Стандартные ПИН-коды токенов: Рутокен, JaCarta, eToken, ESMART
Токен с электронной подписью защищён двухфакторно: нужен и сам носитель, и ПИН-код к нему. Пока владелец не сменил ПИН, на носителе действует заводской код производителя — именно его чаще всего и ищут, когда программа неожиданно просит пароль. Ниже — актуальная таблица стандартных ПИН-кодов, разбор по моделям Рутокен и JaCarta и что делать, если ПИН не подходит или носитель заблокирован.
Чтобы понять, какая именно у вас модель, откройте «Единый Клиент JaCarta»: в списке подключённых носителей он покажет тип устройства и доступные приложения (PKI, ГОСТ или оба). ПИН вводите от той части, в которой лежит сертификат.
Меняйте ПИН сразу после получения носителя, не используйте один и тот же код для нескольких токенов и не храните записанный код рядом с самим носителем. О других рисках и правилах безопасной работы — в статье о безопасности электронной подписи.
Таблица стандартных ПИН-кодов по умолчанию
| Носитель | ПИН пользователя | ПИН администратора |
|---|---|---|
| Рутокен S, Lite, ЭЦП, ЭЦП 2.0, ЭЦП 3.0 | 12345678 | 87654321 |
| eToken | 1234567890 | 0987654321 |
| JaCarta PKI | 11111111 | 00000000 |
| JaCarta ГОСТ | 0987654321 | 1234567890 |
| JaCarta PKI/ГОСТ/SE, JaCarta-2 SE | PKI: 11111111 ГОСТ: 0987654321 |
1234567890 |
| JaCarta LT | 1234567890 | 87654321 (на носителях, выпущенных до 1 октября 2018 года, не задан) |
| ESMART Token | 12345678 | 12345678 |
Стандартный ПИН работает только до первой смены. Если носитель вам выдал удостоверяющий центр или бухгалтерия компании, код почти наверняка уже поменяли — уточняйте у того, кто выдавал, а не подбирайте заводские значения.
ПИН-код JaCarta: коды различаются по моделям
С JaCarta путаницы больше всего: у линейки несколько моделей, и на одном носителе может быть две независимые части — PKI и ГОСТ, каждая со своим ПИН-кодом.- JaCarta PKI — ПИН пользователя 11111111, администратора 00000000
- JaCarta ГОСТ — ПИН пользователя 0987654321, администратора 1234567890
- JaCarta-2 ГОСТ / SE — коды такие же, но части PKI и ГОСТ разблокируются отдельно
- JaCarta LT, JaCarta PRO — ПИН пользователя 1234567890
- Если включена «обратная совместимость», PKI-часть может принимать код 1234567890
- Управление ПИН-кодами — в программе «Единый Клиент JaCarta»
Мнение эксперта
Владимир Аникеев
Специалист отдела технической поддержки
Самая частая история с JaCarta: человек берёт код из таблицы для PKI, вводит его несколько раз подряд в ГОСТ-часть и блокирует носитель. Заводских кодов у одного устройства может быть два, и попытки у каждой части считаются отдельно. Если первый код не подошёл — не перебирайте, а сначала посмотрите в «Едином Клиенте», в каком приложении лежит ваш сертификат.
ПИН-код Рутокен: заводские значения и требования
У всей линейки Рутокен (S, Lite, ЭЦП 2.0, ЭЦП 3.0) заводские коды одинаковые: 12345678 для пользователя и 87654321 для администратора. Управление кодами — в «Панели управления Рутокен» (устанавливается вместе с драйверами). Там же меняют ПИН, разблокируют носитель и форматируют его.- Подключите носитель и запустите «Панель управления Рутокен».
- Выберите нужное устройство в списке.
- В разделе «Управление PIN-кодами» нажмите «Изменить» или «Разблокировать».
- Введите текущий ПИН (пользователя или администратора) и задайте новый.
ПИН-код eToken и ESMART Token
У eToken заводской ПИН пользователя — 1234567890, администратора — 0987654321. Управление ведётся через утилиту SafeNet Authentication Client. У ESMART Token оба кода по умолчанию совпадают — 12345678. Это делает смену ПИН-кода сразу после получения носителя особенно важной.ПИН-код в СБИС (Saby), Контуре и других программах
Частая путаница: пользователи ищут «ПИН-код СБИС» или «пароль Контура», хотя у самих программ отдельного ПИН-кода нет. Программа лишь запрашивает код того носителя, на котором лежит сертификат.- Работаете в СБИС с подписью на Рутокене — вводите ПИН Рутокена (12345678, если не меняли)
- Подпись на JaCarta — вводите ПИН соответствующей части JaCarta
- Подпись в реестре или на флешке — программа спросит пароль контейнера, а не ПИН
- Свой ПИН в СБИС можно задать длиной от 1 до 16 символов: цифры 0–9 и латинские буквы A–Z
- Ставить простой или стандартный код в рабочей системе — прямой риск компрометации подписи
- Если ПИН задавал сотрудник, который уволился, носитель проще перевыпустить, чем восстанавливать
Чем ПИН-код отличается от пароля контейнера
| Критерий | ПИН-код токена | Пароль контейнера |
|---|---|---|
| Что защищает | Сам носитель (USB-токен) и всё, что на нём хранится | Конкретный ключевой контейнер — папку с файлами подписи |
| Когда запрашивается | При обращении к носителю: подписание, установка сертификата | При установке, копировании и использовании ключа |
| Есть ли значение по умолчанию | Да, заводское от производителя | Нет, задаётся при создании контейнера (может быть пустым) |
| Что при утере | Разблокировка ПИНом администратора или форматирование носителя | Восстановить нельзя, ключ придётся перевыпускать |
Как узнать ПИН-код, если он не подходит
Узнать чужой или забытый ПИН технически невозможно — он не хранится в открытом виде ни на компьютере, ни у производителя. Реальные варианты такие:- Попробуйте заводской код из таблицы выше — если ПИН ни разу не меняли, он подойдёт.
- Спросите у того, кто выдавал носитель — удостоверяющий центр, системный администратор или бухгалтерия обычно фиксируют заданный код.
- Разблокируйте ПИН пользователя через ПИН администратора в панели управления носителем.
- Отформатируйте носитель, если утрачен и ПИН администратора. Все ключи при этом стираются, подпись придётся перевыпускать.
Не перебирайте коды наугад. У Рутокена по умолчанию 10 попыток ввода — после их исчерпания ПИН пользователя блокируется, и без ПИН-кода администратора носитель уже не спасти.
Что делать, если токен заблокирован
- Заблокирован ПИН пользователя — запустите панель управления носителем, войдите под ПИН-кодом администратора и нажмите «Разблокировать». Счётчик попыток сбросится.
- Заблокирован ПИН администратора — разблокировка не предусмотрена, остаётся форматирование.
- Форматирование стирает всё: сертификаты, ключи, записанные файлы. Восстановить их с носителя нельзя.
- После форматирования сертификат нужно выпускать заново в удостоверяющем центре.
Зачем менять стандартный ПИН-код
Заводские коды опубликованы в открытом доступе — их знает любой, кто умеет пользоваться поиском. Пока на носителе стоит стандартный ПИН, физический доступ к токену означает полный доступ к вашей подписи: ей можно подписать договор, отчётность или заявку на торгах от вашего имени.
Мнение эксперта
Елена Григорьева
Специалист тендерного отдела
По закону владелец сертификата обязан обеспечивать конфиденциальность ключа. Если подпись применили без вашего ведома, потому что токен лежал в ящике стола со стандартным ПИН-кодом, отвечать за подписанные документы всё равно будете вы. Смена заводского кода занимает минуту и снимает самый очевидный риск.
Нужна новая электронная подпись?
Если носитель заблокирован и сертификат утрачен, восстановить старую подпись невозможно — нужен перевыпуск. Оформите электронную подпись у нас: подберём носитель, выпустим сертификат и поможем настроить рабочее место.Часто задаваемые вопросы
Какой стандартный ПИН-код у JaCarta?
Зависит от части носителя: для PKI — 11111111 (администратор 00000000), для ГОСТ — 0987654321 (администратор 1234567890). У JaCarta LT ПИН пользователя 1234567890. Определить свою модель можно в программе «Единый Клиент JaCarta».
Какой стандартный ПИН-код у Рутокена?
У всех моделей Рутокен (S, Lite, ЭЦП 2.0, ЭЦП 3.0) ПИН пользователя по умолчанию — 12345678, ПИН администратора — 87654321. Код действует, пока владелец не сменил его в «Панели управления Рутокен».
Где взять ПИН-код в СБИС?
Отдельного ПИН-кода у СБИС нет. Программа запрашивает код носителя, на котором лежит сертификат: для Рутокена — 12345678, для JaCarta — код соответствующей части. Если подпись хранится в реестре или на флешке, запрашивается пароль контейнера, заданный при создании ключа.
Как узнать ПИН-код электронной подписи, если забыл?
Посмотреть забытый ПИН нельзя — он не хранится в открытом виде. Попробуйте заводской код, уточните у выдавшего носитель удостоверяющего центра или администратора, либо разблокируйте ПИН пользователя через ПИН администратора. В крайнем случае носитель форматируют, а сертификат перевыпускают.
Сколько попыток ввода ПИН-кода даётся?
У Рутокена по умолчанию 10 попыток для ПИН-кода пользователя и столько же для администратора, если носитель не форматировали с другими настройками. После исчерпания попыток ПИН блокируется.
Как разблокировать ПИН пользователя?
Подключите носитель, откройте панель управления («Панель управления Рутокен» или «Единый Клиент JaCarta»), войдите под ПИН-кодом администратора и нажмите «Разблокировать». Счётчик неудачных попыток вернётся к максимуму.
Что делать, если заблокирован ПИН администратора?
Разблокировка ПИН-кода администратора не предусмотрена. Носитель придётся отформатировать: все сертификаты и ключи с него будут стёрты, а подпись нужно будет выпускать заново.
Обязательно ли менять стандартный ПИН?
Формально носитель работает и с заводским кодом, но заводские значения общеизвестны. Пока стандартный ПИН не сменён, любой человек с физическим доступом к токену может подписать документы от вашего имени — а ответственность за них останется на владельце сертификата.
Чем ПИН отличается от пароля ЭП?
ПИН защищает носитель — USB-токен целиком. Пароль оформляют для ключевого контейнера (папки с файлами подписи) и вводят при установке, копировании и использовании ключа. Если токен украдут, но ПИН не знают, воспользоваться подписью не смогут.