Proč dnes nestačí „silné heslo“ a co s tím
Hesla byla po desetiletí hlavním mechanizmem přihlášení. Jejich slabinou je, že jsou přenosná a snadno zneužitelná: lze je odposlouchávat, phishingově získat, opakovaně použít nebo luštit pomocí slovníkových útoků. Moderní přístup k ochraně účtů proto stojí na třech pilířích: silná unikátní hesla, správce hesel pro jejich bezpečné generování a ukládání a postupný přechod na passkeys (FIDO2/WebAuthn), které hesla zcela nahrazují kryptografií s veřejným klíčem.
Co je „silné“ heslo v roce 2025
- Dostatečná délka: prioritou je délka. Pro běžné účty 14–16+ znaků, pro kritické 20+.
- Vysoká entropie: náhodně generované znaky nebo náhodná slova (diceware). Vyhněte se vzorům, jménům, datům, obehraným frázím a substitucím typu „P4ssw0rd!“.
- Jedinečnost: jedno heslo = jeden účet. Únik jednoho nesmí ohrozit ostatní.
- Nezveřejňování a neukládání „na papíře“ bez kontextu: pokud papír, tak v uzamčené schránce; ale lepší je správce hesel.
Poznámka: Složitá pravidla typu „minimálně jedno velké písmeno, číslo a symbol“ mají nižší přínos než samotná délka a náhodnost. Nechte generování na nástroj.
Proč potřebujete správce hesel
Správce hesel řeší tři praktické problémy: paměť, jedinečnost a bezpečnou distribuci. Umožní vám generovat dlouhá náhodná hesla, automaticky je vyplňovat a synchronizovat mezi zařízeními. Navíc chrání před phishingem (vyplňuje pouze na správné doméně), upozorňuje na úniky a opakované použití hesel a usnadňuje dvoufaktorové ověření.
- Bezpečné úložiště: šifrovaná pokladnice s nulovými znalostmi (poskytovatel nezná obsah).
- Generátor hesel: nastavitelná délka, typy znaků, profily podle rizika.
- Audity a upozornění: slabá/uniklá hesla, neaktualizovaná přihlášení, expirace.
- Integrace: TOTP, FIDO2 klíče, bezpečné sdílení v týmech, nouzový přístup.
Výběr správce hesel: kritéria
- Architektura „zero-knowledge“: šifrování na straně klienta, otevřená kryptografie, auditovatelné SDK.
- Multi-platformnost: rozšíření do prohlížečů, mobilní aplikace, desktop klienti, podpora autofill API.
- Bezpečnostní funkce: integrace s passkeys, TOTP, podpora hardwarových klíčů, detekce phishingu.
- Správa firemních identit: SSO/SCIM, politiky, role, auditní logy, bezpečné sdílení pokladnic.
- Obnova a nouzový přístup: bezpečný recovery proces (recovery key, guardians), export/import s kryptografickou ochranou.
- Transparentnost: penetrační testy, bug bounty, incident response, historie bezpečnostních událostí.
Nejčastější hrozby a jak je zmírnit
- Phishing: použijte správce hesel (autofill funguje jen na správné doméně), aktivujte passkeys, v e-mailech neklikejte na přihlášení – raději otevřete web ručně.
- Credential stuffing: řeší jedinečnost hesel a MFA/passkeys.
- Únik databáze: dlouhá náhodná hesla zpomalí či znemožní offline lámání; sledujte notifikace o únikách a ihned měňte hesla.
- Keyloggery a malware: aktualizujte OS, používejte oddělené profily/prohlížeče, hardwarové klíče a passkeys minimalizují dopad.
- SIM swapping: vyhněte se SMS jako jedinému druhému faktoru; preferujte TOTP/hardwarové klíče/passkeys.
Passkeys: co jsou, proč jsou bezpečnější
Passkey je párový kryptografický klíč vytvořený při registraci. Veřejný klíč zůstává u služby, soukromý klíč je bezpečně uložen ve vašem zařízení (nebo synchronizován přes důvěryhodnou pokladnici). Při přihlášení probíhá výzva-odpověď podpisem, vázaná na konkrétní doménu (origin binding), takže phishing nefunguje. Žádné tajemství se nepřenáší ani neukládá na serveru, které by mohlo být hromadně ukradeno.
- Bez hesel: konec memorování a opakovaného použití.
- Odolnost vůči phishingu: kryptografie je vázaná na přesnou doménu a kontext.
- Rychlost a uživatelská zkušenost: otisk prstu, tvář, PIN zařízení – přihlášení jedním dotykem.
- Standardy: FIDO2/WebAuthn, podpora v moderních prohlížečích a OS, roamingové (hardwarové) i synchronizované (platformové) credentialy.
Typy passkeys a kde se ukládají
- Platformové passkeys: uchované v systému a synchronizované v rámci ekosystému (např. v pokladnici správce hesel nebo cloudovém úložišti OS). Vhodné pro většinu uživatelů.
- Roamingové passkeys: na bezpečnostním klíči (např. USB/NFC). Přenosné mezi zařízeními a často preferované v regulovaných prostředích.
Přechodová strategie: od hesel k passkeys bez chaosu
- Inventarizace účtů: export ze správce hesel, rozdělení na kritické (banky, e-maily), důležité a ostatní.
- Stabilizace hesel: pro kritické účty vygenerujte dlouhá náhodná hesla a zapněte MFA (TOTP/hardwarový klíč).
- Aktivace passkeys tam, kde jsou podporovány: primárně e-mail, cloudové úložiště, správce hesel, vývojářské repozitáře, banky a sociální sítě, pokud to umožňují.
- Záložní mechanismy: vytvořte recovery kódy a uložte je offline (pokladnice, bankovní schránka); zaregistrujte minimálně dva autentizační prostředky (např. platformový + roamingový klíč).
- Postupná migrace: při dalším přihlášení do podporované služby vytvořte passkey a ponechte heslo jen jako „break-glass“ s dlouhým náhodným řetězcem, ideálně s deaktivovaným přihlášením heslem, pokud to služba podporuje.
- Průběžný audit: jednou měsíčně kontrola znovupoužitých/uniklých hesel a aktivovaných passkeys.
Správce hesel a passkeys: jak to spolupracuje
Moderní správci hesel už umí vytvářet, ukládat a synchronizovat passkeys stejně jako hesla. Z pohledu uživatele jde o jednu databázi přihlašovacích metod, která se vyplňuje automaticky podle toho, co web podporuje. Výhody:
- Jednotné zálohování: hesla, TOTP a passkeys na jednom místě (oddělené logické trezory).
- Sdílení v týmu: bezpečné delegování přístupu přes role; u passkeys formou „sdílených přístupových tokenů“ nebo sekundárních registrací.
- Politiky: vynucení MFA, minimální délka hesel u ostatních účtů, pravidla pro recovery.
Osvědčené postupy pro jednotlivce
- Pro každý účet použijte unikátní heslo generované správcem (16–24 znaků); kritické účty 24–32.
- Zapněte MFA: nejprve TOTP, poté zaregistrujte passkey; SMS nechte pouze jako poslední zálohu.
- Uchovávejte recovery kódy mimo počítač (papír v trezoru, případně na šifrovaném USB).
- Používejte oddělené profily prohlížeče (práce/osobní) a pravidelně aktualizujte zařízení.
- Kontrola phishingu: zkontrolujte doménu; správce hesel autofill nenabídne na falešné stránce.
Osvědčené postupy pro týmy a organizace
- Identitní strategie: centrální SSO, povinné MFA, postupné zavádění passkeys pro administrátory a vývojáře (nejvyšší riziko).
- Politiky pokladnic: role-based access, minimální oprávnění, segregace tajemství (produkční vs. testovací prostředí).
- Onboarding/Offboarding: šablony účtů, automatizované odebrání přístupů, rotace sdílených tajemství při odchodu.
- Incident response: runbook pro kompromitaci účtu, okamžitá rotace hesel/tokenů, zneplatnění relací, audit přístupů.
- Compliance: záznamy o přístupech, důkaz o MFA, pravidelné bezpečnostní školení a phishingová cvičení.
Úskalí a jak se jim vyhnout
- Ztráta zařízení s passkeys: mějte minimálně dva nezávislé autentizační faktory (např. platformový + hardwarový klíč) a recovery kódy.
- Vendor lock-in: preferujte nástroje s exportem/importem a otevřenými standardy, udržujte „nouzový“ roamingový klíč.
- Nesprávné deaktivování hesel: před vypnutím hesel se ujistěte, že máte alespoň dvě passkeys a funkční recovery.
- Neadekvátní sdílení hesel v týmu: nepoužívejte chaty/e-maily – využijte bezpečné sdílení ve správci hesel.
Rychlý postup nastavení pro začátečníka
- Nainstalujte správce hesel (desktop, mobil, rozšíření). Vytvořte silné hlavní heslo (fráze 5–7 náhodných slov) a zapněte MFA na trezor.
- Na běžné účty vygenerujte nová hesla a uložte je do trezoru. Zkontrolujte duplicitní a slabá hesla – opravte je.
- Aktivujte passkeys na e-mailech a hlavních cloudových službách. Uložte recovery kódy offline.
- Přidejte hardwarový klíč (pokud je možné) jako sekundární faktor i jako roamingový passkey.
- Nastavte měsíční připomenutí na audit hesel a přístupů.
Bezpečné vytváření a ukládání obnovovacích informací
- Vytiskněte recovery kódy (nefotografujte je mobilem) a uložte do fyzického trezoru.
- Využijte „nouzové kontakty“/guardians ve vašem správci hesel – umožní kontrolované odemknutí.
- U kritických přístupů použijte model 2-z-3: například platformový passkey + roamingový klíč + recovery kódy.
FAQ: stručné odpovědi
- Musím si passkeys synchronizovat přes cloud? Ne. Můžete používat čistě roamingové hardwarové klíče; cloud však zvyšuje pohodlí a redundanci.
- Co když služba passkeys nepodporuje? Použijte dlouhé náhodné heslo + TOTP a sledujte plán podpory; migrujte hned, jak to bude možné.
- Je SMS 2FA špatná? Je lepší než nic, ale zranitelná (SIM swap). Preferujte TOTP nebo FIDO2.
- Umí správce hesel „vyplnit“ passkey? Ne vyplněním, ale přímo provede autentizaci přes WebAuthn; pro uživatele to vypadá stejně pohodlně.
Checklist: minimum, které byste měli splnit tento týden
- ✔ Nainstalovaný správce hesel s MFA a auditem trezoru.
- ✔ Vygenerovaných 20 nejdůležitějších hesel znovu (16–24 znaků).
- ✔ Aktivované passkeys alespoň na e-mailu a cloudovém úložišti.
- ✔ Založený roamingový hardwarový klíč a uložené recovery kódy offline.
- ✔ Vypnutá SMS jako jediný faktor u kritických účtů.
Slovníček pojmů
- Passkey (FIDO2/WebAuthn credential): párový klíč pro přihlášení bez hesla.
- TOTP: časově založené jednorázové kódy v aplikaci (30sekundový interval).
- Roamingový klíč: přenosný bezpečnostní token (USB/NFC/BLE) s vlastním úložištěm.
- Platformový klíč: klíč vázaný na operační systém nebo správce s cloudovou synchronizací.
- Zero-knowledge: poskytovatel služby nemůže dešifrovat váš trezor.
Shrnutí
Bezpečnost účtů dnes staví na kombinaci unikátních dlouhých hesel, spolehlivého správce hesel a čím dál širší adopce passkeys. Kdo začne už dnes, dosáhne výrazně vyšší odolnosti vůči phishingu, únikům i útokům s opakovaně použitými přihlašovacími údaji – a zároveň komfortnějšího a rychlejšího způsobu přihlášení.




























