Správce hesel: cloudový, nebo lokální trezor

Správce Hesel: Cloudový, Nebo Lokální Trezor

Cloudový správce hesel se hodí většině lidí, protože synchronizuje hesla mezi telefonem a počítačem bez práce. Lokální trezor dává plnou kontrolu nad tím, kde data leží, a hodí se tomu, kdo je ochoten starat se o synchronizaci a zálohy sám. Oba přístupy jsou výrazně bezpečnější než opakování jednoho hesla nebo sešit v šuplíku.

Jak správce hesel funguje

Hesla jsou uložena v zašifrované databázi, které se říká trezor. Klíč k ní se odvozuje z hlavního hesla, jež znáte jen vy. Správce hesla generuje, ukládá a na správných stránkách sám vyplňuje.

U seriózních služeb probíhá šifrování a dešifrování výhradně ve vašem zařízení. Provozovatel na svých serverech drží jen zašifrovaná data a hlavní heslo nezná. Tomuto uspořádání se říká architektura s nulovou znalostí a je to první věc, kterou bych u jakéhokoli správce ověřoval.

Cloudový správce

Trezor je uložen na serverech provozovatele a aplikace na všech zařízeních se s ním synchronizují. Heslo uložené v telefonu je za okamžik dostupné v počítači. K nejznámějším patří Bitwarden, 1Password, Proton Pass nebo Dashlane.

Výhodou je pohodlí, sdílení vybraných hesel s rodinou a to, že o zálohy se stará provozovatel. Nevýhodou je, že zašifrovaný trezor leží u třetí strany, která je lákavým cílem útoků. Stalo se už, že útočníci u jednoho známého poskytovatele získali zašifrované trezory zákazníků. Jejich ochrana pak stála jen na síle hlavních hesel, což je důvod, proč na hlavním hesle nešetřit.

Lokální trezor

Databáze je obyčejný zašifrovaný soubor ve vašem zařízení. Nejrozšířenějším nástrojem je KeePass a jeho odvozené aplikace, například KeePassXC, které jsou zdarma a mají otevřený kód.

Nikdo cizí k souboru nemá přístup a nejste závislí na existenci žádné firmy. Synchronizaci mezi zařízeními ovšem řešíte sami, třeba přes vlastní cloudové úložiště, a stejně tak zálohy. Ztratíte-li jediný soubor bez kopie, ztratíte všechna hesla.

Správce vestavěný v prohlížeči a systému

Prohlížeče i operační systémy mají vlastní správce a ty se v posledních letech výrazně zlepšily. Pro člověka, který používá zařízení jednoho výrobce a jeden prohlížeč, jsou dostatečným řešením a hlavně tím, které skutečně začne používat.

Narazíte na ně při kombinování platforem. Hesla uložená v ekosystému jednoho výrobce se na zařízení jiného dostávají hůř. Samostatný správce funguje všude stejně.

Hlavní heslo a jeho obnova

Hlavní heslo je jediné, které si musíte pamatovat, a mělo by být nejsilnější, jaké máte. Hodí se dlouhá fráze z náhodných slov. Zároveň platí, že u architektury s nulovou znalostí vám ho provozovatel neumí obnovit. Zapomenuté hlavní heslo znamená ztracený trezor.

Proto si při zakládání vytiskněte nouzovou sadu nebo kód pro obnovu a uložte je na bezpečné místo mimo počítač. K samotnému účtu správce zapněte druhý krok přihlášení. Jaké možnosti máte, shrnuje text o dvoufázovém ověření.

Co dalšího správce umí

Většina správců kontroluje, zda se některé z uložených hesel neobjevilo ve známém úniku, a upozorní na slabá či opakovaná hesla. Automatické vyplňování navíc funguje jako ochrana před podvodnými stránkami: správce nabídne heslo jen na adrese, ke které patří, a na napodobenině zůstane zticha. Když se vyplnění nenabídne, je to důvod zbystřit.

Do trezoru lze ukládat i poznámky, čísla dokladů nebo kódy pro obnovu jiných služeb. Novější správci ukládají také passkeys, o nichž píšu v textu o tom, jak passkeys nahrazují hesla.

Podle čeho vybírat

Díval bych se na čtyři věci. Zda služba prošla nezávislým bezpečnostním auditem a zveřejnila jeho výsledky. Zda má otevřený kód, což umožňuje kontrolu zvenčí. Zda funguje na všech zařízeních, která máte. A zda umí hesla vyexportovat, abyste mohli odejít jinam.

Cena hraje menší roli. Existují kvalitní správci zdarma i placení a rozdíl bývá v doplňkových funkcích.

Jak začít bez velkého úsilí

Nainstalujte správce do telefonu i do prohlížeče v počítači, vymyslete hlavní frázi a vytiskněte kód pro obnovu. Hesla z prohlížeče lze naimportovat jedním souborem, který po importu smažte. Pak už jen při každém přihlášení nechte správce heslo uložit a u důležitých účtů ho vyměňte za vygenerované. Častou chybou je odkládat rozhodnutí, který správce je nejlepší. Jakýkoli solidní správce je lepší než žádný a přestěhovat se později jde. Proč na tom záleží, vysvětluje přehled o tom, jak vypadá silné heslo a proč nestačí samo.

Zdroje

  • Doporučení k tvorbě a správě hesel, Národní úřad pro kybernetickou a informační bezpečnost
  • Digital Identity Guidelines (zvláštní publikace 800-63B), Národní institut standardů a technologie USA (NIST)
  • Bezpečnostní dokumentace a zprávy z auditů, Bitwarden a 1Password
  • Dokumentace projektu KeePassXC, KeePassXC Team
Našli jste v článku chybu?

Publikováno: 13. 04. 2026

Kategorie: bezpečnost