Коротко о главном
Пароль к электронной подписи — это не пароль от сайта, который можно восстановить письмом на почту. Это криптографический пароль, который вы придумываете один раз при выпуске подписи, и никто его больше не знает. Удостоверяющий центр его не хранит, налоговая его не видит — его знаете только вы. Пароль может быть привязан к трём разным вещам: к кабинету ФНС (где он выпускается), к контейнеру закрытого ключа на вашем компьютере или к аппаратному токену. У каждого свои правила восстановления, смены и хранения.
В этой статье
- Три типа паролей: к кабинету ФНС, к контейнеру и ПИН-код токена
- Кто придумывает пароль и кто его знает
- Где система хранит пароль и почему восстановить его нельзя
- Где найти пароль, если вы его записали
- Как поменять пароль контейнера в КриптоПро
- Стандартные пароли у токенов и когда они помогают
- Что делать, если забыли пароль
- Правила хранения, чтобы не потерять
Три разных пароля, которые постоянно путают
Когда говорят про «пароль к подписи», обычно имеют в виду одно из трёх, и для каждого свои правила.
| Тип пароля | Где он нужен | Кто его задаёт | Где хранится | Можно ли восстановить |
|---|---|---|---|---|
| Пароль к подписи в кабинете ФНС | Для входа в личный кабинет налогоплательщика | Вы при создании НЭП | В системе ФНС (зашифрован) | Нет, только отозвать и выпустить новую |
| Пароль контейнера закрытого ключа | Для разблокировки ключа при подписании документов | Вы при выпуске КЭП или установке на компьютер | На вашем компьютере или токене (зашифрован) | Нет, только смена через администраторский доступ или перевыпуск |
| ПИН-код токена | Для разблокировки самого физического токена | Заводской или вы при первом использовании | В чипе токена | Да, через администраторский ПИН (если помните его) |
Кто придумывает пароль: это вы, и его никто не знает
При получении квалифицированной подписи от удостоверяющего центра или неквалифицированной в кабинете налоговой система требует вас одного: придумать пароль к контейнеру. Это не система вам его назначает, это вы его вводите один раз, в момент создания подписи.
Когда вы вводите пароль, система его хеширует — то есть преобразует в такую форму, что восстановить исходный пароль из хеша технически невозможно. Это значит:
- Удостоверяющий центр его не знает и не может вам его подсказать.
- Налоговая его не видит и не может восстановить по запросу.
- Даже системные администраторы УЦ не смогут его узнать из своих логов.
- Вы можете только проверить, правильный ли пароль вводите, но не увидеть, что это за пароль.
Это не недостаток системы, это её security-design: пароль знаете только вы, и никто больше. Если забыли — единственный выход это отозвать старый сертификат и выпустить новый.
Где берётся пароль при выпуске подписи
Процесс одинаков почти везде: при создании электронной подписи вас просит система придумать пароль.
В личном кабинете налогоплательщика: вы переходите в раздел профиля, запускаете выпуск неквалифицированной подписи, выбираете место хранения ключа (в системе ФНС или на компьютере) и вводите пароль. Вводите вы, система его запоминает.
При получении подписи в удостоверяющем центре: когда вы приходите с документами и специалист УЦ устанавливает вашу подпись на компьютер через программу КриптоПро, система попросит пароль. Это пароль контейнера закрытого ключа — защита самого ключа. Придумываете его вы, специалист на это не влияет.
Если подпись на токене: сначала у токена есть заводской ПИН-код (обычно 12345678 на Рутокене), потом идёт пароль контейнера — он тоже ваш. На токене запрашивается ПИН (разблокировка устройства), потом пароль (разблокировка ключа внутри).
Три места, где система может хранить пароль
В защищённой системе ФНС (облачный вариант). Вы выпустили неквалифицированную подпись в личном кабинете и выбрали опцию «хранить ключ в системе ФНС». Пароль там зашифрован, ключ лежит в их инфраструктуре. Вы можете использовать подпись с любого устройства, где вы вошли в кабинет, но сам ключ находится не у вас.
В контейнере КриптоПро на вашем компьютере. Вы установили квалифицированную подпись через КриптоПро (это криптопровайдер от ООО «Лаборатория КриптоПро»). Ключ физически лежит на вашем диске в зашифрованном контейнере. Пароль контейнера защищает файл с ключом. Подпись работает только на этом компьютере.
На аппаратном токене (Рутокен, JaCarta, ESMART). Ключ хранится в защищённой памяти чипа токена. Пароль контейнера зашифрован на токене. Вы подключаете токен через USB к любому компьютеру, вводите ПИН для доступа к устройству, потом пароль контейнера для разблокировки ключа — и подпись работает.
Как поменять пароль контейнера в КриптоПро
Если ваша подпись лежит в контейнере КриптоПро на компьютере и вы хотите изменить пароль без перевыпуска сертификата, это можно сделать через встроенную функцию. На токенах процедура похожа, но там нужен администраторский доступ.
Шаги для КриптоПро на компьютере:
- Откройте программу КриптоПро или утилиту управления сертификатами.
- Найдите раздел управления контейнерами или свойства сертификата.
- Выберите ваш контейнер из списка и нажмите на опцию смены пароля.
- Система попросит ввести старый пароль для подтверждения.
- Введите новый пароль (обычно 8+ символов, желательно сложный).
- Подтвердите новый пароль, введя его ещё раз.
- Сохраните изменения.
После смены пароля старый больше не работает, работает только новый. Сертификат остаётся тем же, меняется только защита доступа к ключу.
Стандартные пароли: что пробовать в первую очередь
На некоторых предустановленных контейнерах может быть пароль по умолчанию. Это касается, в основном, токенов и некоторых готовых комплектов от УЦ.
На Рутокене: пользовательский ПИН-код 12345678, администраторский ПИН 87654321. Пароль контейнера закрытого ключа часто тоже 12345678 или требует ввода при первом использовании.
На JaCarta/eToken: стандартный ПИН зависит от версии. Обычно это 1234567890 или 12345678. Точный код должен быть в сопроводительных документах при покупке.
ESMART Token: заводской пароль указан в документации на упаковке. Если упаковки нет, обратитесь к продавцу или производителю.
Если вы получили новый контейнер и никто не менял пароли с момента покупки — попробуйте простые варианты (12345678, 1234567890, пароль как ПИН-код). Если ничего не сработало, значит, пароль был изменён предыдущим владельцем или специалистом УЦ.
Забыли пароль: что делать в каждом случае
Если подпись в кабинете ФНС и вы забыли пароль: отозвите текущий сертификат в разделе профиля и выпустите новый с новым паролем. Процедура занимает от 5 минут до 24 часов и бесплатна. Старый сертификат перестанет работать, новый начнёт работать с момента готовности. Подробнее — в статье про пароль в кабинете налоговой.
Если подпись в контейнере КриптоПро и вы забыли пароль контейнера: пароль восстановить нельзя. Если контейнер совсем новый и пароль простой, можно попробовать подобрать его (система не ограничивает попытки). Если не помогло — нужен перевыпуск подписи в удостоверяющем центре. Процедура требует личной явки (или возможности удалённого перевыпуска, если УЦ такую предоставляет).
Если подпись на токене и вы забыли пароль контейнера: помимо пароля контейнера нужен и ПИН-код токена. Если забыли ПИН, но помните администраторский ПИН токена, можно разблокировать пользовательский ПИН. Если забыли оба — нужна помощь удостоверяющего центра. Подробнее — в статье про ПИН-код токена.
Как правильно хранить пароль
Пароль к подписи — это не пароль от социальной сети. Его нельзя восстановить письмом, нельзя подобрать через «забыли пароль?». Поэтому хранение — дело важное.
- Запишите пароль на листок в момент создания подписи. Не надейтесь на память. Запишите полностью, проверьте орфографию, запишите ещё раз.
- Держите листок в безопасном месте отдельно от самого носителя. Если подпись на токене, токен лежит на рабочем столе, а листок с паролем — в сейфе. Не кладите их вместе.
- Не пишите пароль на компьютере в текстовом файле. Это менее безопасно, чем бумага.
- Если используете менеджер паролей: пароли от подписи можно туда добавить. Менеджер обычно безопаснее незащищённого текстового файла, но менее безопаснее, чем отдельный физический документ.
- Не отправляйте пароль себе по почте или в облако. По дороге его может перехватить, и письмо/облако может быть скомпрометировано.
- Если контейнер на рабочем компьютере: сам компьютер защищайте паролем и двухфакторной аутентификацией. Если кто-то откроет ваш компьютер, пароль контейнера не поможет, но зашифрованный ключ они не использовать смогут.
Почему система не принимает пароль: частые ошибки
Вводите пароль, система говорит «неверный пароль» или просит ввести снова. Вот что проверить:
- Раскладка клавиатуры. Если вы вводили пароль на русской раскладке, а сейчас она английская — пароль не подойдёт. Переключите раскладку на ту, которая была при вводе.
- Caps Lock активен. Пароли чувствительны к регистру. Проверьте, не нажат ли Caps Lock случайно.
- Пробелы в начале или конце. Если вы копировали пароль из текстового документа, там могут остаться невидимые пробелы. Они учитываются при вводе.
- Контейнер не инициализирован. Система просит пароль, но контейнер на самом деле не найден. Может быть, токен не вставлен правильно, или драйверы не установлены.
- Истёк срок действия сертификата. Если сертификат устарел, система попросит пароль, но потом откажет в доступе. Проверьте дату в свойствах сертификата.
- Вы на этапе ввода ПИН-кода, а вводите пароль контейнера. На токенах сначала запрашивается ПИН, потом пароль. Это два разных поля. Проверьте, на каком этапе вы находитесь.
- Счётчик неверных попыток исчерпан. На токенах есть защита: после 10 неверных попыток устройство блокируется. Если вы много раз ввели неправильный пароль, может потребоваться разблокировка.
Если ничего не помогло, свяжитесь с удостоверяющим центром или специалистом, который устанавливал вам подпись. Они смогут проверить состояние сертификата и помочь с восстановлением доступа.
Часто задаваемые вопросы
Потеряли пароль к подписи или нужна помощь с выпуском новой? Выберите свой город, и наши специалисты помогут быстро переоформить сертификат или изменить пароль.
Итог
Пароль к электронной подписи — это криптографический ключ, который знаете только вы. Никто его не восстановит, включая удостоверяющий центр, потому что система его так устроена: пароль хешируется, и восстановить исходный текст из хеша невозможно.
Три типа паролей (к кабинету ФНС, к контейнеру КриптоПро, ПИН-код токена) требуют разного подхода. Но в каждом случае правило одно: запишите пароль в момент создания подписи и держите в безопасном месте. Если забыли — отозвите старый сертификат и выпустите новый. Это проще, чем искать чудо-способ восстановления пароля, который не существует в природе.
Главное: полагайтесь на запись, а не на память. Это займёт 10 секунд в начале и спасит вам часы нервов потом.