Статистика безопасности паролей (2026): 50+ показателей о повторном использовании, украденных учётных данных и переходе на passkeys

Статистика безопасности паролей на 2026 год: данные о повторном использовании и взломе паролей, утечках украденных учётных данных, внедрении MFA и passkeys — по данным Verizon DBIR, FIDO, NordPass и IBM.

94% из 19 миллиардов паролей, раскрытых в утечках между апрелем 2024 и апрелем 2025 года, были повторно использованы или дублированы — по данным анализа Cybernews утёкших учётных данных. Эта единственная цифра объясняет, почему пароли продолжают подводить: злоумышленникам больше не нужно их взламывать — они собирают их один раз и используют повторно повсюду. Украденные учётные данные были главным вектором первоначального доступа в 22% утечек согласно отчёту Verizon 2025 Data Breach Investigations Report, Microsoft теперь блокирует примерно 7,000 атак на пароли в секунду, а FIDO Alliance оценивает, что уже 5 billion passkeys находятся в активном использовании, пока отрасль движется к будущему без паролей. Этот анализ объединяет данные Verizon DBIR, FIDO Alliance, NordPass, IBM, Microsoft и ещё 13 первичных источников, чтобы показать, где на самом деле находится безопасность паролей в 2026 году. Более широкую картину угроз см. в нашей подборке статистики кибербезопасности.

TL;DR

  • 94% из 19 billion утёкших паролей были повторно использованы или дублированы (Cybernews, 19 Billion Password Analysis 2025).
  • 22% утечек начались с украденных учётных данных — самого распространённого вектора первоначального доступа (Verizon, 2025 DBIR).
  • 78% самых распространённых паролей в мире взламываются менее чем за секунду (NordPass, Top 200 Most Common Passwords 2025).
  • Случайный пароль из 8 символов со всеми типами символов взламывается методом перебора офлайн примерно за 132 years (Hive Systems, 2026 Password Table).
  • Microsoft блокирует около 7,000 атак на пароли в секунду и отслеживает 600 million ежедневных атак на идентификацию (Microsoft, Digital Defense Report 2025).
  • Утечки на основе учётных данных обходятся в среднем в $4.67 million и требуют 292 days на устранение (IBM, Cost of a Data Breach 2025).
  • По оценкам, 5 billion passkeys находятся в активном использовании при 90% осведомлённости потребителей (FIDO Alliance, State of Passkeys 2026).
  • Устойчивая к фишингу MFA блокирует более 99% атак на основе идентификации (Microsoft, Digital Defense Report 2025).
  • 70% сотрудников использовали MFA по состоянию на январь 2025 года — рост по сравнению с предыдущими годами (Okta, Secure Sign-in Trends Report 2025).
  • Около 16 billion учётных данных всплыли в компиляции июня 2025 года из примерно 30 наборов данных (Cybernews, 2025).

1. Повторное использование паролей и слабые привычки

Повторное использование, а не слабая сложность, — структурный изъян. Когда 94% раскрытых паролей повторяются между аккаунтами, одна утечка на малозначимом сайте отдаёт злоумышленникам ключи от почты, банка и рабочих логинов. Опрос Bitwarden 2025 года показал, что 72% Gen Z повторно используют пароли против 42% у Boomers, так что проблема не ограничивается пожилыми или менее технически подкованными пользователями. Разрыв в осведомлённости — вот в чём суть: люди знают правила и всё равно их нарушают. То же поведение подпитывает последующее мошенничество, отслеживаемое в нашей статистике кражи личных данных.

ПоказательЗначениеИсточник
Утёкшие пароли, которые были повторно использованы или дублированы94%Cybernews, 19 Billion Password Analysis 2025
Американцы, которые часто или всегда повторно используют пароль62%NordPass survey, 2025
Пользователи, повторно использующие пароли на разных аккаунтах66%Google/Harris Poll Online Security Survey (most recent available)
Уровень повторного использования Gen Z против Boomers72% vs 42%Bitwarden, World Password Day Survey 2025
Gen Z, которые редко или никогда не меняют пароли после утечки35%Bitwarden, World Password Day Survey 2025
Сколько раз “123456” был зафиксирован как самый популярный пароль в мире4.5 million+NordPass, Top 200 Most Common Passwords 2025
Американцы, использовавшие слабый пароль вроде ‘password’ или ‘123456’24%Google/Harris Poll Online Security Survey (most recent available)
Пользователи, считающие себя знакомыми с лучшими практиками, но испытывающие трудности с их применением90%Bitwarden, World Password Day Survey 2025

Примечание: Данные Google/Harris Poll — самые актуальные из общедоступных для этого опроса и помечены соответствующим образом; показатели повторного использования 2025 года от Cybernews, NordPass и Bitwarden подтверждают ту же тенденцию.

2. Как быстро падают слабые пароли

Экономика взлома продолжает улучшаться в пользу злоумышленников. Потребительские GPU дешевеют и становятся быстрее с каждым годом, поэтому один и тот же слабый пароль даёт меньше защиты, чем годом ранее. NordPass сообщает, что 78% самых распространённых паролей в мире взламываются менее чем за секунду, а Hive Systems показывает, что время взлома сложного 8-символьного пароля снижается со 225 years в 2024 году до 132 years в 2026 году по мере ускорения арендуемых GPU-флотов. Защитный вывод прост: длина и случайность значат намного больше, чем замена буквы на символ.

ПоказательЗначениеИсточник
Самые распространённые пароли в мире, взломанные менее чем за 1 секунду78%NordPass, Top 200 Most Common Passwords 2025
Время взлома ‘123456’ или ‘admin’Under 1 secondNordPass, Top 200 Most Common Passwords 2025
Случайный пароль из 8 символов, все типы символов~132 yearsHive Systems, 2026 Password Table
Тот же пароль из 8 символов, только строчные буквы~2 weeksHive Systems, 2026 Password Table
Динамика времени взлома сложного 8-символьного пароля (2024–2026)225 to 164 to 132 yearsHive Systems, 2026 Password Table
Годовое снижение времени взлома на арендуемых GPU~20%Hive Systems, 2026 Password Table

Аномалия: Hive Systems оценивает арендуемую флотилию из 16x RTX 5090 в 138,675 хешей в секунду против bcrypt (work factor 10); плохо хешированные пароли падают намного быстрее, чем предполагают эти показатели bcrypt.

3. Украденные учётные данные и утечки данных

Учётные данные теперь и есть продукт. Злоумышленники покупают или собирают действующие логины вместо того, чтобы взламывать криптографию, поэтому вторжения на основе учётных данных медленно обнаруживаются и дорого устраняются. Verizon 2025 DBIR обнаружил украденные учётные данные в 32% всех утечек и за 88% атак Basic Web Application, тогда как IBM оценила утечки на основе учётных данных в $4.67 million каждая и 292 days на устранение — самый медленный тип утечек из всех. Мега-компиляция июня 2025 года из 16 billion записей показывает необработанный запас, питающий эти атаки. Этот раздел дополняет нашу отдельную статистику утечек данных.

ПоказательЗначениеИсточник
Утечки, где украденные учётные данные были вектором первоначального доступа22%Verizon, 2025 Data Breach Investigations Report
Все утечки, связанные с украденными учётными данными32%Verizon, 2025 DBIR
Атаки Basic Web Application с использованием украденных учётных данных88%Verizon, 2025 DBIR
Утечки с участием человеческого фактора60%Verizon, 2025 DBIR
Учётные данные, раскрытые в компиляции июня 2025 года~16 billion (across ~30 datasets)Cybernews, 2025
Средняя стоимость утечки на основе учётных данных$4.67 millionIBM, Cost of a Data Breach 2025
Время на выявление и устранение утечки на основе учётных данных292 daysIBM, Cost of a Data Breach 2025
Средняя мировая стоимость утечки данных (снижение на 9% год к году)$4.44 millionIBM, Cost of a Data Breach 2025

Контекст: цифра в 16 billion — это компиляция логов infostealer и переупакованных старых утечек, а не единая новая утечка, по данным Cybernews и BleepingComputer.

4. Credential stuffing и автоматизированные атаки

Повторное использование плюс автоматизация дают масштаб. Поскольку одни и те же пароли повторяются повсюду, злоумышленники запускают скрипты с миллионами попыток входа по украденным спискам и собирают срабатывания. Akamai зафиксировала около 26 billion попыток credential stuffing в месяц, а Verizon обнаружила, что stuffing составлял медианные 19% ежедневных попыток аутентификации у провайдеров единого входа (single sign-on), то есть примерно каждая пятая попытка входа в типичных сервисах — это злоумышленник, тестирующий украденные учётные данные. ИИ теперь усиливает и сторону социальной инженерии, включая телефонное мошенничество с клонированным голосом, которое мы разбираем в нашей статистике вишинга.

ПоказательЗначениеИсточник
Попытки credential stuffing в месяц~26 billionAkamai, State of the Internet / Securing Apps (2024, most recent available)
Медианная доля ежедневных попыток аутентификации, приходящаяся на credential stuffing19%Verizon, 2025 DBIR
Заблокированных атак на пароли в секунду~7,000Microsoft, Digital Defense Report 2025
Отслеживаемых ежедневных атак на идентификацию600 millionMicrosoft, Digital Defense Report 2025
Доля атак на идентификацию, являющихся атаками на пароли97%Microsoft, Digital Defense Report 2025
Рост числа атак на основе идентификации в первом полугодии 202532%Microsoft, Digital Defense Report 2025
Жертвы программ-вымогателей с ранее засветившимися в логах infostealer учётными данными54%Verizon, 2025 DBIR
Отслеженных фишинговых атак в 2025 году3.8 millionAPWG, Phishing Activity Trends Reports 2025

Аномалия: Microsoft сообщает, что более 97% атак на идентификацию — это попытки password spray против слабых или чрезмерно используемых паролей, что подчёркивает: автоматизация целится прямо в проблему повторного использования.

5. Passkeys и переход к жизни без паролей

Замена наступает быстрее, чем улучшается большинство привычек в отношении паролей. Passkeys устойчивы к фишингу по своей конструкции, потому что нет общего секрета, который можно украсть или воспроизвести, а внедрение перешло от пилотного этапа к массовому всего за один год. FIDO Alliance оценивает, что сейчас 5 billion passkeys находятся в активном использовании, при осведомлённости потребителей на уровне 90%, по сравнению с 75% годом ранее. Решение Google сделать passkeys вариантом по умолчанию само по себе открыло сотни миллионов аккаунтов для входа без пароля — крупнейшее реальное внедрение на сегодняшний день.

ПоказательЗначениеИсточник
Осведомлённость потребителей о passkeys (рост с 75%)90%FIDO Alliance, State of Passkeys 2026
Потребители, включившие passkey хотя бы на одном аккаунте75%FIDO Alliance, State of Passkeys 2026
Оценочное число passkeys в активном использовании в мире5 billionFIDO Alliance, State of Passkeys 2026
Организации, внедряющие, пилотирующие или разворачивающие passkeys68%FIDO Alliance, State of Passkeys 2026
Топ-100 сайтов, которые теперь предлагают passkeys48%FIDO Alliance, State of Passkeys 2026
Аккаунты Google, использующие passkeys / всего входов через passkey800 million / 2.5 billionGoogle, 2025
Доля успешных входов через passkey против паролей93% vs 63%FIDO Alliance, Passkey Index 2025

Контекст: Google сообщает, что вход через passkey примерно на 20% быстрее и показывает на 30% более высокий уровень успеха, чем пароли, что совпадает с тенденцией FIDO Passkey Index.

6. Внедрение и эффективность MFA

MFA работает, но охват неравномерен и часто не устойчив к фишингу. Данные об эффективности однозначны, тем не менее значительная доля аккаунтов и компаний по-прежнему оставляет бреши, которые злоумышленники ежедневно проверяют. Microsoft утверждает, что устойчивая к фишингу MFA блокирует более 99% атак на основе идентификации, даже если у злоумышленника уже есть действующие имя пользователя и пароль. Отставание — на стороне человека: базовая MFA по SMS или push-уведомлениям остаётся распространённой, а многие личные почтовые аккаунты — центр восстановления доступа ко всему остальному — до сих пор не имеют второго фактора. Слабая аутентификация — постоянная тема в нашей статистике цифровой приватности.

ПоказательЗначениеИсточник
Атаки на основе идентификации, заблокированные устойчивой к фишингу MFA99%+Microsoft, Digital Defense Report 2025
Сотрудники с включённой MFA (январь 2025 года)70%Okta, Secure Sign-in Trends Report 2025
Годовой рост внедрения устойчивых к фишингу аутентификаторов63%Okta, Secure Sign-in Trends Report 2025
Сотрудники, не использовавшие пароль ни для одного входа7%Okta, Secure Sign-in Trends Report 2025
Компании, использующие MFA во всех своих приложениях48%Yubico, Global State of Authentication 2025
Пользователи без MFA на личной почте29%Yubico, Global State of Authentication 2025
Пользователи, считающие имя пользователя и пароль самым надёжным вариантом26%Yubico, Global State of Authentication 2025

Аномалия: опрос Yubico среди 18,000 взрослых в девяти странах показал, что лишь 26% всё ещё считают пароли самым надёжным вариантом, но 60% продолжают использовать их для личных аккаунтов — очевидный разрыв между восприятием и поведением.

7. Стоимость паролей и рынок решений без паролей

Пароли обходятся дорого, даже когда ничего не утекает. Заявки на сброс, работа службы поддержки и потерянная продуктивность накапливаются задолго до того, как злоумышленник добьётся успеха, — именно это и есть бизнес-обоснование роста рынка решений без паролей. Аналитики оценивают рынок аутентификации без паролей примерно в $24 to $25 billion в 2025 году, с прогнозом роста примерно до $55.7 billion к 2030 году при среднегодовом темпе роста (CAGR) в 17 to 18%. Тем временем организации, внедряющие passkeys, сообщают о заметно более низких затратах на поддержку, а пользователи менеджеров паролей сообщают о существенно меньшем количестве случаев кражи личных данных по сравнению с теми, кто их не использует.

ПоказательЗначениеИсточник
Размер рынка аутентификации без паролей (2025)~$24 to $25 billionMordor Intelligence / Grand View Research, 2025
Прогнозируемый размер рынка без паролей (2030)~$55.7 billion (17 to 18% CAGR)Grand View Research / Mordor Intelligence, 2025
Средняя стоимость обращения в службу поддержки за сброс пароля~$70Forrester (most recent available)
Доля обращений в службу поддержки, связанных со сбросом пароля20% to 50%Gartner (most recent available)
Взрослые в США, использующие менеджер паролей36% (~94 million)Security.org, Password Manager Annual Report
Кража личных данных или учётных данных: пользователи менеджера паролей против тех, кто им не пользуется17% vs 32%Security.org, Password Manager Annual Report
Сокращение времени входа при использовании passkeys (в среднем 8.5 секунд)73%FIDO Alliance, Passkey Index 2025
Сокращение числа обращений в службу поддержки, связанных со входом, при использовании passkeys81%FIDO Alliance, Passkey Index 2025

Контекст: данные Forrester и Gartner о стоимости сброса пароля — самые актуальные из широко цитируемых оценок и помечены соответствующим образом; рыночные прогнозы на 2025 год сверены между Mordor Intelligence и Grand View Research.

Итог: безопасность паролей в цифрах

ПоказательЗначениеИсточник
Утёкшие пароли, повторно использованные или дублированные94%Cybernews, 19 Billion Password Analysis 2025
Американцы, которые часто или всегда повторно используют пароль62%NordPass survey, 2025
Уровень повторного использования Gen Z против Boomers72% vs 42%Bitwarden, World Password Day Survey 2025
Распространённые пароли, взломанные менее чем за 1 секунду78%NordPass, Top 200 Most Common Passwords 2025
Время взлома случайного сложного пароля из 8 символов~132 yearsHive Systems, 2026 Password Table
Утечки, где украденные учётные данные были вектором первоначального доступа22%Verizon, 2025 DBIR
Все утечки, связанные с украденными учётными данными32%Verizon, 2025 DBIR
Утечки с участием человеческого фактора60%Verizon, 2025 DBIR
Средняя стоимость утечки на основе учётных данных$4.67 millionIBM, Cost of a Data Breach 2025
Средняя мировая стоимость утечки данных (снижение на 9%)$4.44 millionIBM, Cost of a Data Breach 2025
Учётные данные в компиляции июня 2025 года~16 billionCybernews, 2025
Попытки credential stuffing в месяц~26 billionAkamai, State of the Internet (2024)
Заблокированных атак на пароли в секунду~7,000Microsoft, Digital Defense Report 2025
Атаки на основе идентификации, заблокированные устойчивой к фишингу MFA99%+Microsoft, Digital Defense Report 2025
Passkeys в активном использовании в мире5 billionFIDO Alliance, State of Passkeys 2026
Осведомлённость потребителей о passkeys90%FIDO Alliance, State of Passkeys 2026
Аккаунты Google, использующие passkeys800 millionGoogle, 2025
Сотрудники с включённой MFA (январь 2025)70%Okta, Secure Sign-in Trends Report 2025
Компании, использующие MFA во всех приложениях48%Yubico, Global State of Authentication 2025
Размер рынка без паролей к 2030 году~$55.7 billionGrand View Research / Mordor Intelligence, 2025

Методология и источники

Данные были собраны путём агрегирования показателей непосредственно из первичных отчётов, опросов и наборов данных, опубликованных организациями, перечисленными ниже, с приоритетом на издания 2025 и 2026 годов и пометкой более старых показателей как самых актуальных из доступных. Каждая статистика в этой статье взята из источника, проверенного в ходе исследования; ни одно число не было оценочным или производным.

  • Verizon, 2025 Data Breach Investigations Report (2025) - report
  • FIDO Alliance, State of Passkeys 2026 and Passkey Index (2025-2026) - report
  • NordPass, Top 200 Most Common Passwords and reuse survey (2025) - report
  • IBM, Cost of a Data Breach Report 2025 (2025) - report
  • Hive Systems, 2026 Password Table (2026) - report
  • Microsoft, Digital Defense Report 2025 (2025) - report
  • Okta, Secure Sign-in Trends Report 2025 (2025) - report
  • Yubico, Global State of Authentication Report 2025 (2025)
  • Bitwarden, World Password Day Global Survey 2025 (2025) - report
  • Cybernews, 19 Billion Password Analysis and 16 Billion Credential Compilation (2025) - report
  • Google, passkey adoption figures (2025)
  • Google/Harris Poll, Online Security Survey (most recent available)
  • Security.org, Password Manager Annual Report - report
  • APWG, Phishing Activity Trends Reports 2025 (2025)
  • Akamai, State of the Internet / credential stuffing (2024)
  • Mordor Intelligence, Passwordless Authentication Market (2025)
  • Grand View Research, Passwordless Authentication Market (2025) - report
  • Forrester and Gartner, password reset cost estimates (most recent available)

Data watch: Verizon DBIR публикуется ежегодно каждую весну (ожидается издание за 2026 год), FIDO Alliance ежегодно обновляет State of Passkeys и Passkey Index, NordPass выпускает Top 200 Most Common Passwords каждый ноябрь, отчёт IBM Cost of a Data Breach выходит в середине года, Hive Systems ежегодно обновляет Password Table, а Digital Defense Report от Microsoft и Secure Sign-in Trends Report от Okta выходят ежегодно; следующие издания нескольких из них ожидаются в течение ближайших месяцев.

Последнее обновление: 16 июля 2026 года.

Мы пересматриваем и обновляем эту страницу ежеквартально по мере публикации новых данных.

Попробуй VoxBooster — 3 дня бесплатно.

Клонирование голоса в реальном времени, саундборд и эффекты — везде, где ты говоришь.

  • Без карты
  • ~30 мс задержки
  • Discord · Teams · OBS
Попробовать 3 дня бесплатно