Proč dnes nestačí „dobré heslo“ a co s tím
Hesla byla po desetiletí hlavním mechanismem přihlašování. Jejich slabinou je, že jsou přenosná a snadno zneužitelná: lze je odposlouchávat, získávat phishingem, znovu používat a lámat pomocí slovníků. Moderní přístup k ochraně účtů proto stojí na třech pilířích: silná jedinečná hesla, správce hesel pro jejich bezpečné generování a ukládání a postupný přechod na passkeys (FIDO2/WebAuthn), které hesla zcela nahrazují kryptografií s veřejným klíčem.
Co je „silné“ heslo v roce 2025
- Dostatečná délka: prioritou je délka. U běžných účtů 14–16 a více znaků, u kritických 20 a více.
- Vysoká entropie: náhodně generované znaky nebo náhodná slova (diceware). Vyhněte se vzorům, jménům, datům, otřepaným frázím a záměnám znaků typu „P4ssw0rd!“.
- Jedinečnost: jedno heslo = jeden účet. Únik jednoho nesmí ohrozit ostatní.
- Nesdílení a neukládání „na papír“ bez kontextu: pokud už na papír, pak do uzamčené schránky, ale lepší je správce hesel.
Poznámka: Složitá pravidla typu „alespoň jedno velké písmeno, číslo a symbol“ přinášejí méně užitku než samotná délka a náhodnost. Generování přenechte nástroji.
Proč potřebujete správce hesel
Správce hesel řeší tři praktické problémy: paměť, jedinečnost a bezpečnou distribuci. Umožní vám generovat dlouhá náhodná hesla, automaticky je vyplňovat a synchronizovat mezi zařízeními. Navíc chrání před phishingem (vyplňuje pouze na odpovídající doméně), upozorňuje na úniky a opakované použití hesel a usnadňuje dvoufaktorové ověřování.
- Bezpečné úložiště: šifrovaný trezor s nulovou znalostí (poskytovatel nezná jeho obsah).
- Generátor hesel: nastavitelná délka, typy znaků, profily podle míry rizika.
- Audity a upozornění: slabá/uniklá hesla, neaktualizovaná přihlášení, expirace.
- Integrace: TOTP, klíče FIDO2, bezpečné sdílení v týmech, nouzový přístup.
Výběr správce hesel: kritéria
- Architektura „zero-knowledge“: šifrování na straně klienta, otevřená kryptografie, auditovatelné SDK.
- Podpora více platforem: rozšíření pro prohlížeče, mobilní aplikace, desktopové aplikace, podpora rozhraní autofill.
- Bezpečnostní funkce: integrace s passkeys, TOTP, podpora hardwarových klíčů, detekce phishingu.
- Správa firemních identit: SSO/SCIM, zásady, role, auditní logy, bezpečné sdílení trezorů.
- Obnova a nouzový přístup: bezpečný proces obnovy (recovery key, guardians), export/import s kryptografickou ochranou.
- Transparentnost: penetrační testy, bug bounty, reakce na incidenty, historie bezpečnostních událostí.
Nejčastější hrozby a jak je zmírnit
- Phishing: použijte správce hesel (automatické vyplňování funguje jen na správné doméně), aktivujte passkeys, v e-mailech neklikejte na odkazy k přihlášení – raději web otevřete ručně.
- Credential stuffing: pomůže jedinečnost hesel + MFA/passkeys.
- Únik databáze: dlouhá náhodná hesla zpomalí či znemožní offline lámání; sledujte oznámení o únicích a hesla ihned změňte.
- Keyloggery a malware: aktualizujte operační systém, používejte oddělené profily/prohlížeče; hardwarové klíče a passkeys minimalizují dopad.
- SIM swapping: vyhněte se SMS jako jedinému druhému faktoru; upřednostňujte TOTP/hardwarové klíče/passkeys.
Passkeys: co jsou a proč jsou bezpečnější
Passkey je dvojice kryptografických klíčů vytvořená při registraci. Veřejný klíč zůstává u služby, soukromý klíč je bezpečně uložen ve vašem zařízení (nebo synchronizován prostřednictvím důvěryhodného trezoru). Při přihlašování probíhá výzva-odpověď pomocí podpisu, který je vázán na konkrétní doménu (origin binding), takže phishing nefunguje. Žádné tajemství se nepřenáší ani neukládá na serveru, odkud by ho bylo možné hromadně odcizit.
- Bez hesel: konec zapamatovávání a opakovaného používání.
- Odolnost proti phishingu: kryptografie je svázána s přesnou doménou a kontextem.
- Rychlost a UX: otisk prstu, obličej, PIN zařízení – přihlášení jediným klepnutím.
- Standardy: FIDO2/WebAuthn, podpora v moderních prohlížečích a operačních systémech, roamingové (hardwarové) i synchronizované (platformní) přihlašovací údaje.
Typy passkeys a kde se ukládají
- Platformní passkeys: uchovávané v systému a synchronizované v rámci ekosystému (např. v trezoru správce hesel nebo cloudovém trezoru operačního systému). Vhodné pro většinu uživatelů.
- Roamingové passkeys: na bezpečnostním klíči (např. USB/NFC). Přenositelné mezi zařízeními a často upřednostňované v regulovaných prostředích.
Strategie přechodu: od hesel k passkeys bez chaosu
- Inventarizace účtů: export ze správce hesel, rozdělení na kritické (banky, e-maily), důležité a ostatní.
- Stabilizace hesel: pro kritické účty vygenerujte dlouhá náhodná hesla a zapněte MFA (TOTP/hardwarový klíč).
- Aktivace passkeys tam, kde jsou podporovány: přednostně e-mail, cloudový disk, správce hesel, vývojářská úložiště, banky a sociální sítě, pokud to umožňují.
- Záložní mechanismy: vytvořte kódy pro obnovu a uložte je offline (trezor, bankovní schránka); zaregistrujte alespoň dva autentizační prostředky (např. platformní + roamingový klíč).
- Postupná migrace: při příštím přihlášení ke službě, která passkeys podporuje, vytvořte passkey a heslo ponechte pouze jako „break-glass“ v podobě dlouhého náhodného řetězce, ideálně s vypnutým přihlašováním heslem, pokud to služba umožňuje.
- Průběžný audit: jednou měsíčně zkontrolujte opakovaně použitá/uniklá hesla a aktivované passkeys.
Správce hesel a passkeys: jak spolupracují
Moderní správci hesel už umějí vytvářet, ukládat a synchronizovat passkeys stejně jako hesla. Z pohledu uživatele jde o jednu databázi přihlašovacích metod, která se automaticky vyplní podle toho, co web podporuje. Výhody:
- Jednotné zálohování: hesla, TOTP a passkeys na jednom místě (v oddělených logických trezorech).
- Sdílení v týmu: bezpečné přidělování přístupu prostřednictvím rolí; u passkeys formou „sdílených přístupových tokenů“ nebo sekundárních registrací.
- Zásady: vynucení MFA, minimální délka hesel pro ostatní účty, pravidla pro obnovu.
Osvědčené postupy pro jednotlivce
- Pro každý účet použijte jedinečné heslo vygenerované správcem (16–24 znaků); u kritických účtů 24–32.
- Zapněte MFA: nejprve TOTP, poté zaregistrujte passkey; SMS ponechte pouze jako poslední zálohu.
- Kódy pro obnovu uchovávejte mimo počítač (papír v trezoru, případně na šifrovaném USB).
- Používejte oddělené profily prohlížeče (práce/soukromí) a zařízení pravidelně aktualizujte.
- Kontrola proti phishingu: zkontrolujte doménu; správce hesel nenabídne automatické vyplnění na falešné stránce.
Osvědčené postupy pro týmy a organizace
- Strategie identit: centrální SSO, povinné MFA, postupné zavádění passkeys pro administrátory a vývojáře (nejvyšší riziko).
- Zásady pro trezory: přístup na základě rolí, minimální oprávnění, oddělení tajemství (produkce vs. testování).
- Onboarding/Offboarding: šablony účtů, automatizované odebírání přístupů, změna sdílených tajemství při odchodu.
- Reakce na incidenty: postup pro případ kompromitace účtu, okamžitá změna hesel/tokenů, zneplatnění relací, audit přístupů.
- Compliance: záznamy o přístupech, důkazy o MFA, pravidelná bezpečnostní školení a phishingová cvičení.
Úskalí a jak se jim vyhnout
- Ztráta zařízení s passkeys: mějte alespoň dva nezávislé autentizační faktory (např. platformní + hardwarový klíč) a kódy pro obnovu.
- Závislost na dodavateli: upřednostňujte nástroje s možností exportu/importu a otevřenými standardy, mějte připravený „nouzový“ roamingový klíč.
- Nesprávné vypnutí hesel: před vypnutím hesel ověřte, že máte alespoň dvě passkeys a funkční obnovu.
- Nevhodné sdílení hesel v týmu: nepoužívejte chaty/e-maily – využijte bezpečné sdílení ve správci.
Rychlý postup nastavení pro začátečníky
- Nainstalujte správce hesel (desktop, mobil, rozšíření). Vytvořte silné hlavní heslo (fráze z 5–7 náhodných slov) a zapněte MFA pro trezor.
- Pro každodenní účty vygenerujte nová hesla a uložte je do trezoru. Zkontrolujte duplicitní a slabá hesla a opravte je.
- Aktivujte passkeys pro e-mail a hlavní cloudové služby. Kódy pro obnovu uložte offline.
- Přidejte hardwarový klíč (pokud je to možné) jako sekundární faktor i jako roamingový passkey.
- Nastavte si měsíční připomenutí auditu hesel a přístupů.
Bezpečné vytváření a ukládání informací pro obnovu
- Vytiskněte kódy pro obnovu (nefotte je mobilem) a uložte je do fyzického trezoru.
- Využijte „nouzové kontakty“/guardians ve správci hesel – umožní kontrolované odemčení.
- U kritických přístupů použijte model 2 ze 3: např. platformní passkey + roamingový klíč + kódy pro obnovu.
FAQ: stručné odpovědi
- Musím passkeys synchronizovat přes cloud? Ne. Můžete používat i výhradně roamingové hardwarové klíče; cloud však zvyšuje pohodlí a redundanci.
- Co když služba passkeys nepodporuje? Použijte dlouhé náhodné heslo + TOTP a sledujte plán podpory; přejděte na passkeys, jakmile to bude možné.
- Je SMS 2FA špatná? Je lepší než nic, ale zranitelná (SIM swapping). Upřednostňujte TOTP nebo FIDO2.
- Umí správce hesel passkey „vyplnit“? Nevyplňuje jej, ale přímo provádí autentizaci prostřednictvím WebAuthn; pro vás je to stejně pohodlné.
Kontrolní seznam: minimum, které byste měli splnit tento týden
- ✔ Nainstalovaný správce hesel s MFA a auditem trezoru.
- ✔ Nově vygenerovaných 20 nejdůležitějších hesel (16–24 znaků).
- ✔ Aktivované passkeys alespoň pro e-mail a cloudové úložiště.
- ✔ Pořízený roamingový hardwarový klíč a kódy pro obnovu uložené offline.
- ✔ Vypnutá SMS jako jediný faktor u kritických účtů.
Slovníček pojmů
- Passkey (přihlašovací údaj FIDO2/WebAuthn): dvojice klíčů pro přihlašování bez hesla.
- TOTP: časově založené jednorázové kódy v aplikaci (interval 30 sekund).
- Roamingový klíč: přenosný bezpečnostní token (USB/NFC/BLE) s vlastním úložištěm.
- Platformní klíč: klíč vázaný na operační systém nebo správce s cloudovou synchronizací.
- Zero-knowledge: poskytovatel služby nedokáže váš trezor dešifrovat.
Shrnutí
Bezpečnost účtů dnes stojí na kombinaci jedinečných dlouhých hesel, spolehlivého správce hesel a stále širšího rozšíření passkeys. Kdo začne už dnes, získá výrazně vyšší odolnost proti phishingu, únikům i útokům využívajícím opakovaně použité přihlašovací údaje – a zároveň pohodlnější a rychlejší způsob přihlašování.
