
За останній рік ринок менеджерів паролів зазнав значних змін. Bitwarden вперше підвищив ціну преміум-тарифу, 1Password подорожчав на третину, Dashlane повністю скасував безкоштовний план, а історія з LastPass завершилася багатомільйонним штрафом від регулятора та викриттям зв’язків із російськими схемами відмивання криптовалюти. Розглянемо, який менеджер паролів обрати у 2026 році, чого варто уникати та чому одного лише «надійного пароля» вже недостатньо.
Основний принцип використання менеджерів паролів залишається незмінним: якщо ви використовуєте однаковий пароль для пошти, банківського кабінету та форуму, витік бази даних форуму автоматично надає зловмиснику доступ до решти ваших облікових записів. Менеджер паролів вирішує цю проблему, генеруючи та зберігаючи унікальний складний пароль для кожного сервісу, що вимагає запам’ятовування лише одного майстер-пароля.
Актуальність цієї теми підкреслюється українською статистикою. За даними Держспецзвʼязку, у 2025 році CERT-UA опрацювала майже 6 тисяч кіберінцидентів, що на 37,4% більше, ніж роком раніше. Значна частина фішингових розсилок надходить зі скомпрометованих облікових записів українських підприємств та організацій, тобто з реальних, а не підроблених адрес. Таким чином, захист облікових даних перестав бути лише питанням особистої безпеки та став елементом загальної стійкості.
Що змінилося за рік: головне
- Bitwarden подорожчав. У січні 2026 року вартість преміум-передплати зросла до $1,65 на місяць ($19,80 на рік), а сімейний тариф — до $3,99 на місяць ($47,88 на рік на шість осіб). Безкоштовний план залишився незмінним.
- 1Password підвищив ціни наприкінці березня 2026 року. Індивідуальний тариф коштує $3,99 на місяць, сімейний — $5,99 на місяць за річної оплати. Знижені ціни ($2,99 і $4,49) діють лише для нових клієнтів протягом першого року.
- Dashlane остаточно відмовився від безкоштовного тарифу у вересні 2025 року. Тепер доступні лише платні плани з 30-денним терміном повернення коштів.
- Ключі доступу набули широкого поширення. FIDO Alliance оцінює їхню кількість у світі у 5 мільярдів. 75% опитаних уже використовують ключі доступу щонайменше в одному сервісі.
- LastPass отримав штраф £1,2 млн від британського регулятора ICO у грудні 2025 року. Крадіжки криптовалюти з даних, викрадених у 2022 році, тривають досі.
Як працює менеджер паролів
Менеджер паролів — це зашифроване сховище, доступ до якого надається за допомогою одного майстер-пароля. У сховищі зберігаються логіни, паролі, ключі доступу, банківські картки, захищені нотатки та документи. Застосунок автоматично підставляє необхідні дані у форми входу, генерує нові паролі та синхронізує дані між усіма вашими пристроями.
Практично всі сучасні сервіси побудовані на архітектурі нульового знання. Це означає, що ваші дані шифруються безпосередньо на вашому пристрої, а на сервери компанії надходять уже в зашифрованому вигляді. Постачальник послуг не має доступу до вашого майстер-пароля і не може розшифрувати сховище. Навіть якщо сервери компанії будуть зламані, зловмисник отримає лише нечитабельний набір даних.
Зворотним боком цієї моделі є те, що якщо ви забудете майстер-пароль, відновити доступ у більшості випадків буде неможливо. Тому майстер-пароль має бути довгим (парольна фраза), записаним на папері та зберігатися в безпечному фізичному місці. Також варто налаштувати аварійний доступ для довіреної особи, якщо тариф це передбачає.
Важливий нюанс, який добре ілюструє справа LastPass: безпека сховища залежить не лише від алгоритму шифрування, але й від стійкості вашого майстер-пароля. Нагадаємо, як його створити: використовуйте довгу парольну фразу або складну комбінацію символів.
Ключі доступу не скасували паролі, але змінили правила гри
У травні 2026 року FIDO Alliance опублікувала звіт “State of Passkeys”, згідно з яким у світі використовується близько 5 мільярдів ключів доступу. Технологію знають 90% опитаних, 75% вже використовують її щонайменше в одному сервісі, 49% користуються нею регулярно, де це можливо, а 68% організацій впровадили або планують впровадити ключі доступу для своїх співробітників. Дослідження охопило 11 тисяч користувачів і 1400 керівників у десяти країнах.
Ключ доступу — це пара криптографічних ключів. Приватний ключ залишається на вашому пристрої, захищений біометрією або PIN-кодом, а публічний ключ зберігається сервісом. Викрасти нічого: пароля, який можна отримати фішингом чи підібрати, просто не існує.
Проте паролі нікуди не зникли. Більшість сервісів підтримують ключі доступу паралельно зі старими методами входу. Отже, менеджер паролів залишається потрібним — тепер він слугує сховищем для обох типів облікових даних. Докладніше про ключі доступу читайте в нашому окремому поясненні.
Чи достатньо менеджера паролів, вбудованого в браузер
Chrome, Firefox, Edge та Safari пропонують безкоштовне збереження паролів, що, безумовно, краще, ніж використовувати один пароль для всіх сервісів. Однак вбудовані сховища мають обмеження, про які варто знати:
- Прив’язка до екосистеми: паролі, збережені в Safari, не синхронізуються на Android, а сховище Chrome незручне для використання поза межами браузера.
- Слабкий захист на скомпрометованому комп’ютері: якщо хтось має фізичний доступ до вашого пристрою та розблокованого профілю, отримати доступ до збережених паролів значно простіше, ніж до окремого сховища з власним майстер-паролем.
- Відсутність повноцінного аудиту сховища, безпечного обміну доступом, поштових псевдонімів і можливості зберігати довільні типи даних.
Окремо варто відзначити застосунок «Паролі» від Apple. Він коректно синхронізується через iCloud, підтримує ключі доступу і є цілком робочим безкоштовним варіантом для користувачів, які працюють виключно в екосистемі Apple. Однак, щойно з’являється пристрій на Windows або Android, зручність використання значно знижується.
Bitwarden — оптимальний вибір для більшості
Bitwarden залишається найбільш збалансованим рішенням. Він має відкритий код, проходить регулярні незалежні аудити, пропонує застосунки для Windows, macOS, Linux, Android та iOS, а також розширення для всіх основних браузерів. Безкоштовний тариф дозволяє зберігати необмежену кількість паролів і ключів доступу та синхронізувати їх між необмеженою кількістю пристроїв — це умова, яка відсутня у жодного з великих конкурентів.
У січні 2026 року компанія оновила платні плани: преміум коштує $1,65 на місяць ($19,80 на рік), а сімейний — $3,99 на місяць ($47,88 на рік на шість осіб). Водночас преміум-версія отримала сповіщення про проблеми у сховищі, підказки щодо заміни слабких паролів, 5 ГБ для вкладень (замість 1 ГБ) та підтримку до десяти ключів безпеки. Компанія зобов’язалася не змінювати умови безкоштовного тарифу.
Додатковою перевагою для тих, хто не бажає довіряти свої дані стороннім серверам, є офіційна можливість розгорнути Bitwarden на власному сервері. Варто пам’ятати й про зворотний бік відкритої екосистеми: у квітні 2026 року npm-пакет Bitwarden CLI став об’єктом атаки на ланцюжок постачання. Це не призвело до компрометації сховищ, але слугує нагадуванням про необхідність встановлювати оновлення лише з офіційних джерел.
Proton Pass — найсильніший безкоштовний тариф
Proton Pass від швейцарської компанії Proton пропонує найщедріший безкоштовний план на ринку. Він включає необмежену кількість паролів, необмежену кількість пристроїв, підтримку ключів доступу на всіх платформах, генератор паролів, сповіщення про слабкі та повторювані комбінації, а також 10 поштових псевдонімів, які приховують вашу справжню адресу.
Платний план Pass Plus додає необмежену кількість псевдонімів, вбудований генератор одноразових кодів, безпечний обмін сховищами та окремими записами, моніторинг витоків, можливість прикріплювати файли, аварійний доступ та використання власних доменів для псевдонімів. Якщо ви вже користуєтеся Proton Mail або Proton VPN, варто розглянути пакет Proton Unlimited.
Клієнтські застосунки Proton Pass мають відкритий код, а компанія працює відповідно до швейцарського законодавства про захист даних. Для тих, хто цікавиться поштовими псевдонімами як окремим інструментом, буде корисним наш огляд сервісу одноразових адрес Firefox Relay.
1Password — коли потрібна максимальна зручність і Travel Mode
1Password не пропонує безкоштовного тарифу: доступний 14-денний пробний період. Після його завершення індивідуальний план коштує $3,99 на місяць, а сімейний на п’ятьох користувачів — $5,99 на місяць за річної оплати. Знижені ставки ($2,99 і $4,49), які видно на сайті, компанія пропонує лише на перший рік для нових клієнтів. У перерахунку це становить приблизно $48 на рік за індивідуальний тариф і $72 на рік за сімейний.
Натомість ви отримуєте найбільш доопрацьовані застосунки в цій категорії, підтримку всіх платформ (включно з Linux і ChromeOS), інструмент командного рядка, можливість зберігати SSH-ключі та API-токени, а також функцію моніторингу витоків Watchtower.
Окрема функція, яка заслуговує на увагу в українських реаліях, — це Travel Mode. Вона дозволяє тимчасово видалити вибрані сховища з пристроїв і відновити їх одним натисканням після перетину кордону. Для журналістів, волонтерів та всіх, хто регулярно перетинає кордон із робочим ноутбуком чи телефоном, це вагома перевага, оскільки під час перевірки на пристрої фізично відсутні чутливі дані.
Архітектурною особливістю сервісу є Secret Key — окремий згенерований ключ, який використовується разом із майстер-паролем. Це помітно ускладнює перебір паролів, але означає, що частину доступу створили не ви. Тому копію «аварійного набору» слід зберігати офлайн. У 2026 році сервіс також додав захист від фішингу.
NordPass, Dashlane і Keeper: коли вони мають сенс
NordPass
Менеджер від Nord Security використовує шифрування XChaCha20 замість більш поширеного AES-256 та має охайний інтерфейс. Головним аргументом на його користь є пакетна ціна разом із NordVPN та NordLocker для тих, хто вже користується цими сервісами. Основне обмеження — безкоштовний тариф дозволяє лише один активний сеанс: щойно ви входите на телефоні, сеанс на ноутбуці завершується. Преміум коштує близько $2 на місяць за річної оплати, але ціна поновлення зазвичай вища за акційну, тому умови продовження варто перевіряти окремо.
Dashlane
Dashlane пропонує моніторинг витоків, сповіщення про фішингові сайти з підробленими адресами та вбудований VPN. Сімейний тариф охоплює до десяти осіб — більше, ніж у конкурентів. Компанія відмовилася від десктопних застосунків і працює переважно через розширення для браузерів та мобільні додатки. Безкоштовного тарифу більше немає, індивідуальна передплата коштує близько $5 на місяць, що робить Dashlane одним із найдорожчих варіантів у добірці.
Keeper
Keeper орієнтований на команди та організації. Замість окремих сховищ тут використовується структура папок з розподілом прав, схожа на Google Drive. Є одноразові посилання для передавання доступів назовні та записи, що самознищуються після відкриття. Для приватного користувача це надлишкова гнучкість, але для невеликої компанії чи ІТ-відділу — вагома перевага. Частина функцій, зокрема моніторинг витоків, продається як окремі модулі.
KeePassXC та Enpass — коли сховище має залишатися у вас
Якщо ви принципово не хочете, щоб зашифрована база зберігалася на серверах постачальника, є два перевірені варіанти.
KeePassXC зберігає паролі у локальному зашифрованому файлі, який захищається майстер-паролем, файлом-ключем або обома одночасно. Синхронізацію ви організовуєте самостійно — через будь-яку хмару або власний сервер. Проєкт має відкритий код і застосунки для Windows, macOS і Linux; офіційних мобільних клієнтів немає, розробники рекомендують сторонні застосунки для Android та iOS. Це найгнучкіший і повністю безкоштовний варіант, але він вимагає готовності самостійно розв’язувати проблеми.
Enpass працює за схожим принципом, але має власні застосунки на всіх платформах і зручні налаштування синхронізації через Dropbox, Google Drive, OneDrive, iCloud, Nextcloud або будь-який сервіс із підтримкою WebDAV. Синхронізувати базу можна й у межах локальної мережі. Enpass не зберігає ваших даних у себе, тому зламувати в компанії просто нічого.
Кого варто оминути у 2026 році
LastPass
11 грудня 2025 року британський регулятор ICO наклав на LastPass UK штраф у розмірі £1,2 млн за витік даних 2022 року, який зачепив персональні дані до 1,6 мільйона британських користувачів. У матеріалах розслідування описано механіку злому: спочатку зловмисник скомпрометував робочий ноутбук співробітника в Європі, потім — особистий ноутбук інженера у США, встановив кейлогер і перехопив майстер-пароль. Двофакторну автентифікацію обійшли за допомогою cookie довіреного пристрою. Особистий і робочий сейфи інженера були пов’язані одним майстер-паролем, що надало доступ до ключів шифрування резервної бази.
Регулятор наголосив, що самі паролі користувачів залишилися зашифрованими. Проблема в іншому: сховища зі слабкими майстер-паролями відтоді послідовно зламують офлайн. У 2025 році Секретна служба США вилучила понад $23 млн криптовалюти, зазначивши, що приватні ключі жертв були отримані саме з розшифрованих сховищ менеджерів паролів.
Наприкінці 2025 року компанія TRM Labs, що спеціалізується на блокчейн-розслідуваннях, відстежила подальший рух викрадених коштів. За її оцінками, понад $28 млн було виведено через Wasabi Wallet наприкінці 2024 — на початку 2025 року, ще близько $7 млн — під час хвилі у вересні 2025 року. Кошти неодноразово виводилися через біржі, пов’язані з росією, зокрема Cryptex і Audi6. Цифрові сліди до та після змішування вказують на операційний контроль з боку російської кіберзлочинної екосистеми.
Ключовий висновок для користувача: гроші крадуть не одразу після витоку, а хвилями через роки. Якщо ви колись зберігали в LastPass seed-фрази, приватні ключі або критичні доступи, недостатньо змінити майстер-пароль — потрібно перевипустити самі секрети.
Програмне забезпечення російського та білоруського походження
Менеджер паролів — це категорія, де питання юрисдикції розробника є критично важливим, оскільки сервіс отримує повний перелік ваших сервісів і доступів. Показовий приклад — Passwork. Розслідування щодо нього виявило спільне коріння та синхронні оновлення з російською компанією, сертифікованою ФСТЕК і ФСБ. Редакція не рекомендує використовувати рішення російського чи білоруського походження для зберігання облікових даних, незалежно від того, де формально зареєстрована юридична особа.
Порівняльна таблиця
| Менеджер | Безкоштовний тариф | Платний тариф | Ключі доступу | Ключова особливість |
| Bitwarden | Так, без обмежень за кількістю паролів і пристроїв | $19,80 на рік | Так | Відкритий код, самостійний хостинг |
| Proton Pass | Так, разом із 10 поштовими псевдонімами | Pass Plus (ціна залежить від регіону) | Так | Швейцарська юрисдикція, відкритий код застосунків |
| 1Password | Ні, лише 14 днів пробного періоду | від $3,99 на місяць | Так | Travel Mode, Secret Key |
| NordPass | Так, але лише один активний сеанс | близько $2 на місяць за річної оплати | Так | Шифрування XChaCha20, пакет із NordVPN |
| Dashlane | Ні, скасовано у вересні 2025 року | близько $5 на місяць | Так | Вбудований VPN, план на 10 осіб |
| Keeper | Так, з обмеженнями | від $2,92 на місяць | Так | Гнучкий доступ для команд і бізнесу |
| KeePassXC | Так, повністю безкоштовно | Немає | Так | Локальна база, синхронізація на ваш розсуд |
| Enpass | Так, на компʼютерах | Разова або передплатна ліцензія | Так | Дані лише у вашій хмарі або мережі |
Ціни вказано станом на серпень 2026 року в доларах США за річної оплати. Вартість у гривні залежить від курсу, регіону та поточних акцій. Ставка поновлення часто відрізняється від ціни першого року.
Як перейти на менеджер паролів: сім кроків
- Оберіть сервіс і створіть акаунт. Для більшості користувачів достатньо безкоштовного тарифу Bitwarden або Proton Pass.
- Складіть майстер-пароль. Найпростіший робочий підхід — парольна фраза щонайменше з чотирьох випадкових слів. Запишіть її на папері та покладіть у надійне місце.
- Увімкніть двофакторну автентифікацію для входу в сам менеджер. Найкращий варіант — апаратний ключ; прийнятний — застосунок-автентифікатор. Автентифікації через SMS варто уникати через ризик підміни SIM-картки.
- Імпортуйте наявні паролі. Усі великі сервіси підтримують перенесення з браузера або іншого менеджера через файл CSV. Після імпорту цей файл слід видалити остаточно, а не залишати в теці завантажень.
- Запустіть аудит сховища. Почніть заміну зі слабких, повторюваних і скомпрометованих паролів, рухаючись від пошти та банківських сервісів до менш критичних.
- Увімкніть ключі доступу там, де вони підтримуються, і збережіть їх у тому самому сховищі.
- Налаштуйте аварійний доступ для довіреної особи, якщо ваш тариф це дозволяє, і зробіть зашифровану резервну копію сховища.
Щодо автозаповнення: залишайте його напівавтоматичним. Повністю автоматичне підставляння даних у форми історично ставало причиною атак через приховані поля на сторінці, тому підтвердження підстановки вручну — розумний компроміс.
Часті питання
Чи безпечно зберігати всі паролі в одному місці?
Так, за умови архітектури нульового знання, довгого майстер-пароля та увімкненої двофакторної автентифікації. Ризик концентрації даних менший за ризик використання одного пароля на десятках сервісів або зберігання паролів у нотатках і браузері.
Що буде, якщо я забуду майстер-пароль?
У більшості сервісів відновити доступ неможливо — це прямий наслідок того, що постачальник не зберігає ваш ключ. Часткові страховки: аварійний доступ для довіреної особи, коди відновлення та записана офлайн копія майстер-пароля.
Чи вистачить безкоштовного тарифу?
Для більшості приватних користувачів — так. Безкоштовний Bitwarden надає необмежену кількість паролів і пристроїв, безкоштовний Proton Pass додає до цього 10 поштових псевдонімів. Платити варто тоді, коли потрібні моніторинг витоків, вбудований генератор одноразових кодів, сімейний доступ або зберігання файлів.
Чи замінять ключі доступу паролі найближчим часом?
Ні. За даними FIDO Alliance, у світі використовується близько 5 мільярдів ключів доступу, але паролі працюють паралельно майже скрізь. Найближчі роки менеджер зберігатиме обидва типи облікових даних одночасно.
Що робити колишнім користувачам LastPass?
Перенести сховище в інший сервіс, змінити паролі до критичних акаунтів і, найголовніше, перевипустити всі секрети, які не зводяться до пароля: seed-фрази криптогаманців, приватні ключі, коди відновлення та API-токени. Зміна майстер-пароля вже не захищає дані, викрадені у 2022 році.
Чи можна довіряти хмарній синхронізації?
Так, якщо шифрування відбувається на пристрої до передавання. Саме так працюють усі сервіси з цієї добірки. Якщо ви не хочете покладатися на чужу інфраструктуру взагалі, є KeePassXC, Enpass або самостійний хостинг Bitwarden.
Що обрати
- Більшості користувачів — Bitwarden: безкоштовний тариф без обмежень за пристроями, відкритий код і найнижча ціна преміуму серед великих сервісів.
- Тим, хто не готовий платити взагалі — Proton Pass: найширший безкоштовний функціонал і поштові псевдоніми в комплекті.
- Тим, хто цінує зручність і часто перетинає кордон — 1Password із Travel Mode.
- Командам і невеликим компаніям — Keeper або бізнес-тарифи 1Password.
- Тим, хто хоче контролювати сховище самостійно — KeePassXC, Enpass або Bitwarden на власному сервері.
Найгірший сценарій — не використовувати менеджер узагалі. Історія LastPass показує не те, що менеджери паролів небезпечні, а те, що навіть у найгіршому випадку зашифроване сховище з довгим майстер-паролем встояло, тоді як сховища зі слабкими паролями зламали офлайн через роки після витоку.
