Короткий ответ
Главным секретом становится мастер-пароль и доступ к устройствам. Он должен быть длинным и нигде больше не использоваться. Для самого менеджера особенно важны 2FA, резервный доступ и понятная модель шифрования.
Автозаполнение как защита
Менеджер связывает запись с доменом и не предлагает пароль на похожем адресе. Это дополнительный сигнал фишинга, хотя пользователь всё равно должен проверять страницу.
Облако или локальное хранилище
Облачная синхронизация удобнее для нескольких устройств; локальное хранилище требует собственных резервных копий. В обоих случаях важны шифрование и обновления клиента.
План восстановления
Сохраните recovery key или экспорт согласно документации и проверьте, как вернуть доступ после потери телефона. Незашифрованный CSV после импорта нужно безопасно удалить.
Чек-лист действий
- Выберите продукт с независимой репутацией и обновлениями.
- Создайте уникальный мастер-пароль.
- Включите 2FA.
- Импортируйте пароли и замените повторы.
- Проверьте резервный доступ.
Что часто делают неправильно
- Хранить мастер-пароль в обычной заметке.
- Оставлять незашифрованный экспорт в загрузках.
- Использовать автозаполнение на непроверенном домене.
- Не обновлять приложение менеджера.