Większość porad o hasłach, które krążą po internecie, jest już nieaktualna. „Duże i małe litery, cyfra, znak specjalny, zmieniaj co 30 dni” to zalecenia sprzed lat, które w praktyce prowadzą do haseł typu Haslo1! i karteczki przyklejonej do monitora. Poniżej znajdziesz podejście, które faktycznie działa i którego trzymają się dziś specjaliści od bezpieczeństwa.
01 Skala problemu: dlaczego to w ogóle ma znaczenie
Firmy i serwisy, z których korzystasz, regularnie padają ofiarą włamań. Bazy danych z adresami e-mail i hasłami wyciekają i trafiają do internetu, czasem lata po samym incydencie. Jeśli używasz jednego hasła w kilku miejscach, wystarczy że wycieknie ono z jednego, mało istotnego dla Ciebie serwisu (np. forum, sklepu internetowego), a ktoś obcy zaloguje się nim także na Twoją pocztę czy bankowość.
To nie jest scenariusz teoretyczny. To najczęstszy sposób, w jaki przejmowane są konta prywatne. Nie potrzeba do tego zaawansowanego hakerstwa, wystarczy automatyczne sprawdzenie wyciekniętej pary e-mail plus hasło na liście popularnych serwisów.
02 Jak wygląda słabe, a jak silne hasło
Długość ma większe znaczenie niż kombinacja znaków. Hasło złożone z ośmiu losowych znaków komputer łamie dziś w ciągu godzin lub dni. Hasło złożone z kilkunastu znaków, nawet jeśli to zwykłe słowa, może wymagać tysięcy lat.
Kasia1990
qwerty123
Haslo1!
Imię, data urodzenia, popularne słowo z jedną cyfrą na końcu. Łamane automatycznie w kilka sekund.
fioletowy-kubek-metro-92
7mostów!zaJeziorem
Kilka niepowiązanych słów albo cała fraza. Długie, łatwe do zapamiętania, praktycznie niemożliwe do odgadnięcia.
Haslo1!
Łamane w < 1 sekundę
Haslo2026!
Łamane w kilka godzin
fioletowy-kubek-metro-92
Łamane setki lat
03 Metoda hasła-frazy: najlepszy kompromis
Weź cztery, pięć przypadkowych, niepowiązanych ze sobą słów i połącz je myślnikiem lub inną prostą regułą. Najlepiej takie, które nic o Tobie nie mówią, czyli nie imiona bliskich, nie ulubiony zespół muzyczny.
Przykład: rower-cytryna-poniedziałek-lampa. To 30 znaków, więc praktycznie nie do złamania siłową metodą, a jednocześnie łatwe do zapamiętania, bo to po prostu cztery zwykłe słowa w kolejności, którą sam wymyśliłeś. Nowsze wytyczne dotyczące bezpieczeństwa haseł (m.in. amerykańskiego instytutu standaryzacji NIST) od kilku lat rekomendują właśnie długość i unikalność zamiast wymuszania cyfr, znaków specjalnych i częstej zmiany hasła, bo te ostatnie realnie nie poprawiają bezpieczeństwa, a psują pamięć.
Tej metody warto używać przynajmniej do jednego, najważniejszego hasła, tego do menedżera haseł opisanego niżej, oraz do poczty głównej, bo przez nią można zresetować dostęp do większości innych kont.
04 Menedżer haseł: dlaczego warto go mieć
Nikt nie jest w stanie zapamiętać kilkudziesięciu różnych, silnych haseł do wszystkich serwisów, z których korzysta. I nie musi. Menedżer haseł to aplikacja, która generuje losowe, unikalne hasło dla każdej strony i pamięta je za Ciebie. Ty pamiętasz jedno hasło główne, tzw. hasło-frazę z poprzedniego punktu, które odblokowuje resztę.
Bitwarden
Bezpłatny, otwartoźródłowy, działa w przeglądarce, na telefonie i komputerze. Dobry pierwszy wybór dla każdego.
Menedżer haseł Google
Wbudowany w przeglądarkę Chrome i telefony z Androidem. Prosty start, jeśli już używasz konta Google.
Hasła (Apple)
Osobna aplikacja na iPhone, iPadzie i Macu, oparta o iCloud Keychain. Ostrzega też o hasłach, które wyciekły.
1Password
Płatny, ale bardzo dopracowany. Dobry wybór dla rodzin i małych organizacji, które chcą bezpiecznie dzielić się dostępami.
05 Weryfikacja dwuskładnikowa (2FA)
Silne hasło to podstawa, ale warto dołożyć drugą warstwę zabezpieczeń tam, gdzie to możliwe, czyli weryfikację dwuskładnikową. Po wpisaniu hasła serwis prosi o dodatkowy, jednorazowy kod. Nawet jeśli ktoś pozna Twoje hasło, bez tego kodu się nie zaloguje.
Najlepiej sprawdzają się aplikacje authenticator, np. Google Authenticator, Microsoft Authenticator albo Authy. Kody SMS też są lepsze niż nic, ale są mniej bezpieczne, bo numer telefonu można przejąć innymi metodami. Włącz 2FA przynajmniej na poczcie, w bankowości i w mediach społecznościowych.
06 Jak sprawdzić, czy Twoje hasło już wyciekło
Zanim zmienisz hasła, warto sprawdzić, czy Twój adres e-mail pojawił się w którymś ze znanych wycieków danych. Służy do tego darmowe, powszechnie uznane narzędzie Have I Been Pwned, prowadzone przez niezależnego badacza bezpieczeństwa i wykorzystywane m.in. przez przeglądarki i menedżery haseł do ostrzegania użytkowników.
Jeśli Twój adres pojawi się na liście, nie panikuj. Zmień hasło do wskazanego serwisu (i do każdego innego miejsca, gdzie używałeś tego samego hasła), a tam, gdzie to możliwe, włącz 2FA.
07 Czego lepiej unikać
Kilka nawyków, które warto porzucić już dziś:
- Używania tego samego hasła w więcej niż jednym serwisie.
- Haseł zbudowanych z imion, dat urodzenia czy nazw ulubionych drużyn, łatwo to znaleźć np. w mediach społecznościowych.
- Zapisywania haseł w notatniku na telefonie albo w niezaszyfrowanym pliku na pulpicie.
- Przesyłania haseł przez e-mail lub komunikator, nawet znajomym czy rodzinie.
- Klikania w linki z prośbą o „potwierdzenie hasła” w niespodziewanych wiadomościach, to najczęstsza forma phishingu.
08 Podsumowanie: 5 kroków na dziś
Sprawdź swój e-mail na haveibeenpwned.com.
Zainstaluj menedżer haseł (np. Bitwarden) i ustaw jedno silne hasło-frazę jako główne.
Zacznij od zmiany hasła do poczty i bankowości, potem stopniowo do reszty kont.
Włącz weryfikację dwuskładnikową wszędzie, gdzie to możliwe.
Nigdy nie używaj ponownie hasła, które choć raz wyciekło.
Ten poradnik jako krótki PDF
Jedna strona do wydruku lub wysłania dalej, np. rodzicom czy babci.
Pobierz PDFMasz temat, o którym powinniśmy napisać? Napisz do nas na kontakt@cyberbaza.pl, chętnie go rozważymy.