Silná hesla, správci hesel a přechod na přihlašování bez hesel (passkeys)

Proč hesla stále dominují a proč je čas přejít dál

Hesla jsou nejrozšířenějším autentizačním mechanismem posledních 50 let. Jejich výhodou je univerzálnost a nízké náklady, ale zásadním problémem je lidský faktor: opakované použití, slabé vzory a náchylnost k phishingu. I když politiky „minimálně 8 znaků, písmena, čísla, speciální znaky“ působí přísně, v praxi vedou k předvídatelným a snadno prolomitelným řetězcům. Moderní přístupy kombinují tři pilíře: silná a jedinečná hesla, správce hesel a postupný přechod na passkeys (bezheslové přihlášení založené na FIDO2/WebAuthn).

Silná hesla: zásady, které fungují

  • Délka nade vše: 14–20+ znaků pro běžné účty, 20–30+ pro účty s vysokou hodnotou (email, bankovnictví, cloud). Délka exponenciálně zvyšuje prostor možností a tím odolnost proti hrubým útokům.
  • Jedinečnost: Každá služba musí mít jiné heslo. Porušení jednoho účtu se tak dále nešíří.
  • Nepředvídatelnost: Vyhněte se slovníkům, vzorům klávesnice a běžným substitucím (např. Pa$$word1!).
  • Žádné pravidelné nucené změny bez důvodu: Změna má smysl po incidentu, podezření nebo u sdílených přísných politik. Jinak podporuje slabší volby.
  • Vícefaktorová autentizace (MFA): Heslo je pouze první linií; doporučuje se TOTP (aplikace) nebo bezpečnostní klíč. SMS používejte pouze v nouzi.

Praktické strategie tvorby hesel

Pro účty, které ještě nepodporují passkeys, je vhodné používat náhodně generovaná hesla ze správce hesel. Tam, kde musíte heslo znát nazpaměť (např. hlavní heslo k trezoru), volte dlouhou frázi:

  • Fráze z náhodných slov: 4–6 nesouvisejících slov (v kombinaci s diakritikou, mezerami či interpunkcí). Např. „šafrán–polárka jeseň vlna kompas“.
  • Náhodné generátory: Pro běžné účty 20–32 znaků s povolenými symboly; usnadněte si to automatickým vyplňováním.

Správce hesel: základ bezpečné praxe

Správce hesel (trezor) řeší dvě klíčové věci: bezpečné generování a uložení jedinečných hesel. Tím, že odpadá nutnost pamatovat si desítky řetězců, snižuje se pokušení recyklace.

  • Modely: Cloudově synchronizovaný (jednoduchost, více zařízení) nebo lokální (plná kontrola, více péče).
  • Transparentnost a audit: Preferujte projekty s veřejnými bezpečnostními audity, bug bounty programy a historií řešení zranitelností.
  • Kryptografie: Hledejte silné standardy (např. AES-256, Argon2/PBKDF2 pro odvození klíče), zero-knowledge architekturu (poskytovatel nemá přístup k obsahu trezoru).
  • Funkce: Sdílené trezory pro rodinu/tým, bezpečné poznámky, ukládání 2FA seedů jen tam, kde dává smysl, kontrola úniků a slabých hesel, audit používání.

Jak nastavit správce hesel krok za krokem

  1. Vyberte řešení: Zvažte platformy (Windows/macOS/Linux/iOS/Android), rozšíření do prohlížečů, rodinné nebo týmové plány.
  2. Vytvořte hlavní heslo (master password): Dlouhá, snadno zapamatovatelná, ale náhodná fráze (min. 16–20 znaků). Toto je jediné heslo, které si opravdu musíte pamatovat.
  3. Zapněte MFA k trezoru: Ideálně bezpečnostní klíč (FIDO), alternativně TOTP. SMS pouze jako poslední možnost.
  4. Import a inventarizace: Načtěte existující přihlášení, označte duplicity, nahraďte slabá/unikající hesla generovanými.
  5. Automatické vyplňování a blokace phishingu: Rozšíření vyplňuje pouze na odpovídající doméně; vyhněte se ručnímu kopírování, minimalizujete chyby.
  6. Emergency kit a obnova: Vytiskněte nebo bezpečně uložte recovery kódy, zaregistrujte sekundární faktory a alespoň dvě důvěryhodná zařízení.

Bezpečné sdílení přístupů

Hesla neposílejte emailem ani přes chat. Využijte sdílené trezory/bezpečné sdílení ve správci hesel. V pracovním prostředí nastavte role, audit přístupu a zásadu minimálních oprávnění. Při odchodu člena týmu proveďte rotaci tajemství.

Co jsou passkeys a proč jsou průlomové

Passkey je moderní náhrada hesla založená na standardu FIDO2/WebAuthn. Místo tajemství, které zadáváte, funguje párový kryptografický klíč: veřejný klíč je u služby, soukromý klíč zůstává ve vašem zařízení. Přihlášení probíhá kryptografickým podpisem a potvrzením biometriky nebo PINu zařízení.

  • Výhoda proti phishingu: Podpis je vázán na konkrétní doménu. Falešná stránka tak přihlášení zneužít nedokáže.
  • Žádné tajemství „na dálku“: Soukromý klíč nikdy neopustí zařízení; není co odcizit z databáze poskytovatele.
  • Rychlost a uživatelská zkušenost: Přihlášení bývá jedno klepnutí/biometrie, bez zadávání řetězců.

Jak passkeys fungují v praxi

Při registraci služba (relying party) požaduje vytvoření pověření; vaše zařízení vygeneruje pár klíčů a veřejný klíč odešle službě. Při přihlašování výzvu z dané domény podepíšete soukromým klíčem. Identifikace probíhá na základě kryptografického důkazu, nikoli znalosti hesla.

Typy autentikátorů pro passkeys

  • Platformní autentikátor: Integrovaný v zařízení (telefon, notebook). Výhoda: pohodlí a synchronizace v rámci ekosystému. Nevýhoda: závislost na jednom výrobci.
  • Roamingový autentikátor (bezpečnostní klíč): Fyzický klíč (USB/NFC/BLE), přenositelný mezi zařízeními a platformami. Ideální jako záložní faktor i pro obnovu.

Limity a na co si dát pozor u passkeys

  • Ekosystémová kompatibilita: Ne všechny služby a starší prohlížeče jsou podporovány, i když pokrytí roste.
  • Obnova a přenos: Potřebujete promyšlenou strategii: více zařízení se synchronizací, alespoň jeden roamingový klíč, recovery kódy, případně rodinné nebo firemní zotavení.
  • Politiky v organizaci: Vynucení minimálních standardů (počet registrovaných autentikátorů, blokace nekompatibilních zařízení, audit).

Osobní migrační strategie: od hesel k passkeys

  1. Stabilizujte základy: Zavádějte správce hesel a MFA pro klíčové účty (email, Apple/Google/Microsoft účet, banky, cloudová úložiště).
  2. Připravte autentikátory: Ověřte, zda vaše zařízení podporují passkeys; zakupte alespoň jeden roamingový klíč jako zálohu.
  3. Zkontrolujte podporu služeb: V nastaveních účtů hledejte „Passkeys“, „Security keys“ nebo „WebAuthn“.
  4. Registrujte passkey pro kritické účty: Začněte emailem a účty, přes které resetujete ostatní služby.
  5. Přepněte výchozí přihlašování: Pokud služba umožní, deaktivujte SMS 2FA, ponechte TOTP/bezpečnostní klíč jako zálohu.
  6. Postupně migrujte zbytek: Při nejbližší změně hesla/incidentu přecházejte na passkeys, až většina účtů bude bezheslová.

Firemní migrační strategie: bezpečně a řízeně

  1. Pilot a rizika: Identifikujte kritické aplikace (SSO/IdP, email, administrátorské konzole). Otestujte s malou skupinou.
  2. Identity provider a politiky: Aktivujte WebAuthn/FIDO2 v IdP, nastavte povinný počet autentikátorů (min. 2), definujte pravidla obnovy a break-glass přístup.
  3. Správa zařízení: MDM politiky pro platformní autentikátory, distribuce roamingových klíčů, evidence a rotace.
  4. UX a adopce: Návody, školení, podpora první linie, zachycení výjimek (terminály, starší systémy).
  5. Monitoring a audit: Sledujte míru úspěšnosti přihlášení, phishingové incidenty, čas přihlášení, počet obnov.

Obnova a nouzové scénáře

  • Passkeys: Mějte alespoň dvě nezávislé metody (dvě zařízení se synchronizací nebo jedno zařízení + roamingový klíč). Zálohujte recovery kódy podle možností služby.
  • Správce hesel: Uchovávejte recovery kit mimo trezor (papír v sejfu, bezpečný úložný prostor). Ověřte, že rodinný člen/administrátor ví, co dělat v případě nouze.
  • Incident response: Při úniku nebo podezření měňte hesla, rušte relace, odstraňujte neznámé autentikátory a znovu nastavujte MFA.

Srovnání: hesla vs. 2FA vs. passkeys

Aspekt Hesla Hesla + 2FA Passkeys
Odolnost proti phishingu Nízká Střední (závisí na 2FA) Vysoká (vázané na doménu)
Komfort Nízký Střední Vysoký
Správa tajemství Uživatel Uživatel + aplikace 2FA Automatizovaná, klíč na zařízení
Riziko při úniku databáze Vysoké Střední Nízké (veřejné klíče)
Kompatibilita Univerzální Široká Rostoucí

Běžné mýty a omyly

  • „Složité = bezpečné“: Krátké komplexní heslo je často slabší než dlouhá náhodná fráze.
  • „SMS 2FA stačí“: Je lepší než nic, ale je náchylná na SIM swap a odposlech zpráv. Preferujte TOTP nebo bezpečnostní klíče.
  • „Passkeys jsou neobnovitelné“: S více autentikátory a dobrým plánem obnovy jsou ve většině případů spolehlivější než hesla.

Checklist: minimum, které vás výrazně posune

  • Nainstalovat správce hesel na všechna zařízení a zapnout synchronizaci/uzamčení po nečinnosti.
  • Nastavit dlouhé master heslo + MFA do trezoru, uložit recovery kit offline.
  • Nahradit slabá/duplicita hesla generovanými (alespoň top 20 služeb).
  • Zakoupit a přidat jeden roamingový bezpečnostní klíč.
  • Aktivovat passkeys pro email a hlavní účty, ponechat TOTP jako zálohu.

Ochrana soukromí a compliance

Správce hesel minimalizuje množství osobních údajů „ve volné přírodě“, protože odrazuje od recyklace a úniků. Passkeys dále snižují expozici: nevzniká centrální „heslo“, které by bylo možné zneužít. V kontextu ochrany soukromí a GDPR je to v souladu s principem minimalizace údajů a bezpečnosti zpracování – méně tajemství, menší prostor pro selhání.

Evoluce, nikoli revoluce

Silná hesla a správce hesel jsou robustním základem, který můžete mít už dnes. Passkeys představují další krok – odstranění samotného hesla tam, kde je to možné. Začněte základními kroky, připravte obnovu a postupně migrujte služby. Výsledkem je vyšší bezpečnost, méně stresu a rychlejší přihlašování.