Коротко о главном
Когда вы получаете новый защищённый носитель из удостоверяющего центра или покупаете аппаратный токен, на нём уже установлены заводские пароли — чтобы вы могли с ним работать до первого использования. На Рутокене это пользовательский ПИН 12345678 и администраторский ПИН 87654321. На JaCarta и ESMART коды свои, но они тоже открытые. Это не уязвимость, это нормальная практика: заводские пароли нужны ровно для первого включения. Дальше вы их меняете на свои, которые знаете только вы. Если вы получили подпись и сразу вводите заводской пароль — это первое, что надо попробовать при забытом доступе. Но полагаться на них долгосрочно опасно: они находятся в открытых документах, знают их сотни человек, и счётчик неверных попыток может заблокировать ваш токен.
В этой статье
- Откуда берутся заводские пароли на носителях и когда они нужны
- Стандартные пароли популярных токенов: Рутокена, JaCarta, ESMART
- Почему заводской пароль обязательно менять сразу же
- Порядок действий, если вы не помните свой пароль
- Как счётчик попыток защищает от перебора
- Что пробовать, если заводской пароль не подошёл
- Когда необходима помощь удостоверяющего центра
- Как сохранить пароль, чтобы не потерять
Откуда берутся заводские пароли
Защищённый носитель — это аппаратный токен (Рутокен, JaCarta, ESMART) или флешка со специальным чипом. Производитель не может выпустить его с пустым паролем: контейнер с закрытым ключом должен быть чем-то защищён с момента покупки. Поэтому на каждом носителе есть предустановленный пароль или ПИН-код.
Заводской пароль — это проход к устройству для первого запуска. Когда специалист удостоверяющего центра устанавливает вашу подпись на носитель, он инициализирует контейнер, загружает в него ваш закрытый ключ и требует, чтобы вы придумали свой пароль. После этого заводской пароль больше не используется — работает только новый, который знаете вы.
| Носитель | Заводской пользовательский ПИН | Заводской администраторский ПИН (если есть) | Где это нужно |
|---|---|---|---|
| Рутокен Lite, S, ЭЦП 3.0 | 12345678 | 87654321 | При первом подключении к новому компьютеру, перед первым использованием |
| JaCarta (eToken) | 1234567890 или 12345678 (зависит от версии) | По схеме производителя | При инициализации, указан в сопроводительных документах |
| ESMART Token | Указан в документации на упаковке | Зависит от типа носителя | При первом использовании |
| Контейнер КриптоПро на компьютере | Нет заводского, только пользовательский пароль | Не применимо | Пароль придумываете вы при выпуске подписи |
Стандартные пароли популярных токенов
Рутокен Lite и Рутокен S: это самые распространённые носители в России. На них установлены два ПИН-кода — пользовательский и администраторский. Пользовательский ПИН для повседневной работы: подписание документов, доступ к ключу. По умолчанию это 12345678 — восемь единиц и двоек по порядку. Администраторский ПИН для управления токеном, смены пользовательского ПИН и других операций администрирования. По умолчанию это 87654321 — последовательность в обратном порядке. Эта пара выбрана не случайно: она противоположна, легко запомнить и легко проверить.
Рутокен ЭЦП 3.0: более новая версия, но ПИН-коды остались теми же: 12345678 (пользовательский) и 87654321 (администраторский). Если вы это видите в документах при получении токена — это норма и означает, что токен не переинициализировали перед вам.
JaCarta и eToken: стандартный ПИН зависит от конкретной версии карты и версии КриптоПро. Обычно это 1234567890 (десять цифр) или 12345678 (восемь цифр), но точный код должен быть в инструкции при покупке. JaCarta имеет свою схему администраторского доступа, не всегда совпадающую с Рутокеном.
ESMART Token: заводской пароль указан на упаковке в виде листка с документацией. Если упаковка потеряна, код узнаёте у продавца или производителя. ESMART менее распространён в России, но для электронной подписи работает так же.
Почему менять заводской пароль обязательно
Заводские коды 12345678 и 87654321 для Рутокена — это не секрет. Они напечатаны в инструкциях, лежат в открытых исходниках на GitHub, обсуждаются на форумах. Используя только заводской пароль, вы полагаетесь на то, что никто не найдёт вашу подпись, не подключит токен и не узнает пароль из открытого источника.
Вот почему менять пароль надо сразу же:
- Безопасность ключа. Заводской пароль знают в УЦ, у производителя, на его сайте. Ваш пароль знаете только вы.
- Привязка к личности. Если вы поменяли пароль, это означает, что вы им владеете и им пользуетесь. Заводской пароль — это сигнал, что либо токен новый и не использовался, либо его кто-то потерял и не пользовался годами.
- Защита от перебора. Заводской пароль — первое, что попробует злоумышленник при попытке открыть потерянный или украденный токен. Если вы его сменили, попытка сразу же заблокирует доступ через счётчик неверных попыток.
- Подтверждение владения. Когда вы выпускаете подпись, система требует, чтобы вы придумали свой пароль. Это означает, что вы подтверждаете владение и принимаете на себя ответственность. Заводской пароль вас этого не освобождает.
Порядок действий, если забыли свой пароль
Предположим, специалист УЦ установил вашу подпись на токен, вы придумали пароль, записали его, а потом потеряли листок. Или просто забыли, что именно вы вводили. Вот что делать по шагам.
- Вспомните, что вы выбирали. Закройте глаза и припомните, как вы вводили пароль. Часто люди используют дни рождения (ГГ или ГГММДД), простые слова, фамилию. Попробуйте несколько вариантов.
- Попробуйте заводской пароль. Если вы не менял пароль после получения токена (а это случается), работает 12345678 (на Рутокене). Введите его — если подойдёт, срочно меняйте на свой.
- Ограничивайте попытки. На токене есть счётчик неверных вводов. После 10 неправильных попыток подряд токен может заблокироваться. Перейдите к администраторскому ПИН, прежде чем истратить все попытки.
- Используйте администраторский ПИН, если помните его. Если пользовательский пароль забыли, но администраторский помните (обычно 87654321 на Рутокене), введите администраторский ПИН и сбросьте пользовательский. Процедура описана в статье про ПИН-коды токена.
- Свяжитесь с удостоверяющим центром. Если ни один вариант не подошёл, а счётчик попыток на исходе, свяжитесь с УЦ, который выпускал подпись. Они помогут переинициализировать токен или выпустить новую подпись на новом носителе.
Счётчик попыток и почему перебор опасен
Аппаратные токены защищены от автоматического подбора пароля. Если вы много раз вводите неверный ПИН-код, токен активирует защиту и блокируется. Это называется счётчик попыток.
На большинстве Рутокенов счётчик установлен на 10 попыток для пользовательского ПИН-кода. Вот как это работает:
- Вводите неверный ПИН. Счётчик фиксирует это.
- После 3–5 неверных попыток токен на несколько секунд отказывает в доступе (охлаждение).
- После 10 неверных попыток подряд пользовательский ПИН блокируется полностью. Вы больше не можете его ввести, пока не используете администраторский ПИН для разблокировки.
Администраторский ПИН имеет свой счётчик. Если вы неправильно вводите администраторский ПИН 10 раз, токен полностью блокируется, и вы не сможете его никак открыть без помощи УЦ.
Что пробовать, если заводской пароль не подошёл
Вы получили токен, попробовали 12345678 — не подошёл. Что дальше? Здесь важно действовать осторожно, потому что каждая ошибка приближает вас к блокировке.
Сначала: проверьте раскладку клавиатуры. Если вы вводите пароль на другой раскладке, чем она была установлена в момент создания, пароль не подойдёт. Переключитесь между русской и английской раскладкой и попробуйте заново.
Потом: попробуйте другие простые комбинации. На Рутокене это может быть 87654321 (администраторский ПИН), 00000000, 11111111 или пароль как строка нулей.
Если ничего не подошло: останавливайтесь. Не вводите больше пароли наугад. У вас осталось несколько попыток до блокировки, и их нельзя потратить впустую. Выключите токен, дайте ему отдохнуть несколько минут, и затем свяжитесь с УЦ.
Удостоверяющий центр может помочь несколькими способами: они знают, когда вы получали токен, могут проверить, менялся ли пароль в их системе, и если нужно, переинициализировать токен или выпустить новую подпись. Это займёт время, но это лучше, чем окончательно заблокировать устройство.
Когда вам поможет удостоверяющий центр
Есть ситуации, когда самостоятельно восстановить доступ уже невозможно. Это моменты, когда вам нужна помощь:
- Токен полностью заблокирован. Вы ввели пароль 10 раз неправильно (или несколько раз администраторский пароль), и токен больше не отвечает ни на что.
- Потеряны оба пароля — пользовательский и администраторский. Если вы забыли оба, самостоятельно открыть токен не получится.
- Токен получен от предыдущего владельца. Вы купили токен по объявлению или он достался вам от коллеги, но никто не знает пароли.
- Подпись истекла или нужна новая. Если вы всё равно решили выпустить новую подпись, старую можно отозвать, а новую выпустить на новом или переинициализированном токене.
Когда вы обращаетесь в УЦ, приготовьте следующие документы:
- Серийный номер токена (обычно на корпусе или в договоре с УЦ).
- Договор на выпуск подписи (если есть).
- Описание проблемы: что вы пытались вводить, сколько раз, может ли быть, что кто-то менял пароль.
- Документ, удостоверяющий личность.
УЦ предложит переинициализировать токен (вернуть его к заводским настройкам) или выпустить новую подпись на новом токене. Первый вариант дешевле, второй — безопаснее, если вы не знаете историю токена.
Как правильно хранить пароль, чтобы не потерять
Пароль к подписи — это не пароль от сайта. Его нельзя восстановить письмом на почту, нельзя подобрать через «забыли пароль?». Единственный способ — записать его в момент выпуска и хранить в безопасном месте.
- Запишите пароль на листок бумаги в момент создания подписи. Не надейтесь, что вы его запомните. Запишите полностью, проверьте орфографию, убедитесь, что все символы правильно.
- Держите листок отдельно от самого токена. Если токен и пароль лежат вместе, потеря одного означает потерю другого. Токен на рабочем столе, листок в сейфе или дома.
- Не пишите пароль в текстовый файл на компьютере. Текстовый файл менее безопасен: его может найти вирус, скопировать хакер, вытащить при краже компьютера. Бумага безопаснее.
- Если используете менеджер паролей: пароли к подписи можно там хранить. Менеджер обычно безопаснее, чем открытый текстовый файл, но менее безопасен, чем отдельный физический документ. Выбирайте в зависимости от вашего уровня паранойи.
- Не отправляйте пароль себе по почте или в облако. По дороге письмо может быть перехвачено, облако может быть скомпрометировано.
- Смена пароля. Если вы решили изменить пароль контейнера (процедура описана в статье про пароль сертификата), обновите листок с новым паролем и уничтожьте старый.
Часто задаваемые вопросы
Не помните пароль к своей подписи и токен заблокирован? Мы поможем переинициализировать носитель или выпустить новую подпись быстро. Выберите свой город, и специалист свяжется с вами.
Итог
Стандартные пароли на токенах — это инструмент для первого запуска. Рутокен идёт с заводским пользовательским ПИН 12345678 и администраторским ПИН 87654321. JaCarta и ESMART имеют свои коды, которые указаны в документации. Это не секрет, и полагаться на них долгосрочно опасно: заводской пароль знают тысячи человек, и при потере токена его попробует первым делом злоумышленник.
Сразу же после получения токена меняйте заводской пароль на свой. Если вы потеряли пароль, попробуйте заводской — часто он всё ещё работает. Но не угадывайте пароль много раз подряд: счётчик попыток защищает от перебора и может заблокировать токен окончательно. Запишите свой пароль на листок, держите отдельно от токена, и помните: этот пароль не восстановить, он только один на весь мир.
Если всё совсем запутано и токен не открывается — не паникуйте. Удостоверяющий центр в любом случае может помочь: переинициализировать токен, выпустить новую подпись или объяснить, что происходит. Проще обратиться туда сразу, чем потом исправлять последствия неправильного перебора паролей.