Коротко о главном
Пароль к сертификату электронной подписи никому не нужен, кроме вас. Налоговая и удостоверяющий центр его не знают и восстановить не могут — вы придумываете его сами при выпуске подписи и больше нигде его не получите. Забыли — и единственный выход это отозвать старый сертификат и выпустить новый с новым паролем.
Главное: пароль к подписи — не то же самое, что ПИН-код от токена, и не то же самое, что восстанавливаемые пароли от сайтов. Это криптографический пароль контейнера, где хранится закрытый ключ. Если потеряли — перевыпуск единственный способ.
В этой статье
- Где берется пароль к сертификату при первом выпуске
- Почему пароль не может восстановить никто
- Разница между паролем НЭП в кабинете и паролем КЭП на токене
- Что делать, если забыли пароль к подписи в налоговом кабинете
- Как отличить пароль контейнера от ПИН-кода токена
- Пароли по умолчанию: когда они помогают и когда нет
- Как правильно хранить пароль, чтобы не потерять его в критический момент
- Частые ошибки при вводе пароля и почему система его не принимает
Кто придумывает пароль: вы, а не система
При выпуске электронной подписи — неквалифицированной в кабинете налогоплательщика физлица или квалифицированной в удостоверяющем центре — система требует одно действие, которое выполняете только вы: придумать пароль к контейнеру закрытого ключа.
Пароль задаётся один раз, в момент создания подписи. Вы вводите его, система его хеширует и больше никому не показывает — даже вам. Это значит, что налоговая не может вам его подсказать, удостоверяющий центр его не знает, и нет ни одного инструмента, которым бы вы могли его восстановить.
Фраза «позвоните в инспекцию и попросите пароль» не существует. Это работает совсем не так.
НЭП в кабинете физлица: пароль, который задаёте вы
Когда физическое лицо выпускает неквалифицированную электронную подпись (НЭП) прямо в личном кабинете налогоплательщика, процесс выглядит так:
- Вы входите в кабинет и переходите в раздел профиля, посвящённый подписи.
- Система предлагает выбрать, где хранить ключ: в защищённой системе ФНС или на вашем компьютере.
- Вы придумываете пароль и вводите его.
- Система запускает генерацию сертификата — это может занять от 30 минут до суток.
- Когда всё готово, подпись появляется в том же разделе.
Пароль, который вы придумали на шаге 3, — это ваш пароль навсегда. Если забыли, его не восстановить. Если потеряли, единственный путь это отозвать действующий сертификат и выпустить новый.
Хорошая новость: выпуск нового сертификата НЭП занимает от 5 минут до 24 часов и делается прямо в кабинете, без визита в офис.
КЭП на удостоверяющем центре: пароль контейнера и ПИН-код токена
Когда вы получаете квалифицированную подпись (КЭП) в удостоверяющем центре, здесь уже два разных пароля, и их постоянно путают.
| Что это | Пароль контейнера закрытого ключа | ПИН-код токена |
|---|---|---|
| Где задаётся | При выпуске КЭП, вы придумываете | Либо по умолчанию с токена, либо вы смотрите в документах |
| Зачем нужен | Защита самого ключа при подписании документов | Разблокировка токена, доступ к ключу |
| Можно ли восстановить | Нет, только перевыпуск КЭП | Нет, но есть счётчик попыток (обычно 10), потом токен блокируется |
| Где хранится | На защищённом носителе или в контейнере КриптоПро | В чипе токена, не хранится нигде больше |
Если вы получили КЭП на токене (Рутокен, JaCarta, ESMART), то сначала вводите ПИН-код токена, потом пароль контейнера. Если забыли ПИН-код, токен блокируется после нескольких попыток, и его может разблокировать только производитель токена или УЦ, который выпускал подпись.
Забыли пароль НЭП в кабинете налогоплательщика: что делать
Если вы выпустили неквалифицированную подпись в кабинете физлица, придумали пароль, а потом его забыли, вот план действий:
- Зайдите в личный кабинет налогоплательщика.
- Найдите раздел, где лежит ваша подпись — обычно это часть профиля или отдельный пункт меню.
- Нажмите на кнопку отзыва или удаления текущего сертификата.
- Подтвердите отзыв — система попросит ввести данные или подтверждение.
- После отзыва запустите выпуск новой подписи как в первый раз.
- Придумайте новый пароль — на этот раз запишите его сразу.
- Дождитесь готовности нового сертификата.
Вся процедура бесплатна. Старая подпись перестанет работать после отзыва, новая начнёт работать с момента готовности. Это не «продление», а выпуск совсем нового сертификата с новыми параметрами.
Забыли пароль КЭП: контейнер и токен
Для квалифицированной подписи ситуация немного усложняется, потому что подпись может лежать в разных местах.
Если подпись в контейнере КриптоПро на компьютере: пароль контейнера восстановить нельзя. Теоретически можно попробовать его подобрать (и это иногда работает, если пароль совсем простой), но в общем случае нужен перевыпуск. Вам нужно идти в УЦ, который выпускал подпись, брать новый сертификат и устанавливать его в свой КриптоПро.
Если подпись на аппаратном токене: сначала вводится ПИН-код, потом пароль контейнера. Если ошибка именно на ПИН-коде, токен будет заблокирован после нескольких попыток. Разблокировать можно через администраторский ПИН (обычно это заводской код вроде 12345678 для Рутокена), но если и его забыли, поможет только УЦ или производитель токена.
Перевыпуск КЭП требует личной явки в удостоверяющий центр — это не делается онлайн, как НЭП в кабинете.
Пароли по умолчанию: что пробовать перед тем как сдаваться
Иногда пароль не назначали вы, а предусмотрела система. Обычно это касается аппаратных токенов:
- Рутокен: стандартный ПИН-код 12345678, администраторский ПИН 87654321. Пароль контейнера может быть 12345678 или тоже от вас.
- eToken/JaCarta: по умолчанию 1234567890 или 12345678 в зависимости от модели. Точный код должен быть в документах, которые дали при покупке.
- ESMART Token: заводской ПИН зависит от версии. Есть в сопроводительной документации.
Если токен новый и вы его только что купили, перед первым использованием проверьте упаковку — часто там лежит листок с заводскими паролями и кодами.
Если токен изменял пароль предыдущий владелец — помощь может дать только он или производитель токена.
Как не потерять пароль: правила хранения
Пароль к электронной подписи — это не пароль от Яндекса, его нельзя быстро восстановить письмом. Поэтому хранение — дело серьёзное.
- Запишите на листок в момент создания. Не надейтесь на память. Запишите полностью и сразу, пока вводили.
- Храните листок в безопасном месте. Не на рабочем столе, не в открытой записной книжке, не в облаке и не в письме. Сейф, закрытая папка в шкафу, документы дома — вариант хороший.
- Не пишите пароль на компьютере и не отправляйте себе по почте. Это вариант для очень простых паролей, но в целом небезопасно.
- Если используете менеджер паролей: пароли от подписи можно туда класть. Менеджер обычно безопаснее, чем листок на столе.
- Если подпись лежит на флешке или токене: контейнер с подписью не рекомендуется носить в кармане. Держите его отдельно, желательно в сейфе или дома.
Правило одно: пароль должен быть доступен вам и недоступен никому больше. Если угадали этот баланс — вы в безопасности.
Почему система не принимает пароль: разбор ошибок
Вводите пароль, а система говорит «неверный пароль» или «ошибка при вводе пароля». Вот что проверить:
- Раскладка клавиатуры. Если вводили пароль на русской раскладке, а потом переключились на английскую — будет ошибка. Проверьте, какая раскладка сейчас активна.
- Caps Lock и Shift. Пароли чувствительны к регистру. Если при вводе случайно нажали Caps Lock или Shift, пароль не подойдёт.
- Пробелы в начале и конце. Если скопировали пароль из текстового документа, там могли остаться пробелы. Они не видны, но система их учитывает.
- Неправильный контейнер или контейнер не найден. Система требует ввести пароль, но контейнер не инициализирован или не определился. Токен вставлен, но драйверы не установлены — результат один.
- Истёк срок действия сертификата. Если сертификат устарел, система попросит пароль, но потом всё равно откажет. Проверьте срок в свойствах сертификата.
- ПИН-код, а не пароль контейнера. На токене сначала запрашивается ПИН, потом пароль. Если ввели пароль контейнера на этапе ПИН-кода, будет ошибка. Проверьте, что вводите на каком этапе.
- Количество попыток исчерпано, токен заблокирован. На токенах есть счётчик неверных попыток (обычно 10). Если его переполнили, токен блокируется. Разблокировка через администраторский ПИН или обращение в УЦ.
Если ничего из списка не помогло, свяжитесь с удостоверяющим центром, который выпускал подпись. Они смогут проверить, в порядке ли сам сертификат и не слетели ли данные.
Часто задаваемые вопросы
Потеряли пароль к подписи или нужна помощь с выпуском новой? Наши специалисты помогут быстро переоформить сертификат и выберите свой город, чтобы узнать условия и сроки.
Итог
Пароль к сертификату электронной подписи — это не технический параметр, который администраторы хранят в папке. Это криптографический ключ, который знаете только вы. Никто его не восстановит, включая саму систему.
Выход один: запишите пароль при создании подписи и держите его в безопасном месте. Если забыли, отозовите старый сертификат и выпустите новый. Это несложно и бесплатно — гораздо проще, чем искать потом чудо-способ восстановления пароля, который не существует.
Главное правило: не полагайтесь на память, полагайтесь на запись. Это работает каждый раз.