Silné heslo nevzniká tím, že člověk přidá na konec známého slova vykřičník a jednu číslici. Vzniká spíš tehdy, když je dostatečně dlouhé, jedinečné a není snadno odvoditelné z toho, co se o člověku dá zjistit. Právě v tom bývá rozdíl mezi heslem, které působí složitě na první pohled, a heslem, které skutečně lépe odolává hádání nebo automatickému zkoušení.
V běžném životě se hesla často tvoří ve spěchu. Registrace čeká na dokončení, telefon leží v ruce, služba požaduje velké písmeno, číslo a speciální znak a člověk chce hlavně pokračovat dál. V takové chvíli se snadno použije varianta, kterou už někde měl, jen s malou úpravou. Právě tahle drobná zkratka může být později největší slabinou.
Dobré heslo proto není jen otázkou jedné chytré kombinace znaků. Je to součást způsobu, jak člověk zachází se svými účty. Heslo má chránit konkrétní službu, ale zároveň nesmí otevřít cestu i k dalším účtům, pokud se někde objeví únik dat nebo podvodná přihlašovací stránka.
Co dělá heslo skutečně silným
Silné heslo má několik vlastností, které se navzájem doplňují. Mělo by být dlouhé, nepředvídatelné a použité pouze na jednom místě. Délka zvyšuje počet možných kombinací, nepředvídatelnost brání jednoduchému odhadu a jedinečnost omezuje škodu, když se přihlašovací údaje dostanou mimo kontrolu uživatele.
Častá představa silného hesla stojí na střídání velkých písmen, malých písmen, číslic a znaků. Taková pravidla mohou pomoci jen tehdy, když výsledné heslo není krátké ani odhadnutelné. Heslo typu známé slovo, rok narození a vykřičník může splnit formální požadavky webu, ale nemusí být dobré. Útočníci nezkoušejí jen náhodné kombinace. Zkoušejí i běžné vzory, slovníkové výrazy, jména, roky, oblíbené náhrady písmen a úpravy, které lidé používají opakovaně.
Silné heslo se proto pozná spíš podle toho, že není pohodlně odvoditelné. Nemělo by obsahovat jméno dítěte, partnera, psa, název firmy, oblíbený klub ani jednoduchou kombinaci osobního údaje a čísla. To neznamená, že musí být pro člověka nesnesitelně těžké. Znamená to, že by nemělo být založené na informaci, kterou lze uhodnout z okolí nebo dohledat na sociálních sítích.
Délka je důležitější než složitý trik
U hesel má délka velkou váhu. Každý další znak rozšiřuje prostor možností, které by bylo nutné vyzkoušet. Dlouhé heslo složené z několika náhodných slov nebo vygenerované správcem hesel proto může být v praxi bezpečnější než krátká směs písmen, číslic a znaků, která vypadá technicky složitě, ale drží se známého vzoru.
U hesla, které si člověk musí pamatovat, může pomoci delší slovní spojení. Nemělo by jít o známý citát, přísloví ani větu z písně. Lepší je kombinace slov, která spolu běžně nesouvisí, případně doplněná způsobem, který nevytváří snadno odhadnutelný vzorec. Takové heslo může být lépe zapamatovatelné a zároveň odolnější než krátké heslo plné symbolů.
Je ale důležité rozlišovat mezi heslem, které si člověk skutečně pamatuje, a heslem, které má chránit každý jednotlivý účet. U desítek účtů není realistické pamatovat si mnoho dlouhých a jedinečných hesel. Tam se z přirozené lidské snahy šetřit paměť často stává opakování stejných variant. A právě to je riziko, které samotná délka jednoho hesla nevyřeší.
Proč je stejné heslo na více webech risk
Největší problém často nevzniká tím, že by někdo hádal heslo přímo k jednomu konkrétnímu účtu. Vzniká tím, že stejné přihlašovací údaje už někde unikly. Pokud člověk používá stejné heslo na více webech, únik z méně důležité služby může otevřít cestu k e-mailu, sociální síti, e-shopu nebo účtu, kde jsou uložené platební údaje.
Tohle je nenápadné, protože méně důležitý web často nepůsobí nebezpečně. Člověk si řekne, že tam nic cenného nemá. Jenže útočník nemusí hledat hodnotu na tom konkrétním webu. Může zkoušet stejný e-mail a stejné heslo jinde. Tomuto typu útoku nahrává právě opakování hesel, ne slabost jedné služby sama o sobě.
Jedinečné heslo pro každý účet proto funguje jako oddělení škod. Když se problém objeví u jedné služby, neměl by automaticky ohrozit ostatní. Neznamená to, že jeden účet nemůže být zneužit. Znamená to, že se z jedné události hůře stane řetěz dalších přihlášení.
Jak přemýšlet o tvorbě nového hesla
Při tvorbě nového hesla je užitečné nejdřív oddělit dvě situace. První je heslo, které člověk musí znát zpaměti, například hlavní heslo ke správci hesel nebo přístup k zařízení. Druhá je heslo k běžné službě, které si člověk pamatovat nemusí, pokud používá správce. V každé situaci dává smysl trochu jiný přístup.
U hesla, které má být zapamatovatelné, je důležitá délka a nepředvídatelnost. Může jít o delší frázi nebo kombinaci slov, která není známá, osobní ani snadno odhadnutelná. Čím víc se heslo podobá běžné větě, názvu, datu nebo osobnímu příběhu, tím opatrněji je potřeba s ním zacházet. Heslo nemá být hádankou pro člověka, ale má být nepohodlné pro automatické zkoušení.
U hesel k jednotlivým účtům je praktičtější nechat vytvoření na nástroji, který umí generovat dlouhé náhodné řetězce. Takové heslo nemusí být hezké ani zapamatovatelné. Jeho úkolem je být jiné než všechna ostatní a dostatečně náhodné, aby se neopíralo o lidský zvyk. V tom je jeho síla.
Není dobré stavět heslo na jednoduché šabloně, kterou člověk jen obměňuje podle názvu webu. Varianta, kdy se k jednomu základu přidá název služby nebo jiné pořadové číslo, sice vytváří na každém webu jiný text, ale vzorec může být odhadnutelný. Pokud se jedna varianta prozradí, ostatní se dají snáze domyslet.
Kdy pomůže správce hesel
Správce hesel řeší hlavně lidský limit paměti. Umožní mít pro každý účet jiné, dlouhé a náhodné heslo, aniž by si je člověk všechna pamatoval. Tím se mění běžný problém. Místo mnoha slabších hesel si člověk hlídá jeden hlavní přístup a jednotlivá hesla nechává bezpečně uložená.
Správce hesel může pomoci také tím, že vyplňuje přihlašovací údaje jen tam, kde stránku rozpozná. Není to neomylná ochrana proti podvodu, ale může to být užitečný signál. Pokud se údaje na podezřelé stránce nenabídnou, může to upozornit, že adresa webu není stejná jako obvykle.
Výhodou správce je i pořádek. Člověk vidí, kde používá slabé, staré nebo opakované heslo. Může postupně napravit účty, které jsou nejdůležitější, například e-mail, banku, sociální sítě, cloudové úložiště nebo účty s platební kartou. Bez takového přehledu bývá těžké vůbec zjistit, kolik účtů člověk má a kde se přihlašuje stejným heslem.
Správce hesel ale není kouzelná ochrana sám o sobě. Je důležité chránit hlavní heslo, zapnout vícefaktorové ověření, pokud je dostupné, a dávat pozor na zařízení, na kterém se správce používá. Když je počítač nebo telefon napadený, i dobré heslové návyky mohou být oslabené.
Hlavní heslo ke správci hesel
Hlavní heslo ke správci má zvláštní postavení. Otevírá přístup k dalším uloženým heslům, a proto by mělo být delší, jedinečné a odlišné od všeho, co člověk používá jinde. Není vhodné, aby vycházelo ze starého e-mailového hesla, oblíbené věty nebo kombinace, která už někdy sloužila na jiném účtu.
U hlavního hesla bývá lepší myslet na zapamatovatelnou délku než na krátkou složitost. Dlouhá fráze složená z nesouvisejících slov může být pro člověka snesitelnější než náhodný krátký shluk znaků. Zároveň by neměla být založená na známém citátu, názvu knihy, názvu filmu ani osobním detailu. To, co je pro člověka významné, může být pro okolí překvapivě odhadnutelné.
V praxi pomáhá, když je hlavní heslo oddělené i mentálně. Nemá být jen další varianta oblíbeného hesla. Má být jedno samostatné tajemství, které se nikam jinam nezapisuje jako běžné přihlašovací heslo. Pokud správce nabízí vícefaktorové ověření, dává smysl ho brát jako další vrstvu ochrany, ne jako náhradu silného hlavního hesla.
Kdy je na místě heslo změnit
Heslo není nutné měnit jen proto, že uplynul určitý počet dní. Samotná častá výměna může vést k horším návykům, pokud člověk začne tvořit snadno odhadnutelné varianty starého hesla. Mnohem důležitější je změnit heslo tehdy, když existuje důvodné podezření, že už není bezpečné.
Typickým důvodem je upozornění na únik dat, neobvyklé přihlášení, podezřelá aktivita v účtu, zadání údajů na falešné stránce nebo situace, kdy se heslo mohlo dostat k jiné osobě. V takové chvíli je vhodné změnit heslo nejdřív u zasaženého účtu a potom zkontrolovat, zda se stejná nebo podobná varianta nepoužívala i jinde.
U důležitých účtů má změna hesla smysl spojit se širší kontrolou zabezpečení. Nestačí pouze vytvořit novou kombinaci. Je dobré ověřit kontaktní e-mail, telefonní číslo, aktivní přihlášení, propojené aplikace a nastavení obnovení účtu. Pokud útočník získal přístup, může se snažit nechat si otevřenou jinou cestu zpět.
Co dělat po úniku přihlašovacích údajů
Když se objeví informace, že přihlašovací údaje mohly uniknout, není potřeba propadat panice, ale je důležité jednat věcně. Nejprve dává smysl změnit heslo u dané služby. Pokud se stejné heslo používalo i jinde, je potřeba řešit i další účty. Právě tady se ukáže, jak velký rozdíl dělá jedinečné heslo pro každý web.
Pokud člověk zjistí, že heslo uniklo, měl by počítat s tím, že se může objevit snaha o zneužití i mimo původní službu. Útočník může zkoušet přihlášení do e-mailu, cloudového úložiště, sociálních sítí nebo platebních služeb. E-mail je zvlášť důležitý, protože přes něj se často obnovují hesla k dalším účtům.
Po úniku je vhodné zkontrolovat také dvoufázové ověření a aktivní relace. Pokud služba umožňuje odhlásit všechna zařízení, může to pomoci ukončit stará přihlášení. U citlivých účtů je dobré ověřit i historii změn, přesměrování e-mailů, přidaná zařízení a záložní kontakty. Nejde jen o heslo jako takové, ale o celý přístup k účtu.
Heslo je jen jedna část bezpečnosti
Silné heslo je základ, ale neřeší všechno. Účet může být ohrožený i tehdy, když člověk heslo zadá na napodobenině webu, potvrdí nečekanou žádost o přihlášení nebo používá nezabezpečené zařízení. Proto silné heslo patří do širší oblasti, kterou lze chápat jako každodenní bezpečnost na internetu.
Vícefaktorové ověření přidává další vrstvu, protože samotné heslo nemusí k přihlášení stačit. Ne všechny způsoby ověření jsou stejně odolné, ale i běžná druhá vrstva může snížit riziko, že se někdo přihlásí pouze s uniklým heslem. U nejdůležitějších účtů má proto velký význam.
Silné heslo také neznamená, že lze přehlížet adresu webu nebo podezřelé zprávy. Pokud člověk heslo zadá na falešné stránce, jeho délka ani složitost sama o sobě nepomůže. Ochrana účtu proto stojí na více věcech najednou: jedinečných heslech, správci hesel, ověření identity stránky, opatrnosti u zpráv a kontrole přihlášení.
Voxly se podobným praktickým situacím věnuje dlouhodobě, protože bezpečnost často nestojí na jedné velké znalosti, ale na drobných rozhodnutích, která se opakují každý den. Silné heslo je jedním z nich. Největší hodnotu má tehdy, když není osamocené, neopakuje se a zapadá do klidného způsobu práce s účty.
Pro ověření základních bezpečnostních principů je vhodné vycházet z autoritativních doporučení. NÚKIB v osvětových materiálech k heslům a přihlašování zdůrazňuje význam dalšího ověření, NIST SP 800-63B pracuje s délkou hesel a kontrolou kompromitovaných hodnot a CISA doporučuje silná, unikátní hesla a vícefaktorové ověření.
