Ситуация из практики любой компании: сотрудник уволился, ноутбук сдал, пароль от гостевой и рабочей сети остался прежним. Формально сотрудник его не знает — вводил один раз при подключении, полгода назад, наизусть не помнит.
На самом деле пароль он унёс: если ноутбук уехал с ним, а иногда и просто потому, что пароль можно было посмотреть в системе одной командой в любой момент.
Windows
Список сохранённых профилей:
netsh wlan show profiles
И пароль конкретного:
netsh wlan show profile name="CorpNet" key=clear
В выводе будет строка Key Content с паролем открытым текстом. Права администратора для этого не нужны — достаточно быть тем пользователем, под которым сеть подключали.
Linux
Сохранённые подключения NetworkManager лежат в файлах:
sudo grep -r 'psk=' /etc/NetworkManager/system-connections/
Файлы читаются root, но пароль внутри — открытым текстом, если при сохранении не выбрано «хранить в связке ключей». Список подключений видно и без прав:
nmcli -t -f NAME,TYPE,AUTOCONNECT connection show
macOS
Пароли лежат в связке ключей, и там модель безопаснее: доступ к элементу требует явного подтверждения. Команда security find-generic-password -ga "CorpNet" покажет пароль, но система спросит учётные данные пользователя.
Что из этого следует
Начну с того, что это не уязвимость. Устройство обязано помнить пароль, чтобы переподключаться без участия человека. Вопрос не в хранении, а в том, какие выводы из этого делает организация.
Пароль сети — не секрет, а общее знание. Его знает каждый сотрудник, который хоть раз подключался, каждый подрядчик, каждый гость, которому его продиктовали, и каждый, кто видел его на стикере в переговорке. Считать такой пароль контролем доступа нельзя.
Увольнение сотрудника не меняет пароль. А смена пароля на общей сети — это переподключение всех устройств компании, поэтому её откладывают годами. В итоге доступ к сети сохраняется у людей, которые ушли давно.
Личные устройства уносят пароль с собой. Сотрудник подключил телефон к рабочей сети — пароль уехал в облачную резервную копию его телефона.
Что делать вместо общего пароля
Корпоративная аутентификация (WPA2/WPA3-Enterprise). Каждый заходит под своей учётной записью, увольнение закрывает доступ вместе с учётной записью, менять общий пароль не нужно, потому что его нет. Требует сервера аутентификации, и это единственный вариант, который решает проблему по-настоящему.
Гостевая сеть отдельно и всерьёз. Не «отдельный SSID на том же роутере», а изоляция от рабочей сети, отдельный выход в интернет, ограничение по времени. Пароль от гостевой можно менять хоть еженедельно, никого не потревожив.
Если общий пароль неизбежен — держать его в менеджере паролей, менять по событию (увольнение сотрудника с доступом, окончание работ подрядчика) и не печатать на табличке в переговорке, куда водят посетителей.
Что проверить у себя
Возьмите любой рабочий ноутбук и выполните команду для своей системы. Если пароль показывается — это норма, но повод задать три вопроса: сколько людей его знают, когда его меняли в последний раз и что произойдёт с доступом, когда следующий сотрудник уволится.
Обычно ответы звучат так: «человек сорок», «не помню» и «ничего не произойдёт».

