V ochrance platí staré pravidlo: řetěz je silný jen tak, jak silný je jeho nejslabší článek. U digitální bezpečnosti je tím nejslabším článkem skoro vždy heslo — konkrétně to jedno, oblíbené, které používáte na pěti různých místech. Dnes si ukážeme, jak to vyřešit pořádně a s minimem námahy.
Proč je recyklované heslo tiché riziko
Když unikne heslo z jedné služby, útočníci ho automaticky zkoušejí na stovkách dalších — e-mail, banka, sociální sítě. Tomu se říká zkoušení uniklých údajů a funguje jen díky jedné lidské zvyklosti: recyklaci hesel. Firmy, které se tím zabývají, každý rok hlásí obrovská množství přihlašovacích údajů kolujících mezi útočníky. Přesně proto jedno slabé, recyklované heslo dokáže otevřít celý Váš digitální život, i když jste ho sami nikdy nikomu neprozradili — stačilo, že uniklo jinde, u služby, se kterou jste vůbec nepočítali.
Existuje bezplatný a naprosto seriózní způsob, jak si to ověřit sami — stránka haveibeenpwned.com, kam zadáte svůj e-mail a ona Vám ukáže, ve kterých veřejně známých únicích se objevil. Doporučuji to zkusit každému, kdo tento článek čte. Nebývá výjimkou, že se tam člověk najde.
Jak funguje bezpečný správce hesel
Princip je jednoduchý a stejný jako u trezoru: jedno silné heslo — takzvané master heslo — odemyká šifrovaný trezor, ve kterém má každá služba svoje vlastní, dlouhé a náhodné heslo, které si nemusíte pamatovat Vy, ale správce. Kvalitní správci hesel navíc fungují na principu nulové znalosti (zero-knowledge) — i kdyby se někdo dostal na jejich server, uvidí jen nečitelnou, zašifrovanou hromádku dat, protože klíč k jejímu rozšifrování existuje jen u Vás, ve Vašem master hesle. Vy jste jediný, kdo ho zná.
Kterého zvolit
Bitwarden je moje první doporučení pro většinu lidí — je zdarma pro základní použití, má otevřený zdrojový kód, který si může kdokoli prohlédnout, a pravidelně prochází nezávislými bezpečnostními audity, jejichž výsledky zveřejňuje. 1Password je placená, ale velmi propracovaná alternativa s pěkným rodinným a firemním sdílením. Proton Pass je od stejné firmy, která dělá Proton VPN, kterou jsem doporučoval v dílu o VPN — pokud chcete mít soukromí soustředěné u jednoho důvěryhodného poskytovatele, dává to smysl. A pro ty, kdo chtějí mít vše čistě u sebe bez jakéhokoli cloudu, existuje KeePassXC — zdarma, otevřený, ale synchronizaci mezi zařízeními si musíte vyřešit sami.
Jedna poznámka na vysvětlenou, proč jsem u doporučení konkrétní. U správce hesel pro mě nerozhoduje jen reklama, ale i to, jak firma zvládá své vlastní bezpečnostní incidenty. Ukázkový je případ LastPassu: v roce 2022 útočníci nejprve odcizili části zdrojového kódu z vývojového prostředí a tuto informaci pak využili k získání záloh zákaznických trezorů. LastPass sám potvrdil, že uživatelská hesla a zabezpečené poznámky v nich byly šifrované, ale jiná pole — třeba adresy navštěvovaných webů a základní údaje o účtu — zůstala nešifrovaná; plný rozsah úniku navíc přiznal až s odstupem několika měsíců. Nejde mi o očerňování, incident se může stát každému. Sleduji ale, jak rychle a otevřeně firma komunikuje a jaké následky únik reálně měl — v tomto případě na odcizené trezory vyšetřovatelé a bezpečnostní výzkumníci navázali řadu pozdějších krádeží kryptoměn, což LastPass zpochybňuje. Právě proto výše doporučuji Bitwarden a 1Password: nabízejí stejný zero-knowledge základ a k dnešnímu dni čistší historii zvládání bezpečnosti.
Novinkou posledních let jsou takzvané passkeys — způsob přihlášení bez hesla vůbec, kdy zařízení samo dokazuje Vaši identitu kryptografickým klíčem. Roste to rychle, ale ještě to není všude a ne každá služba to podporuje. Dobrá zpráva je, že hlavní správci hesel už passkeys umí ukládat vedle klasických hesel, takže s přechodem nemusíte na nic čekat — až budou passkeys všude, Váš správce hesel je zvládne rovnou.
Master heslo, které nezapomenete
Nejsilnější master heslo není zamotaná změť písmen a symbolů, kterou si za týden sami nevybavíte. Je to řada čtyř až šesti náhodných, obyčejných slov za sebou, třeba oddělených pomlčkou. Lidský mozek si dobře pamatuje slova a příběhy, ne náhodné znaky. Nechte si slova vygenerovat — generátor frází má v sobě většina správců hesel — a nevybírejte je sami; slova zvolená člověkem bývají předvídatelná. Takové heslo je z matematického pohledu silnější než většina „komplexních“ hesel s velkými písmeny a symboly, a přitom si ho zapamatujete napoprvé.
Rodina a firma — sdílení bez omylů
Nejčastější chyba, kterou u klientů vídám, není špatný správce hesel, ale to, že se heslo sdílí úplně mimo něj — přes SMS, WhatsApp, e-mail nebo excelovou tabulku na sdíleném disku. Většina zavedených správců hesel má vestavěnou funkci bezpečného sdílení, kdy se heslo zašifruje přímo pro konkrétní osobu a nikdy neprojde nešifrovaně. Používejte tuto funkci, ne provizorní řešení, i kdyby Vám přišlo rychlejší poslat heslo prostě zprávou.
Pro klienty, kteří řeší i to, co bude s jejich digitálním životem v případě, že se jim něco stane, mají někteří správci hesel funkci nouzového přístupu — předem určíte důvěryhodnou osobu, která může po Vámi zvolené čekací době získat přístup k trezoru, pokud sami nezareagujete. Je to elegantní řešení otázky, kterou většina lidí odsouvá, dokud není pozdě.
Co dělat, když přijde upozornění na únik
Kvalitní správce hesel Vás sám upozorní, pokud se některé z Vašich uložených hesel objeví v novém veřejném úniku. Když se to stane, postup je jednoduchý: okamžitě změňte zasažené heslo, zkontrolujte, jestli jste to samé heslo nepoužili i jinde, a pokud ano, změňte ho i tam. A zapněte dvoufázové ověření všude, kde to jde — to je téma, kterému se budu věnovat příště, protože samotné heslo, jakkoli silné, by nikdy nemělo být jedinou překážkou mezi útočníkem a Vaším účtem.
„Silné heslo, které používáte všude, je jako jeden klíč od bytu, kanceláře i auta. Pohodlné, dokud se nedostane do cizích rukou.“ — Robert Václavík




