Silné heslo: jak vypadá a proč nestačí samo o sobě
Silné heslo je dlouhé, náhodné a nepoužívá se nikde jinde. Délka má větší váhu než složitost: čtyři nesouvisející slova za sebou odolají hádání lépe než osm znaků s číslicí a vykřičníkem. Ani nejlepší heslo ovšem nepomůže, když ho služba špatně uloží a ono unikne, a proto samo o sobě nestačí.
Proč rozhoduje délka
Útočník, který získá databázi uložených hesel, zkouší jednu kombinaci za druhou. Každý znak navíc počet možností násobí. Krátké heslo složené z písmen, číslic a symbolů lze na výkonném hardwaru vyzkoušet celé, dlouhé heslo z běžných písmen nikoli.
Druhým způsobem útoku je slovníkový. Nezkouší se všechny kombinace, ale seznamy skutečných hesel z dřívějších úniků, jména, data a jejich obvyklé obměny. Nahrazení písmene a zavináčem nebo jednička na konci na těchto seznamech dávno jsou.
Jak vypadá dobré heslo
Osvědčená metoda je heslová fráze: několik náhodně vybraných slov, která spolu nesouvisejí. Dobře se pamatuje, píše se rychle a je dlouhá. Důležité je slovo náhodně. Citát z oblíbené písně nebo název ulice s číslem domu náhodné nejsou.
Ještě lepší je heslo vygenerované strojem, dlouhé řetězce znaků bez jakéhokoli vzoru. Zapamatovat se nedají a ani nemusejí, protože je za vás drží software.
| Typ hesla | Příklad podoby | Hodnocení |
|---|---|---|
| Krátké se symboly | osm znaků, číslice a vykřičník | slabé, rychle prolomitelné |
| Osobní údaj | jméno a rok narození | slabé, snadno uhodnutelné |
| Heslová fráze | čtyři až pět náhodných slov | silné a zapamatovatelné |
| Generované | dvacet náhodných znaků | velmi silné, patří do správce |
Největší chyba: jedno heslo na více místech
Úniky databází jsou běžné a postihují i velké služby. Jakmile se dvojice e-mail a heslo ocitne venku, útočníci ji automaticky vyzkoušejí na stovkách dalších webů. Této technice se říká credential stuffing a je důvodem, proč opakování hesla považuji za nebezpečnější než heslo slabé.
Unikátní heslo pro každou službu znamená, že únik z diskusního fóra neohrozí váš e-mail. Jak poznat, zda se únik dat týká i vašeho účtu, popisuji zvlášť, protože ověření zabere pár minut.
Pamatovat si je všechna nejde
Běžný člověk má desítky až stovky účtů. Unikátní dlouhé heslo pro každý z nich si nikdo nezapamatuje, a kdo to zkouší, skončí u jednoho vzoru s drobnými obměnami, což útočníci dobře znají.
Řešením je software, který hesla generuje, ukládá zašifrovaná a sám je vyplňuje. Pamatujete si jediné, hlavní heslo. O tom, zda zvolit cloudového, nebo lokálního správce hesel, rozhoduje hlavně to, na kolika zařízeních ho potřebujete.
Druhá vrstva ochrany
Heslo lze vylákat podvodnou stránkou, odposlechnout škodlivým programem nebo získat únikem. Proti všem těmto případům pomáhá druhý krok při přihlášení, který útočník nemá. Přehled toho, jak se liší dvoufázové ověření přes SMS, aplikaci a hardwarový klíč, ukazuje, že ne všechny metody chrání stejně.
Vývoj jde ještě dál, k přihlašování bez hesel. Text o tom, jak passkeys hesla nahrazují, vysvětluje technologii, kterou už podporuje řada velkých služeb a která řeší i podvodné stránky.
Co se už nedoporučuje
Pravidelná vynucená změna hesla každých pár měsíců se dříve považovala za dobrou praxi. Současná doporučení odborných institucí od ní ustupují, protože vede k předvídatelným obměnám typu Leto2025 a Podzim2025. Heslo měňte tehdy, když je důvod: po úniku, po podezřelé aktivitě, po sdílení s někým.
Stejně tak ustoupily do pozadí kontrolní otázky. Jméno prvního domácího mazlíčka lze dohledat na sociálních sítích. Pokud je služba vyžaduje, zadejte náhodnou odpověď a uložte ji do správce hesel.
Které účty zabezpečit nejdřív
Nejdůležitějším účtem je e-mail. Přes něj se obnovují hesla ke všemu ostatnímu, a kdo ovládne vaši schránku, dostane se postupně všude. Na druhém místě je účet u výrobce telefonu a správce hesel samotný.
Doporučuji začít právě tudy. Dnes změňte heslo k e-mailu na dlouhou frázi, kterou nepoužíváte nikde jinde, a zapněte u něj druhý krok přihlášení. Potom si nainstalujte správce hesel a ostatní účty převádějte postupně, vždy když se někam přihlašujete. Častou chybou je chtít vyřešit vše za jedno odpoledne, zaseknout se u dvacátého účtu a vrátit se ke starým zvykům. Za měsíc běžného používání budete mít převedené všechno podstatné, aniž by to bolelo.
Zdroje
- Digital Identity Guidelines (zvláštní publikace 800-63B), Národní institut standardů a technologie USA (NIST)
- Doporučení k tvorbě a správě hesel, Národní úřad pro kybernetickou a informační bezpečnost
- Doporučení pro bezpečná hesla, Agentura Evropské unie pro kybernetickou bezpečnost (ENISA)
- Zásady bezpečného ukládání hesel, nadace OWASP
Publikováno: 01. 04. 2026
Kategorie: bezpečnost