Пароль сертификата электронной подписи: где взять и как поменять

Коротко о главном

Пароль к электронной подписи — это не пароль от сайта, который можно восстановить письмом на почту. Это криптографический пароль, который вы придумываете один раз при выпуске подписи, и никто его больше не знает. Удостоверяющий центр его не хранит, налоговая его не видит — его знаете только вы. Пароль может быть привязан к трём разным вещам: к кабинету ФНС (где он выпускается), к контейнеру закрытого ключа на вашем компьютере или к аппаратному токену. У каждого свои правила восстановления, смены и хранения.

В этой статье

  • Три типа паролей: к кабинету ФНС, к контейнеру и ПИН-код токена
  • Кто придумывает пароль и кто его знает
  • Где система хранит пароль и почему восстановить его нельзя
  • Где найти пароль, если вы его записали
  • Как поменять пароль контейнера в КриптоПро
  • Стандартные пароли у токенов и когда они помогают
  • Что делать, если забыли пароль
  • Правила хранения, чтобы не потерять

Три разных пароля, которые постоянно путают

Когда говорят про «пароль к подписи», обычно имеют в виду одно из трёх, и для каждого свои правила.

Тип пароля Где он нужен Кто его задаёт Где хранится Можно ли восстановить
Пароль к подписи в кабинете ФНС Для входа в личный кабинет налогоплательщика Вы при создании НЭП В системе ФНС (зашифрован) Нет, только отозвать и выпустить новую
Пароль контейнера закрытого ключа Для разблокировки ключа при подписании документов Вы при выпуске КЭП или установке на компьютер На вашем компьютере или токене (зашифрован) Нет, только смена через администраторский доступ или перевыпуск
ПИН-код токена Для разблокировки самого физического токена Заводской или вы при первом использовании В чипе токена Да, через администраторский ПИН (если помните его)

Кто придумывает пароль: это вы, и его никто не знает

При получении квалифицированной подписи от удостоверяющего центра или неквалифицированной в кабинете налоговой система требует вас одного: придумать пароль к контейнеру. Это не система вам его назначает, это вы его вводите один раз, в момент создания подписи.

Когда вы вводите пароль, система его хеширует — то есть преобразует в такую форму, что восстановить исходный пароль из хеша технически невозможно. Это значит:

  • Удостоверяющий центр его не знает и не может вам его подсказать.
  • Налоговая его не видит и не может восстановить по запросу.
  • Даже системные администраторы УЦ не смогут его узнать из своих логов.
  • Вы можете только проверить, правильный ли пароль вводите, но не увидеть, что это за пароль.

Это не недостаток системы, это её security-design: пароль знаете только вы, и никто больше. Если забыли — единственный выход это отозвать старый сертификат и выпустить новый.

Наталья Ковалёва
Мнение эксперта
Наталья Ковалёва
Главный бухгалтер
Предупреждение от бывалого: я видела, как люди звонили в налоговую и просили восстановить пароль, а потом долго не верили, что его невозможно восстановить. Запишите пароль в момент создания подписи — на листок, в менеджер паролей, куда угодно. Это займёт 10 секунд. Потом вы будете спокойны несколько лет.

Где берётся пароль при выпуске подписи

Процесс одинаков почти везде: при создании электронной подписи вас просит система придумать пароль.

В личном кабинете налогоплательщика: вы переходите в раздел профиля, запускаете выпуск неквалифицированной подписи, выбираете место хранения ключа (в системе ФНС или на компьютере) и вводите пароль. Вводите вы, система его запоминает.

При получении подписи в удостоверяющем центре: когда вы приходите с документами и специалист УЦ устанавливает вашу подпись на компьютер через программу КриптоПро, система попросит пароль. Это пароль контейнера закрытого ключа — защита самого ключа. Придумываете его вы, специалист на это не влияет.

Если подпись на токене: сначала у токена есть заводской ПИН-код (обычно 12345678 на Рутокене), потом идёт пароль контейнера — он тоже ваш. На токене запрашивается ПИН (разблокировка устройства), потом пароль (разблокировка ключа внутри).

Три места, где система может хранить пароль

В защищённой системе ФНС (облачный вариант). Вы выпустили неквалифицированную подпись в личном кабинете и выбрали опцию «хранить ключ в системе ФНС». Пароль там зашифрован, ключ лежит в их инфраструктуре. Вы можете использовать подпись с любого устройства, где вы вошли в кабинет, но сам ключ находится не у вас.

В контейнере КриптоПро на вашем компьютере. Вы установили квалифицированную подпись через КриптоПро (это криптопровайдер от ООО «Лаборатория КриптоПро»). Ключ физически лежит на вашем диске в зашифрованном контейнере. Пароль контейнера защищает файл с ключом. Подпись работает только на этом компьютере.

На аппаратном токене (Рутокен, JaCarta, ESMART). Ключ хранится в защищённой памяти чипа токена. Пароль контейнера зашифрован на токене. Вы подключаете токен через USB к любому компьютеру, вводите ПИН для доступа к устройству, потом пароль контейнера для разблокировки ключа — и подпись работает.

Как поменять пароль контейнера в КриптоПро

Если ваша подпись лежит в контейнере КриптоПро на компьютере и вы хотите изменить пароль без перевыпуска сертификата, это можно сделать через встроенную функцию. На токенах процедура похожа, но там нужен администраторский доступ.

Шаги для КриптоПро на компьютере:

  1. Откройте программу КриптоПро или утилиту управления сертификатами.
  2. Найдите раздел управления контейнерами или свойства сертификата.
  3. Выберите ваш контейнер из списка и нажмите на опцию смены пароля.
  4. Система попросит ввести старый пароль для подтверждения.
  5. Введите новый пароль (обычно 8+ символов, желательно сложный).
  6. Подтвердите новый пароль, введя его ещё раз.
  7. Сохраните изменения.

После смены пароля старый больше не работает, работает только новый. Сертификат остаётся тем же, меняется только защита доступа к ключу.

Артём Соколов
Мнение эксперта
Артём Соколов
Специалист по внедрению ЭДО
Лайфхак: если в КриптоПро нет встроенной функции смены пароля (в старых версиях её может не быть), перевыпуск подписи — это не конец света. У большинства УЦ переоформление с уже имеющимся сертификатом делается онлайн за день-два, дешевле, чем первичный выпуск, и без новой явки.

Стандартные пароли: что пробовать в первую очередь

На некоторых предустановленных контейнерах может быть пароль по умолчанию. Это касается, в основном, токенов и некоторых готовых комплектов от УЦ.

На Рутокене: пользовательский ПИН-код 12345678, администраторский ПИН 87654321. Пароль контейнера закрытого ключа часто тоже 12345678 или требует ввода при первом использовании.

На JaCarta/eToken: стандартный ПИН зависит от версии. Обычно это 1234567890 или 12345678. Точный код должен быть в сопроводительных документах при покупке.

ESMART Token: заводской пароль указан в документации на упаковке. Если упаковки нет, обратитесь к продавцу или производителю.

Если вы получили новый контейнер и никто не менял пароли с момента покупки — попробуйте простые варианты (12345678, 1234567890, пароль как ПИН-код). Если ничего не сработало, значит, пароль был изменён предыдущим владельцем или специалистом УЦ.

Забыли пароль: что делать в каждом случае

Если подпись в кабинете ФНС и вы забыли пароль: отозвите текущий сертификат в разделе профиля и выпустите новый с новым паролем. Процедура занимает от 5 минут до 24 часов и бесплатна. Старый сертификат перестанет работать, новый начнёт работать с момента готовности. Подробнее — в статье про пароль в кабинете налоговой.

Если подпись в контейнере КриптоПро и вы забыли пароль контейнера: пароль восстановить нельзя. Если контейнер совсем новый и пароль простой, можно попробовать подобрать его (система не ограничивает попытки). Если не помогло — нужен перевыпуск подписи в удостоверяющем центре. Процедура требует личной явки (или возможности удалённого перевыпуска, если УЦ такую предоставляет).

Если подпись на токене и вы забыли пароль контейнера: помимо пароля контейнера нужен и ПИН-код токена. Если забыли ПИН, но помните администраторский ПИН токена, можно разблокировать пользовательский ПИН. Если забыли оба — нужна помощь удостоверяющего центра. Подробнее — в статье про ПИН-код токена.

Как правильно хранить пароль

Пароль к подписи — это не пароль от социальной сети. Его нельзя восстановить письмом, нельзя подобрать через «забыли пароль?». Поэтому хранение — дело важное.

  1. Запишите пароль на листок в момент создания подписи. Не надейтесь на память. Запишите полностью, проверьте орфографию, запишите ещё раз.
  2. Держите листок в безопасном месте отдельно от самого носителя. Если подпись на токене, токен лежит на рабочем столе, а листок с паролем — в сейфе. Не кладите их вместе.
  3. Не пишите пароль на компьютере в текстовом файле. Это менее безопасно, чем бумага.
  4. Если используете менеджер паролей: пароли от подписи можно туда добавить. Менеджер обычно безопаснее незащищённого текстового файла, но менее безопаснее, чем отдельный физический документ.
  5. Не отправляйте пароль себе по почте или в облако. По дороге его может перехватить, и письмо/облако может быть скомпрометировано.
  6. Если контейнер на рабочем компьютере: сам компьютер защищайте паролем и двухфакторной аутентификацией. Если кто-то откроет ваш компьютер, пароль контейнера не поможет, но зашифрованный ключ они не использовать смогут.

Почему система не принимает пароль: частые ошибки

Вводите пароль, система говорит «неверный пароль» или просит ввести снова. Вот что проверить:

  • Раскладка клавиатуры. Если вы вводили пароль на русской раскладке, а сейчас она английская — пароль не подойдёт. Переключите раскладку на ту, которая была при вводе.
  • Caps Lock активен. Пароли чувствительны к регистру. Проверьте, не нажат ли Caps Lock случайно.
  • Пробелы в начале или конце. Если вы копировали пароль из текстового документа, там могут остаться невидимые пробелы. Они учитываются при вводе.
  • Контейнер не инициализирован. Система просит пароль, но контейнер на самом деле не найден. Может быть, токен не вставлен правильно, или драйверы не установлены.
  • Истёк срок действия сертификата. Если сертификат устарел, система попросит пароль, но потом откажет в доступе. Проверьте дату в свойствах сертификата.
  • Вы на этапе ввода ПИН-кода, а вводите пароль контейнера. На токенах сначала запрашивается ПИН, потом пароль. Это два разных поля. Проверьте, на каком этапе вы находитесь.
  • Счётчик неверных попыток исчерпан. На токенах есть защита: после 10 неверных попыток устройство блокируется. Если вы много раз ввели неправильный пароль, может потребоваться разблокировка.

Если ничего не помогло, свяжитесь с удостоверяющим центром или специалистом, который устанавливал вам подпись. Они смогут проверить состояние сертификата и помочь с восстановлением доступа.

Часто задаваемые вопросы

Может ли удостоверяющий центр восстановить мой пароль?
Нет. УЦ знает, что у вас есть сертификат, но не знает пароль контейнера. Это не защита от них, это архитектура системы: пароль хешируется и не передаётся никуда. Даже если позвонить в УЦ лично, они не смогут вам его подсказать.
Чем отличается пароль контейнера от ПИН-кода токена?
ПИН-код открывает доступ к самому физическому токену. Пароль контейнера защищает закрытый ключ внутри токена. На токене вы вводите сначала ПИН (разблокировка устройства), потом пароль (разблокировка ключа). Если забыли ПИН, токен можно разблокировать через администраторский ПИН. Если забыли пароль контейнера, может потребоваться перевыпуск подписи.
Сколько символов должно быть в пароле?
Минимум обычно 4–6 символов, но рекомендуется 8 и больше. Желательно использовать прописные и строчные буквы, цифры и спецсимволы. Чем сложнее пароль, тем лучше защита ключа.
Можно ли изменить пароль контейнера без перевыпуска подписи?
Да, если подпись в контейнере КриптоПро на вашем компьютере. КриптоПро имеет встроенную функцию смены пароля контейнера. Если подпись в кабинете ФНС или на токене, придётся отозвать и выпустить новый сертификат.
Почему нельзя просто восстановить пароль через интернет?
Потому что пароль никогда не передавался по интернету и не лежит на серверах УЦ. Система может только проверить, правильный ли пароль вы вводите, но не может его показать или восстановить. Это требование криптографии.
Если я получил подпись, может ли специалист УЦ назначить мне пароль вместо того, чтобы я его придумал?
Нет. Специалист УЦ может помочь установить подпись на ваш компьютер, но пароль контейнера вы должны придумать и установить сами. Это требование безопасности: пароль должен знать только вы.
Что делать, если я совсем не помню пароль, но уверен, что он простой?
Попробуйте его подобрать. Система обычно не ограничивает количество попыток ввода пароля контейнера (в отличие от ПИН-кодов токена, где есть счётчик). Если перебрали простые варианты и ничего не подошло, нужен перевыпуск подписи в УЦ.
Потеряли пароль к подписи или нужна помощь с выпуском новой? Выберите свой город, и наши специалисты помогут быстро переоформить сертификат или изменить пароль.

Итог

Пароль к электронной подписи — это криптографический ключ, который знаете только вы. Никто его не восстановит, включая удостоверяющий центр, потому что система его так устроена: пароль хешируется, и восстановить исходный текст из хеша невозможно.

Три типа паролей (к кабинету ФНС, к контейнеру КриптоПро, ПИН-код токена) требуют разного подхода. Но в каждом случае правило одно: запишите пароль в момент создания подписи и держите в безопасном месте. Если забыли — отозвите старый сертификат и выпустите новый. Это проще, чем искать чудо-способ восстановления пароля, который не существует в природе.

Главное: полагайтесь на запись, а не на память. Это займёт 10 секунд в начале и спасит вам часы нервов потом.

Читайте также

Электронная подпись врача: УКЭП, МЧД и работа в ЕГИСЗ

Какая подпись нужна врачу: квалифицированная УКЭП для ЕГИСЗ, электронных рецептов и больничных листов. МЧД для подписания от имени организации, оплата в госучреждениях и частных клиниках.

Электронная подпись нотариуса: что нужно знать

ЭЦП нотариуса — квалифицированная подпись, которую выпускает отдельная категория УЦ ФНС. Нотариальные действия в электронном виде, ЕИС нотариата и удостоверение равнозначности документов.

Электронная подпись для адвоката

Электронная подпись адвоката — квалифицированный сертификат с OID адвоката, выпускается в УЦ ФНС. Нужна для подачи в «Мой арбитр», ГАС «Правосудие», КИС АР и адвокатских запросов.

Электронная подпись кадастрового инженера

Какая подпись нужна кадастровому инженеру для подписания технических и межевых планов, требования к формату документов в XML, как получить от УЦ ФНС, личный кабинет инженера.

Электронная подпись арбитражного управляющего

Зачем подпись арбитражному управляющему, требования ФНС, члены СРО, документы в ЕФРСБ, что при исключении из организации, где получить КЭП.

Электронная подпись для ЧОП и лицензируемых видов деятельности

Какая электронная подпись нужна ЧОП для получения лицензии охранной деятельности через Госуслуги: реестровая модель, документы от руководителя, ежегодные подтверждения, что происходит при просрочке.