Ситуация из практики любой компании: сотрудник уволился, ноутбук сдал, пароль от гостевой и рабочей сети остался прежним. Формально сотрудник его не знает — вводил один раз при подключении, полгода назад, наизусть не помнит.

На самом деле пароль он унёс: если ноутбук уехал с ним, а иногда и просто потому, что пароль можно было посмотреть в системе одной командой в любой момент.

Windows

Список сохранённых профилей:

netsh wlan show profiles

И пароль конкретного:

netsh wlan show profile name="CorpNet" key=clear

В выводе будет строка Key Content с паролем открытым текстом. Права администратора для этого не нужны — достаточно быть тем пользователем, под которым сеть подключали.

Linux

Сохранённые подключения NetworkManager лежат в файлах:

sudo grep -r 'psk=' /etc/NetworkManager/system-connections/

Файлы читаются root, но пароль внутри — открытым текстом, если при сохранении не выбрано «хранить в связке ключей». Список подключений видно и без прав:

nmcli -t -f NAME,TYPE,AUTOCONNECT connection show

macOS

Пароли лежат в связке ключей, и там модель безопаснее: доступ к элементу требует явного подтверждения. Команда security find-generic-password -ga "CorpNet" покажет пароль, но система спросит учётные данные пользователя.

Что из этого следует

Начну с того, что это не уязвимость. Устройство обязано помнить пароль, чтобы переподключаться без участия человека. Вопрос не в хранении, а в том, какие выводы из этого делает организация.

Пароль сети — не секрет, а общее знание. Его знает каждый сотрудник, который хоть раз подключался, каждый подрядчик, каждый гость, которому его продиктовали, и каждый, кто видел его на стикере в переговорке. Считать такой пароль контролем доступа нельзя.

Увольнение сотрудника не меняет пароль. А смена пароля на общей сети — это переподключение всех устройств компании, поэтому её откладывают годами. В итоге доступ к сети сохраняется у людей, которые ушли давно.

Личные устройства уносят пароль с собой. Сотрудник подключил телефон к рабочей сети — пароль уехал в облачную резервную копию его телефона.

Что делать вместо общего пароля

Корпоративная аутентификация (WPA2/WPA3-Enterprise). Каждый заходит под своей учётной записью, увольнение закрывает доступ вместе с учётной записью, менять общий пароль не нужно, потому что его нет. Требует сервера аутентификации, и это единственный вариант, который решает проблему по-настоящему.

Гостевая сеть отдельно и всерьёз. Не «отдельный SSID на том же роутере», а изоляция от рабочей сети, отдельный выход в интернет, ограничение по времени. Пароль от гостевой можно менять хоть еженедельно, никого не потревожив.

Если общий пароль неизбежен — держать его в менеджере паролей, менять по событию (увольнение сотрудника с доступом, окончание работ подрядчика) и не печатать на табличке в переговорке, куда водят посетителей.

Что проверить у себя

Возьмите любой рабочий ноутбук и выполните команду для своей системы. Если пароль показывается — это норма, но повод задать три вопроса: сколько людей его знают, когда его меняли в последний раз и что произойдёт с доступом, когда следующий сотрудник уволится.

Обычно ответы звучат так: «человек сорок», «не помню» и «ничего не произойдёт».