Пароли по умолчанию у контейнера и токена: что пробовать первым

Коротко о главном

Когда вы получаете новый защищённый носитель из удостоверяющего центра или покупаете аппаратный токен, на нём уже установлены заводские пароли — чтобы вы могли с ним работать до первого использования. На Рутокене это пользовательский ПИН 12345678 и администраторский ПИН 87654321. На JaCarta и ESMART коды свои, но они тоже открытые. Это не уязвимость, это нормальная практика: заводские пароли нужны ровно для первого включения. Дальше вы их меняете на свои, которые знаете только вы. Если вы получили подпись и сразу вводите заводской пароль — это первое, что надо попробовать при забытом доступе. Но полагаться на них долгосрочно опасно: они находятся в открытых документах, знают их сотни человек, и счётчик неверных попыток может заблокировать ваш токен.

В этой статье

  • Откуда берутся заводские пароли на носителях и когда они нужны
  • Стандартные пароли популярных токенов: Рутокена, JaCarta, ESMART
  • Почему заводской пароль обязательно менять сразу же
  • Порядок действий, если вы не помните свой пароль
  • Как счётчик попыток защищает от перебора
  • Что пробовать, если заводской пароль не подошёл
  • Когда необходима помощь удостоверяющего центра
  • Как сохранить пароль, чтобы не потерять

Откуда берутся заводские пароли

Защищённый носитель — это аппаратный токен (Рутокен, JaCarta, ESMART) или флешка со специальным чипом. Производитель не может выпустить его с пустым паролем: контейнер с закрытым ключом должен быть чем-то защищён с момента покупки. Поэтому на каждом носителе есть предустановленный пароль или ПИН-код.

Заводской пароль — это проход к устройству для первого запуска. Когда специалист удостоверяющего центра устанавливает вашу подпись на носитель, он инициализирует контейнер, загружает в него ваш закрытый ключ и требует, чтобы вы придумали свой пароль. После этого заводской пароль больше не используется — работает только новый, который знаете вы.

Носитель Заводской пользовательский ПИН Заводской администраторский ПИН (если есть) Где это нужно
Рутокен Lite, S, ЭЦП 3.0 12345678 87654321 При первом подключении к новому компьютеру, перед первым использованием
JaCarta (eToken) 1234567890 или 12345678 (зависит от версии) По схеме производителя При инициализации, указан в сопроводительных документах
ESMART Token Указан в документации на упаковке Зависит от типа носителя При первом использовании
Контейнер КриптоПро на компьютере Нет заводского, только пользовательский пароль Не применимо Пароль придумываете вы при выпуске подписи

Стандартные пароли популярных токенов

Рутокен Lite и Рутокен S: это самые распространённые носители в России. На них установлены два ПИН-кода — пользовательский и администраторский. Пользовательский ПИН для повседневной работы: подписание документов, доступ к ключу. По умолчанию это 12345678 — восемь единиц и двоек по порядку. Администраторский ПИН для управления токеном, смены пользовательского ПИН и других операций администрирования. По умолчанию это 87654321 — последовательность в обратном порядке. Эта пара выбрана не случайно: она противоположна, легко запомнить и легко проверить.

Рутокен ЭЦП 3.0: более новая версия, но ПИН-коды остались теми же: 12345678 (пользовательский) и 87654321 (администраторский). Если вы это видите в документах при получении токена — это норма и означает, что токен не переинициализировали перед вам.

JaCarta и eToken: стандартный ПИН зависит от конкретной версии карты и версии КриптоПро. Обычно это 1234567890 (десять цифр) или 12345678 (восемь цифр), но точный код должен быть в инструкции при покупке. JaCarta имеет свою схему администраторского доступа, не всегда совпадающую с Рутокеном.

ESMART Token: заводской пароль указан на упаковке в виде листка с документацией. Если упаковка потеряна, код узнаёте у продавца или производителя. ESMART менее распространён в России, но для электронной подписи работает так же.

Артём Соколов
Мнение эксперта
Артём Соколов
Специалист по внедрению ЭДО
Лайфхак: когда вы впервые открыли токен, сразу же попробуйте заводской пароль 12345678 (если это Рутокен). Если он подошёл, значит, никто его не менял. Если не подошёл — администраторский пароль мог остаться заводским 87654321, и им вы можете сбросить пользовательский. Это помогает в ситуациях, когда колега или предыдущий владелец забыл передать пароль.

Почему менять заводской пароль обязательно

Заводские коды 12345678 и 87654321 для Рутокена — это не секрет. Они напечатаны в инструкциях, лежат в открытых исходниках на GitHub, обсуждаются на форумах. Используя только заводской пароль, вы полагаетесь на то, что никто не найдёт вашу подпись, не подключит токен и не узнает пароль из открытого источника.

Вот почему менять пароль надо сразу же:

  • Безопасность ключа. Заводской пароль знают в УЦ, у производителя, на его сайте. Ваш пароль знаете только вы.
  • Привязка к личности. Если вы поменяли пароль, это означает, что вы им владеете и им пользуетесь. Заводской пароль — это сигнал, что либо токен новый и не использовался, либо его кто-то потерял и не пользовался годами.
  • Защита от перебора. Заводской пароль — первое, что попробует злоумышленник при попытке открыть потерянный или украденный токен. Если вы его сменили, попытка сразу же заблокирует доступ через счётчик неверных попыток.
  • Подтверждение владения. Когда вы выпускаете подпись, система требует, чтобы вы придумали свой пароль. Это означает, что вы подтверждаете владение и принимаете на себя ответственность. Заводской пароль вас этого не освобождает.

Порядок действий, если забыли свой пароль

Предположим, специалист УЦ установил вашу подпись на токен, вы придумали пароль, записали его, а потом потеряли листок. Или просто забыли, что именно вы вводили. Вот что делать по шагам.

  1. Вспомните, что вы выбирали. Закройте глаза и припомните, как вы вводили пароль. Часто люди используют дни рождения (ГГ или ГГММДД), простые слова, фамилию. Попробуйте несколько вариантов.
  2. Попробуйте заводской пароль. Если вы не менял пароль после получения токена (а это случается), работает 12345678 (на Рутокене). Введите его — если подойдёт, срочно меняйте на свой.
  3. Ограничивайте попытки. На токене есть счётчик неверных вводов. После 10 неправильных попыток подряд токен может заблокироваться. Перейдите к администраторскому ПИН, прежде чем истратить все попытки.
  4. Используйте администраторский ПИН, если помните его. Если пользовательский пароль забыли, но администраторский помните (обычно 87654321 на Рутокене), введите администраторский ПИН и сбросьте пользовательский. Процедура описана в статье про ПИН-коды токена.
  5. Свяжитесь с удостоверяющим центром. Если ни один вариант не подошёл, а счётчик попыток на исходе, свяжитесь с УЦ, который выпускал подпись. Они помогут переинициализировать токен или выпустить новую подпись на новом носителе.

Счётчик попыток и почему перебор опасен

Аппаратные токены защищены от автоматического подбора пароля. Если вы много раз вводите неверный ПИН-код, токен активирует защиту и блокируется. Это называется счётчик попыток.

На большинстве Рутокенов счётчик установлен на 10 попыток для пользовательского ПИН-кода. Вот как это работает:

  • Вводите неверный ПИН. Счётчик фиксирует это.
  • После 3–5 неверных попыток токен на несколько секунд отказывает в доступе (охлаждение).
  • После 10 неверных попыток подряд пользовательский ПИН блокируется полностью. Вы больше не можете его ввести, пока не используете администраторский ПИН для разблокировки.

Администраторский ПИН имеет свой счётчик. Если вы неправильно вводите администраторский ПИН 10 раз, токен полностью блокируется, и вы не сможете его никак открыть без помощи УЦ.

Наталья Ковалёва
Мнение эксперта
Наталья Ковалёва
Главный бухгалтер
Предупреждение от бывалого: я знаю несколько случаев, когда люди пытались угадать пароль, вводили его подряд много раз, и токен блокировался окончательно. После этого нужно идти в УЦ и просить переинициализировать токен или выпустить новую подпись. Это занимает день-два и может быть платным. Не угадывайте пароль, если вы не уверены — лучше сразу обратиться в УЦ.

Что пробовать, если заводской пароль не подошёл

Вы получили токен, попробовали 12345678 — не подошёл. Что дальше? Здесь важно действовать осторожно, потому что каждая ошибка приближает вас к блокировке.

Сначала: проверьте раскладку клавиатуры. Если вы вводите пароль на другой раскладке, чем она была установлена в момент создания, пароль не подойдёт. Переключитесь между русской и английской раскладкой и попробуйте заново.

Потом: попробуйте другие простые комбинации. На Рутокене это может быть 87654321 (администраторский ПИН), 00000000, 11111111 или пароль как строка нулей.

Если ничего не подошло: останавливайтесь. Не вводите больше пароли наугад. У вас осталось несколько попыток до блокировки, и их нельзя потратить впустую. Выключите токен, дайте ему отдохнуть несколько минут, и затем свяжитесь с УЦ.

Удостоверяющий центр может помочь несколькими способами: они знают, когда вы получали токен, могут проверить, менялся ли пароль в их системе, и если нужно, переинициализировать токен или выпустить новую подпись. Это займёт время, но это лучше, чем окончательно заблокировать устройство.

Когда вам поможет удостоверяющий центр

Есть ситуации, когда самостоятельно восстановить доступ уже невозможно. Это моменты, когда вам нужна помощь:

  • Токен полностью заблокирован. Вы ввели пароль 10 раз неправильно (или несколько раз администраторский пароль), и токен больше не отвечает ни на что.
  • Потеряны оба пароля — пользовательский и администраторский. Если вы забыли оба, самостоятельно открыть токен не получится.
  • Токен получен от предыдущего владельца. Вы купили токен по объявлению или он достался вам от коллеги, но никто не знает пароли.
  • Подпись истекла или нужна новая. Если вы всё равно решили выпустить новую подпись, старую можно отозвать, а новую выпустить на новом или переинициализированном токене.

Когда вы обращаетесь в УЦ, приготовьте следующие документы:

  • Серийный номер токена (обычно на корпусе или в договоре с УЦ).
  • Договор на выпуск подписи (если есть).
  • Описание проблемы: что вы пытались вводить, сколько раз, может ли быть, что кто-то менял пароль.
  • Документ, удостоверяющий личность.

УЦ предложит переинициализировать токен (вернуть его к заводским настройкам) или выпустить новую подпись на новом токене. Первый вариант дешевле, второй — безопаснее, если вы не знаете историю токена.

Как правильно хранить пароль, чтобы не потерять

Пароль к подписи — это не пароль от сайта. Его нельзя восстановить письмом на почту, нельзя подобрать через «забыли пароль?». Единственный способ — записать его в момент выпуска и хранить в безопасном месте.

  1. Запишите пароль на листок бумаги в момент создания подписи. Не надейтесь, что вы его запомните. Запишите полностью, проверьте орфографию, убедитесь, что все символы правильно.
  2. Держите листок отдельно от самого токена. Если токен и пароль лежат вместе, потеря одного означает потерю другого. Токен на рабочем столе, листок в сейфе или дома.
  3. Не пишите пароль в текстовый файл на компьютере. Текстовый файл менее безопасен: его может найти вирус, скопировать хакер, вытащить при краже компьютера. Бумага безопаснее.
  4. Если используете менеджер паролей: пароли к подписи можно там хранить. Менеджер обычно безопаснее, чем открытый текстовый файл, но менее безопасен, чем отдельный физический документ. Выбирайте в зависимости от вашего уровня паранойи.
  5. Не отправляйте пароль себе по почте или в облако. По дороге письмо может быть перехвачено, облако может быть скомпрометировано.
  6. Смена пароля. Если вы решили изменить пароль контейнера (процедура описана в статье про пароль сертификата), обновите листок с новым паролем и уничтожьте старый.

Часто задаваемые вопросы

Какой стандартный пароль у Рутокена?
Пользовательский ПИН по умолчанию: 12345678. Администраторский ПИН по умолчанию: 87654321. Это заводские коды. Если вы получили новый токен и не меняли пароль, будут работать именно эти коды. Рекомендуется сменить пользовательский ПИН сразу же.
Что делать, если я не помню пароль, но помню, что он был простой?
Попробуйте несколько вариантов, но аккуратно: не вводите более 7–8 попыток подряд. После 10 неверных попыток токен блокируется. Если не подошло — свяжитесь с УЦ. Не пытайтесь угадать пароль автоматически или через скрипт.
Почему заводской пароль опасен?
Заводские пароли типа 12345678 напечатаны в инструкциях, находятся в интернете и известны множеству людей. Если кто-то найдёт или украдёт ваш токен, первое, что он попробует — это заводской пароль. Если вы его не меняли, он откроет доступ к вашему ключу. Поэтому менять надо сразу же при получении.
Сколько попыток у меня есть, прежде чем токен заблокируется?
На большинстве Рутокенов счётчик неверных попыток установлен на 10. Если вы 10 раз подряд вводите неверный пользовательский ПИН, он блокируется. Если вы неверно вводите администраторский ПИН 10 раз, токен полностью блокируется. На других токенах (JaCarta, ESMART) число может отличаться.
Могу ли я разблокировать токен, если забыл оба пароля?
Нет, это невозможно без помощи УЦ. Если вы забыли и пользовательский, и администраторский ПИН, токен потеряет функциональность. Единственный вариант — обратиться в удостоверяющий центр, который может переинициализировать токен или помочь выпустить новую подпись на новом носителе.
Где найти документацию с заводским паролем, если я потерял упаковку?
Для Рутокена заводские коды общеизвестны (12345678 и 87654321). Для JaCarta и ESMART узнаёте у продавца, у производителя или в документации в интернете (номер версии обычно на корпусе токена). Если ничего не найдёте, обратитесь в удостоверяющий центр.
Можно ли использовать один пароль для нескольких токенов?
Технически каждый токен хранит свой пароль независимо. Но для безопасности рекомендуется использовать разные пароли для разных токенов, особенно если они используются разными людьми или для разных целей. Один токен = один уникальный пароль.
Не помните пароль к своей подписи и токен заблокирован? Мы поможем переинициализировать носитель или выпустить новую подпись быстро. Выберите свой город, и специалист свяжется с вами.

Итог

Стандартные пароли на токенах — это инструмент для первого запуска. Рутокен идёт с заводским пользовательским ПИН 12345678 и администраторским ПИН 87654321. JaCarta и ESMART имеют свои коды, которые указаны в документации. Это не секрет, и полагаться на них долгосрочно опасно: заводской пароль знают тысячи человек, и при потере токена его попробует первым делом злоумышленник.

Сразу же после получения токена меняйте заводской пароль на свой. Если вы потеряли пароль, попробуйте заводской — часто он всё ещё работает. Но не угадывайте пароль много раз подряд: счётчик попыток защищает от перебора и может заблокировать токен окончательно. Запишите свой пароль на листок, держите отдельно от токена, и помните: этот пароль не восстановить, он только один на весь мир.

Если всё совсем запутано и токен не открывается — не паникуйте. Удостоверяющий центр в любом случае может помочь: переинициализировать токен, выпустить новую подпись или объяснить, что происходит. Проще обратиться туда сразу, чем потом исправлять последствия неправильного перебора паролей.

Читайте также

Электронная подпись врача: УКЭП, МЧД и работа в ЕГИСЗ

Какая подпись нужна врачу: квалифицированная УКЭП для ЕГИСЗ, электронных рецептов и больничных листов. МЧД для подписания от имени организации, оплата в госучреждениях и частных клиниках.

Электронная подпись нотариуса: что нужно знать

ЭЦП нотариуса — квалифицированная подпись, которую выпускает отдельная категория УЦ ФНС. Нотариальные действия в электронном виде, ЕИС нотариата и удостоверение равнозначности документов.

Электронная подпись для адвоката

Электронная подпись адвоката — квалифицированный сертификат с OID адвоката, выпускается в УЦ ФНС. Нужна для подачи в «Мой арбитр», ГАС «Правосудие», КИС АР и адвокатских запросов.

Электронная подпись кадастрового инженера

Какая подпись нужна кадастровому инженеру для подписания технических и межевых планов, требования к формату документов в XML, как получить от УЦ ФНС, личный кабинет инженера.

Электронная подпись арбитражного управляющего

Зачем подпись арбитражному управляющему, требования ФНС, члены СРО, документы в ЕФРСБ, что при исключении из организации, где получить КЭП.

Электронная подпись для ЧОП и лицензируемых видов деятельности

Какая электронная подпись нужна ЧОП для получения лицензии охранной деятельности через Госуслуги: реестровая модель, документы от руководителя, ежегодные подтверждения, что происходит при просрочке.