Délka hesla rozhoduje víc než složitost znakové sady

Krátké heslo s číslem a vykřičníkem je slabší než dlouhá fráze složená z běžných slov. Útočník využívající hrubou sílu testuje kombinace od nejkratších nahoru · přidat speciální znak ke krátkému heslu příliš nepomůže, pokud heslo zůstane osmimístné.

Důvod je matematický: čím víc znaků, tím exponenciálně více možných kombinací. Dvacetimístná fráze ze slov složených výhradně z písmen je bezpečnější než dvanáctimístný chaotický řetězec, protože prostor možných kombinací roste s každým přidaným znakem. Moderní bezpečnostní doporučení hovoří o minimu šestnácti znaků · passphrase tuto hranici překonává přirozeně, aniž by vás nutila pamatovat si nesrozumitelnou změť symbolů.

Speciální znaky a velká písmena svoji roli samozřejmě mají · přidávají heslu entropii. Problém nastává, když se lidé kvůli nim uchylují ke krátkým heslům, která si nějak zapamatují. Kombinace délky a rozmanitosti je ideální; pokud ale musíte volit, vždy preferujte délku.

Jak passphrase funguje a proč si ji zapamatujete

Passphrase je heslo sestavené z několika nesouvisejících slov. Čím méně spolu slova sémanticky souvisí, tím lépe · mozek ukládá slova efektivněji než náhodné znaky, takže fráze zůstane zapamatovatelná i přesto, že je dlouhá.

Praktický postup: vyberte čtyři až šest slov, která spolu nijak nesouvisí, a oddělte je pomlčkou nebo mezerou. Přidejte na libovolné místo jedno číslo nebo velké písmeno · výsledek výrazně překračuje délku i entropii běžného hesla. Jako ilustrační příklad, výhradně pro vysvětlení principu a nikoli ke skutečnému použití, může vypadat takto: „Koberec47-Vlak-Sopka-Nůžky“. Heslo z tohoto článku pochopitelně nepoužívejte; jeho bezpečnostní hodnota zanikla ve chvíli, kdy se tady objevilo.

Proč každý účet potřebuje vlastní heslo

Stejné heslo na více místech vytváří jediný bod selhání. Útočník, který získá přihlašovací údaje z uniknuté databáze, automaticky zkusí stejnou kombinaci na e-mailech, bankovních portálech i sociálních sítích. Tento typ útoku · credential stuffing · funguje právě proto, že lidé hesla opakují bez ohledu na citlivost jednotlivých služeb.

Jedno kompromitované heslo pak ohrozí celý digitální život. Unikátní heslo pro každý účet škodu izoluje · i při úniku je ohrožena jen ta jedna služba, nikoli celé přihlašovací portfolio.

Správce hesel řeší zapamatování za vás

Správce hesel vyřeší problém zapamatování jednoduše: hesla generuje a ukládá automaticky, vy si pamatujete jediné · master password. Pamatovat si stovku unikátních hesel bez pomoci nástroje je nereálné.

Právě master password stojí za to navrhnout jako passphrase: dostatečně dlouhý, aby obstál proti útoku hrubou silou, a zároveň snadno zapamatovatelný. Analytici CIAD při bezpečnostních auditech opakovaně narážejí na situace, kdy lidé kvůli obavám ze složitosti opakují slabá hesla přes desítky různých účtů. Správce hesel tento kompromis eliminuje · silné a unikátní heslo přestane být zátěží a stane se standardem.

Co to znamená: Bezpečné heslo dnes neznamená chaotický řetězec znaků, který si nikdo nezapamatuje. Passphrase ze čtyř až šesti nesouvisejících slov snadno překoná délku tradičního hesla a zůstane zapamatovatelná. Pro každý účet zvolte jinou passphrase, nebo svěřte generování a ukládání správci hesel. Jediné, co si pak skutečně musíte pamatovat, je jeden pečlivě zvolený master password.

Časté dotazy

Jak dlouhé by mělo být bezpečné heslo?

Bezpečné heslo by mělo mít alespoň šestnáct znaků, lépe přes dvacet. Passphrase tohoto dosahuje přirozeně · čtyři průměrná česká slova dají dohromady heslo o délce kolem dvaceti znaků. Délka je v praxi důležitější než přítomnost speciálních znaků.

Je bezpečné si heslo zapsat na papír?

Záleží na kontextu. Papír s heslem uložený doma v zásuvce je bezpečnější než slabé heslo zapamatované zpaměti. Problém nastává, pokud nosíte papír v peněžence nebo ho ponecháte na monitoru. Pro každodenní použití je správce hesel výrazně pohodlnější a bezpečnější alternativa.

Co je credential stuffing a jak se bránit?

Credential stuffing je útok, při němž útočník zkusí přihlašovací údaje uniklé z jedné služby na desítkách dalších webů. Bránit se lze jednoduše: každý účet musí mít unikátní heslo. Správce hesel tuto podmínku splnit usnadňuje, protože hesla generuje a ukládá automaticky.

Může být správce hesel sám napaden?

Správce hesel může být teoreticky kompromitován, proto je zásadní vybrat takový, který hesla ukládá v šifrované podobě a master password neodesílá na server. Riziko napadení správce hesel je v praxi výrazně nižší než riziko, které přináší opakování slabých hesel napříč stovkami účtů.