число комбинаций — а значит, длина работает сильнее, чем экзотические значки. Пароль из двенадцати простых строчных букв перебрать труднее, чем из шести букв со всеми мыслимыми процентами, решётками и восклицательными знаками. Три несвязанных слова подряд, «сосна-ветер-кружка», надёжнее, чем куцый f7Kp — и запоминаются легче. Важно только, чтобы слова были случайными и не складывались в известную фразу: устойчивые выражения тоже есть в словарях, а вот миллиарды случайных сочетаний по списку не пройти.

📲 Разбираем технику простыми словами

Мы каждую неделю проверяем такие вещи на практике и объясняем простым языком — без пугалок и рекламных штампов. Подпишитесь на «Техпросто» в MAX, Telegram или Дзене, и новые разборы будут приходить сами.

Секрет, который решает всё: чем сайт хранит ваш пароль

Длина и символы — только половина дела. Вторая половина от вас не зависит вовсе: одно и то же слово можно взломать и за секунду, и за сотню лет.

Сайт не хранит ваш пароль как есть. Он превращает его в длинную строку-отпечаток и держит только её. Способов сделать отпечаток много, и они отличаются по скорости в тысячи раз. Мы проверили это на том же мини-ПК: быстрый алгоритм SHA-256 наша машина считала со скоростью больше миллиона отпечатков в секунду на поток, а специальный медленный алгоритм bcrypt — всего 18 в секунду. Разница — в 74 тысячи раз.

bcrypt тормозит нарочно. Пользователь при входе ждёт неощутимую долю секунды, а вот взломщику каждая проверка обходится в те же 74 тысячи раз дороже. Пароль, который на быстром алгоритме пал бы за час, на медленном держится годы.

Отсюда и разброс, из-за которого нельзя назвать одну цифру «за сколько взломают пароль». Возьмите слово «солнышко»: если оно в словаре — миг, без разницы, чем его хранят. Если это случайный набор из двенадцати знаков на сайте с bcrypt — практически вечность. Одна и та же длина, один и тот же вы, а результат отличается в миллиарды раз из-за двух вещей, которые от вас не зависят: попал ли пароль в утечку и каким алгоритмом его зашифровали.

Беда в том, что выбираете алгоритм не вы, а сайт. Хорошие сервисы давно используют bcrypt или его родню, старые и небрежные — всё ещё быстрый SHA или, того хуже, древний MD5. Вы никак не узнаете, какой из них под капотом у вашего банка или форума. Поэтому единственная защита в ваших руках — не полагаться на один пароль везде, чтобы утечка с самого дырявого сайта не открыла все остальные двери.

А что может настоящая ферма видеокарт

Наши секунды и часы — это слабый мини-ПК. Чтобы понять реальный масштаб, посмотрим на замеры тех, кто гоняет перебор всерьёз. Компания Hive Systems каждый год считает время взлома на арендованной ферме видеокарт и берёт как раз медленный bcrypt — то есть щадящий для пользователя сценарий.

По их таблице 2026 года, случайный пароль из восьми знаков — цифры, большие и маленькие буквы, символы — на bcrypt держится около 132 лет даже против фермы из видеокарт RTX 5090. А те же восемь строчных букв падают примерно за две недели. И это время каждый год сокращается: 225 лет в 2024-м, 164 в 2025-м, 132 сейчас. Ваш пароль не портится — просто железо у той стороны год за годом дешевеет и ускоряется.

Что из этого следует лично для вас

Соберём выводы эксперимента в понятные действия.

  • Длина важнее хитрости. Двенадцать знаков и больше держатся дольше, чем шесть с частоколом символов. Три несвязанных слова — отличная основа.
  • Никаких повторов. Один пароль на все сайты — это утечка с одного дырявого форума, открывающая почту и банк. Начните с домашнего Wi-Fi: как сменить его пароль, расписано в гайде как поменять пароль на роутере.
  • Менеджер паролей. Держать в голове по уникальному длинному паролю на каждый сайт невозможно, а программа-хранилище делает это за вас. Один надёжный мастер-пароль — и остальные генерируются сами. Заодно закройте паролем сами приложения на телефоне — как, показывали в гайде как поставить пароль на приложение.
  • Двухфакторная защита. Даже угаданный пароль бесполезен, если для входа нужен ещё и одноразовый код. Включите её там, где хранится главное — на почте и Госуслугах: в настройках безопасности выберите подтверждение через приложение-аутентификатор, оно надёжнее СМС.

Частые вопросы

Мой пароль правда взломают за секунду? Если это цифры, простое слово или что-то из списка популярных — да, почти мгновенно, и даже без перебора. Если это двенадцать и больше случайных символов, а сайт хранит пароли по уму, речь пойдёт о сроках, которые вас переживут.

Поможет ли заменить букву на похожий символ, например «o» на «0»? Почти нет. Такие замены давно вшиты в словари перебора: «paroль» и «par0ль» для машины почти одно и то же. Куда сильнее работает добавить пару слов и удлинить пароль.

Как узнать, не утёк ли мой пароль? Есть открытая база утечек Have I Been Pwned: туда вводят почту, и сервис показывает, в каких известных утечках она засветилась. Это легально и бесплатно, база собрана из уже опубликованных сливов. Нашли свою почту — меняйте пароль на этом сайте, и не только на нём, если он где-то повторяется.

Стоит ли заморачиваться, если включена двухфакторка? Она сильно повышает защиту, но не отменяет пароль. Код-подтверждение можно выманить обманом, а на части сервисов его и нет. Крепкий уникальный пароль по-прежнему первый рубеж, а второй фактор — страховка поверх него.

Самое неожиданное в этом эксперименте — не то, как быстро падают слабые пароли. А то, что перебор вообще редко нужен: ваш пароль скорее утечёт вместе с базой очередного взломанного сайта, чем кто-то будет подбирать его по буквам. Замок на вашей двери надёжен ровно настолько, насколько аккуратен тот, кому вы отдали второй ключ.

Если статья помогла — поделитесь с теми, кому может пригодиться. И заходите в наш канал в MAX, Telegram и Дзен — там анонсы новых материалов.