Какими должны быть пароли в 2026 году: разбор новой таблицы Hive Systems

В 2026 году компания Hive Systems, известная ежегодными таблицами времени взлома паролей, опубликовала новое исследование «Are Your Passwords in the Green?». В отличие от предыдущих версий, авторы кардинально изменили методику: вместо условной машины с множеством видеокарт они арендовали реальный об

Какими должны быть пароли в 2026 году: разбор новой таблицы Hive Systems

В 2026 году компания Hive Systems, известная ежегодными таблицами времени взлома паролей, опубликовала новое исследование «Are Your Passwords in the Green?». В отличие от предыдущих версий, авторы кардинально изменили методику: вместо условной машины с множеством видеокарт они арендовали реальный облачный кластер из двух узлов с известной стоимостью аренды. Это позволило не только оценить время перебора, но и впервые назвать конкретные суммы, которые злоумышленнику придётся потратить на атаку. Однако таблица имеет серьёзные ограничения, а некоторые утверждения Hive Systems вызывают вопросы. В этой статье подробно разбирается новая методика, результаты и то, какие пароли действительно стоит использовать в 2026 году.

Новая методика Hive Systems: от MD5 к bcrypt и реальному железу

Главное нововведение 2026 года — замена модели нарушителя. Если раньше Hive Systems моделировала одну мощную машину с множеством видеокарт (например, 8× RTX 4090), то теперь они арендовали кластер из двух узлов на базе облачного провайдера. Каждый узел оснащён четырьмя GPU NVIDIA H100, что даёт суммарно 8 ускорителей. Стоимость аренды такого кластера составила около $15 в час, а для тестов использовался хеш пароля «password123» (хеш MD5: 482c811da5d5b4bc6d497ffa98491e38). Авторы измерили скорость перебора для разных алгоритмов хеширования: MD5, SHA-1, SHA-256, SHA-512, NTLM, bcrypt (фактор 12), scrypt и Argon2id.

Результаты показали, что bcrypt (фактор 12) замедляет перебор примерно в 5000 раз по сравнению с MD5. Для 8-символьного пароля, состоящего только из строчных букв, время взлома bcrypt выросло с нескольких минут до нескольких месяцев. Однако авторы подчёркивают, что в реальных системах часто используются старые алгоритмы: например, Windows по-прежнему применяет NTLM, который по стойкости близок к MD5. Это означает, что даже длинный пароль может быть скомпрометирован за секунды, если система использует слабый хеш.

Предыстория и контекст: почему таблицы Hive Systems популярны

Hive Systems публикует свои таблицы с 2020 года, и каждый раз они вызывают широкий резонанс. Основная причина — наглядность: цветная таблица с зелёными, жёлтыми и красными ячейками позволяет быстро оценить, какой пароль считается безопасным. В 2024 году главным изменением стал переход от MD5 к bcrypt в качестве базового алгоритма, что привело к парадоксальной ситуации: вычислительные мощности росли, а время взлома в таблице увеличивалось. Это создало ложное ощущение безопасности, хотя на практике большинство систем (включая Windows) всё ещё используют алгоритмы уровня MD5.

Новая работа 2026 года частично исправляет этот недостаток, добавляя стоимость атаки. Однако, как и прежде, таблица не учитывает множество факторов: использование радужных таблиц, атаки по словарю, гибридные атаки, а также возможность перебора с помощью специализированных ASIC-чипов. Кроме того, Hive Systems тестировала только один тип пароля — случайную комбинацию символов, игнорируя реальные шаблоны, которые используют люди.

Как читать новую таблицу и что она на самом деле показывает

Новая таблица Hive Systems состоит из нескольких подтаблиц для разных алгоритмов. В каждой строке указана длина пароля (от 6 до 18 символов), а в столбцах — набор символов: только цифры, только строчные буквы, строчные + прописные, все символы. На пересечении — время взлома и стоимость в долларах. Например, для 10-символьного пароля из всех символов при использовании bcrypt время взлома составляет 2 миллиарда лет, а стоимость — $11 квинтиллионов. Для того же пароля, но с хешем MD5 — 5 месяцев и $5400.

Важно понимать: таблица показывает время полного перебора всех возможных комбинаций, а не среднее время взлома. В реальности злоумышленник часто использует словарные атаки и атаки по маске, которые сокращают время в тысячи раз. Кроме того, таблица предполагает, что пароль сгенерирован случайно и равномерно — а это почти никогда не соответствует действительности.

Технические подробности: что измерили и как считали

Hive Systems использовала два узла с GPU H100 для перебора хешей. Для каждого алгоритма они замеряли скорость в хешах в секунду (H/s). Например, для MD5 скорость составила около 200 миллиардов H/s, для bcrypt (фактор 12) — около 40 миллионов H/s. Затем, зная количество возможных комбинаций (например, для 8 символов из строчных букв — 26^8 ≈ 208 миллиардов), они делили это число на скорость и получали время полного перебора.

Стоимость вычислялась как произведение времени перебора в часах на стоимость аренды кластера ($15/час). Однако это не учитывает накладные расходы: сетевое оборудование, хранение хешей, охлаждение. Кроме того, злоумышленник может использовать ботнет или украденные вычислительные мощности, что снизит стоимость до нуля.

Спорным моментом является выбор фактора 12 для bcrypt. В реальных системах часто используют фактор 10 или даже 8, что значительно ускоряет перебор. Hive Systems не объясняет, почему выбран именно фактор 12, и не приводит данные для других значений.

Кого затронет и как: что это значит для пользователей и разработчиков

Для обычных пользователей вывод прост: используйте менеджеры паролей и генерируйте длинные (не менее 12 символов) случайные пароли. Если сайт поддерживает двухфакторную аутентификацию — обязательно включите её. Таблица Hive Systems — это лишь иллюстрация, а не руководство к действию.

Для разработчиков ситуация сложнее. Главный вывод: не используйте устаревшие алгоритмы хеширования. MD5, SHA-1 и NTLM должны быть полностью исключены. Даже SHA-256 без соли не обеспечивает достаточной защиты. Рекомендуется использовать bcrypt с фактором не менее 12, scrypt или Argon2id. При этом важно помнить, что хеширование — лишь один из слоёв защиты; необходимо также внедрять ограничение скорости входа, блокировку после нескольких неудачных попыток и мониторинг подозрительной активности.

Российским пользователям стоит обратить внимание на требования законодательства о персональных данных: с 2025 года вступили в силу поправки к 152-ФЗ, обязывающие операторов использовать криптографические алгоритмы, сертифицированные ФСБ. Это может ограничить применение bcrypt и Argon2 в коммерческих системах, работающих с персональными данными.

Что будет дальше: эволюция атак и защиты

Hive Systems обещает ежегодно обновлять таблицу, отслеживая рост вычислительных мощностей и появление новых алгоритмов. Вероятно, в 2027 году мы увидим данные для квантово-устойчивых хешей, таких как SHA-3 или BLAKE3. Однако главная тенденция — переход на аппаратные ключи (FIDO2) и биометрию, которые делают пароли вообще ненужными. Google, Apple и Microsoft уже активно продвигают стандарт passkeys, и к 2026 году он поддерживается большинством современных устройств.

Тем не менее, пароли не исчезнут полностью: они останутся в устаревших системах, корпоративных сетях и как резервный метод аутентификации. Поэтому таблица Hive Systems сохраняет практическую ценность — она напоминает, что даже в 2026 году выбор пароля всё ещё имеет значение.

Итог

Новая таблица Hive Systems — полезный инструмент для демонстрации относительной стойкости разных алгоритмов хеширования, но не для оценки безопасности конкретного пароля. Её главное достижение — введение стоимости атаки, что делает угрозу более осязаемой. Однако игнорирование словарных атак, фиксированный фактор bcrypt и отсутствие данных для популярных алгоритмов (например, PBKDF2) снижают практическую ценность. Следуйте базовым правилам: длинные пароли, уникальные для каждого сервиса, двухфакторная аутентификация и менеджер паролей. И не забывайте, что самый надёжный пароль — тот, который вы не помните, а доверяете программе.