Posílení autentifikace: Od silných hesel a správců k bezheslové autentizaci (Passkeys)

Proč dnes nestačí „silné heslo“ a co s tím

Hesla byla po desetiletí hlavním mechanizmem přihlášení. Jejich slabinou je, že jsou přenosná a snadno zneužitelná: lze je odposlouchávat, phishingově získat, opakovaně použít nebo luštit pomocí slovníkových útoků. Moderní přístup k ochraně účtů proto stojí na třech pilířích: silná unikátní hesla, správce hesel pro jejich bezpečné generování a ukládání a postupný přechod na passkeys (FIDO2/WebAuthn), které hesla zcela nahrazují kryptografií s veřejným klíčem.

Co je „silné“ heslo v roce 2025

  • Dostatečná délka: prioritou je délka. Pro běžné účty 14–16+ znaků, pro kritické 20+.
  • Vysoká entropie: náhodně generované znaky nebo náhodná slova (diceware). Vyhněte se vzorům, jménům, datům, obehraným frázím a substitucím typu „P4ssw0rd!“.
  • Jedinečnost: jedno heslo = jeden účet. Únik jednoho nesmí ohrozit ostatní.
  • Nezveřejňování a neukládání „na papíře“ bez kontextu: pokud papír, tak v uzamčené schránce; ale lepší je správce hesel.

Poznámka: Složitá pravidla typu „minimálně jedno velké písmeno, číslo a symbol“ mají nižší přínos než samotná délka a náhodnost. Nechte generování na nástroj.

Proč potřebujete správce hesel

Správce hesel řeší tři praktické problémy: paměť, jedinečnost a bezpečnou distribuci. Umožní vám generovat dlouhá náhodná hesla, automaticky je vyplňovat a synchronizovat mezi zařízeními. Navíc chrání před phishingem (vyplňuje pouze na správné doméně), upozorňuje na úniky a opakované použití hesel a usnadňuje dvoufaktorové ověření.

  • Bezpečné úložiště: šifrovaná pokladnice s nulovými znalostmi (poskytovatel nezná obsah).
  • Generátor hesel: nastavitelná délka, typy znaků, profily podle rizika.
  • Audity a upozornění: slabá/uniklá hesla, neaktualizovaná přihlášení, expirace.
  • Integrace: TOTP, FIDO2 klíče, bezpečné sdílení v týmech, nouzový přístup.

Výběr správce hesel: kritéria

  • Architektura „zero-knowledge“: šifrování na straně klienta, otevřená kryptografie, auditovatelné SDK.
  • Multi-platformnost: rozšíření do prohlížečů, mobilní aplikace, desktop klienti, podpora autofill API.
  • Bezpečnostní funkce: integrace s passkeys, TOTP, podpora hardwarových klíčů, detekce phishingu.
  • Správa firemních identit: SSO/SCIM, politiky, role, auditní logy, bezpečné sdílení pokladnic.
  • Obnova a nouzový přístup: bezpečný recovery proces (recovery key, guardians), export/import s kryptografickou ochranou.
  • Transparentnost: penetrační testy, bug bounty, incident response, historie bezpečnostních událostí.

Nejčastější hrozby a jak je zmírnit

  • Phishing: použijte správce hesel (autofill funguje jen na správné doméně), aktivujte passkeys, v e-mailech neklikejte na přihlášení – raději otevřete web ručně.
  • Credential stuffing: řeší jedinečnost hesel a MFA/passkeys.
  • Únik databáze: dlouhá náhodná hesla zpomalí či znemožní offline lámání; sledujte notifikace o únikách a ihned měňte hesla.
  • Keyloggery a malware: aktualizujte OS, používejte oddělené profily/prohlížeče, hardwarové klíče a passkeys minimalizují dopad.
  • SIM swapping: vyhněte se SMS jako jedinému druhému faktoru; preferujte TOTP/hardwarové klíče/passkeys.

Passkeys: co jsou, proč jsou bezpečnější

Passkey je párový kryptografický klíč vytvořený při registraci. Veřejný klíč zůstává u služby, soukromý klíč je bezpečně uložen ve vašem zařízení (nebo synchronizován přes důvěryhodnou pokladnici). Při přihlášení probíhá výzva-odpověď podpisem, vázaná na konkrétní doménu (origin binding), takže phishing nefunguje. Žádné tajemství se nepřenáší ani neukládá na serveru, které by mohlo být hromadně ukradeno.

  • Bez hesel: konec memorování a opakovaného použití.
  • Odolnost vůči phishingu: kryptografie je vázaná na přesnou doménu a kontext.
  • Rychlost a uživatelská zkušenost: otisk prstu, tvář, PIN zařízení – přihlášení jedním dotykem.
  • Standardy: FIDO2/WebAuthn, podpora v moderních prohlížečích a OS, roamingové (hardwarové) i synchronizované (platformové) credentialy.

Typy passkeys a kde se ukládají

  • Platformové passkeys: uchované v systému a synchronizované v rámci ekosystému (např. v pokladnici správce hesel nebo cloudovém úložišti OS). Vhodné pro většinu uživatelů.
  • Roamingové passkeys: na bezpečnostním klíči (např. USB/NFC). Přenosné mezi zařízeními a často preferované v regulovaných prostředích.

Přechodová strategie: od hesel k passkeys bez chaosu

  1. Inventarizace účtů: export ze správce hesel, rozdělení na kritické (banky, e-maily), důležité a ostatní.
  2. Stabilizace hesel: pro kritické účty vygenerujte dlouhá náhodná hesla a zapněte MFA (TOTP/hardwarový klíč).
  3. Aktivace passkeys tam, kde jsou podporovány: primárně e-mail, cloudové úložiště, správce hesel, vývojářské repozitáře, banky a sociální sítě, pokud to umožňují.
  4. Záložní mechanismy: vytvořte recovery kódy a uložte je offline (pokladnice, bankovní schránka); zaregistrujte minimálně dva autentizační prostředky (např. platformový + roamingový klíč).
  5. Postupná migrace: při dalším přihlášení do podporované služby vytvořte passkey a ponechte heslo jen jako „break-glass“ s dlouhým náhodným řetězcem, ideálně s deaktivovaným přihlášením heslem, pokud to služba podporuje.
  6. Průběžný audit: jednou měsíčně kontrola znovupoužitých/uniklých hesel a aktivovaných passkeys.

Správce hesel a passkeys: jak to spolupracuje

Moderní správci hesel už umí vytvářet, ukládat a synchronizovat passkeys stejně jako hesla. Z pohledu uživatele jde o jednu databázi přihlašovacích metod, která se vyplňuje automaticky podle toho, co web podporuje. Výhody:

  • Jednotné zálohování: hesla, TOTP a passkeys na jednom místě (oddělené logické trezory).
  • Sdílení v týmu: bezpečné delegování přístupu přes role; u passkeys formou „sdílených přístupových tokenů“ nebo sekundárních registrací.
  • Politiky: vynucení MFA, minimální délka hesel u ostatních účtů, pravidla pro recovery.

Osvědčené postupy pro jednotlivce

  • Pro každý účet použijte unikátní heslo generované správcem (16–24 znaků); kritické účty 24–32.
  • Zapněte MFA: nejprve TOTP, poté zaregistrujte passkey; SMS nechte pouze jako poslední zálohu.
  • Uchovávejte recovery kódy mimo počítač (papír v trezoru, případně na šifrovaném USB).
  • Používejte oddělené profily prohlížeče (práce/osobní) a pravidelně aktualizujte zařízení.
  • Kontrola phishingu: zkontrolujte doménu; správce hesel autofill nenabídne na falešné stránce.

Osvědčené postupy pro týmy a organizace

  • Identitní strategie: centrální SSO, povinné MFA, postupné zavádění passkeys pro administrátory a vývojáře (nejvyšší riziko).
  • Politiky pokladnic: role-based access, minimální oprávnění, segregace tajemství (produkční vs. testovací prostředí).
  • Onboarding/Offboarding: šablony účtů, automatizované odebrání přístupů, rotace sdílených tajemství při odchodu.
  • Incident response: runbook pro kompromitaci účtu, okamžitá rotace hesel/tokenů, zneplatnění relací, audit přístupů.
  • Compliance: záznamy o přístupech, důkaz o MFA, pravidelné bezpečnostní školení a phishingová cvičení.

Úskalí a jak se jim vyhnout

  • Ztráta zařízení s passkeys: mějte minimálně dva nezávislé autentizační faktory (např. platformový + hardwarový klíč) a recovery kódy.
  • Vendor lock-in: preferujte nástroje s exportem/importem a otevřenými standardy, udržujte „nouzový“ roamingový klíč.
  • Nesprávné deaktivování hesel: před vypnutím hesel se ujistěte, že máte alespoň dvě passkeys a funkční recovery.
  • Neadekvátní sdílení hesel v týmu: nepoužívejte chaty/e-maily – využijte bezpečné sdílení ve správci hesel.

Rychlý postup nastavení pro začátečníka

  1. Nainstalujte správce hesel (desktop, mobil, rozšíření). Vytvořte silné hlavní heslo (fráze 5–7 náhodných slov) a zapněte MFA na trezor.
  2. Na běžné účty vygenerujte nová hesla a uložte je do trezoru. Zkontrolujte duplicitní a slabá hesla – opravte je.
  3. Aktivujte passkeys na e-mailech a hlavních cloudových službách. Uložte recovery kódy offline.
  4. Přidejte hardwarový klíč (pokud je možné) jako sekundární faktor i jako roamingový passkey.
  5. Nastavte měsíční připomenutí na audit hesel a přístupů.

Bezpečné vytváření a ukládání obnovovacích informací

  • Vytiskněte recovery kódy (nefotografujte je mobilem) a uložte do fyzického trezoru.
  • Využijte „nouzové kontakty“/guardians ve vašem správci hesel – umožní kontrolované odemknutí.
  • U kritických přístupů použijte model 2-z-3: například platformový passkey + roamingový klíč + recovery kódy.

FAQ: stručné odpovědi

  • Musím si passkeys synchronizovat přes cloud? Ne. Můžete používat čistě roamingové hardwarové klíče; cloud však zvyšuje pohodlí a redundanci.
  • Co když služba passkeys nepodporuje? Použijte dlouhé náhodné heslo + TOTP a sledujte plán podpory; migrujte hned, jak to bude možné.
  • Je SMS 2FA špatná? Je lepší než nic, ale zranitelná (SIM swap). Preferujte TOTP nebo FIDO2.
  • Umí správce hesel „vyplnit“ passkey? Ne vyplněním, ale přímo provede autentizaci přes WebAuthn; pro uživatele to vypadá stejně pohodlně.

Checklist: minimum, které byste měli splnit tento týden

  • ✔ Nainstalovaný správce hesel s MFA a auditem trezoru.
  • ✔ Vygenerovaných 20 nejdůležitějších hesel znovu (16–24 znaků).
  • ✔ Aktivované passkeys alespoň na e-mailu a cloudovém úložišti.
  • ✔ Založený roamingový hardwarový klíč a uložené recovery kódy offline.
  • ✔ Vypnutá SMS jako jediný faktor u kritických účtů.

Slovníček pojmů

  • Passkey (FIDO2/WebAuthn credential): párový klíč pro přihlášení bez hesla.
  • TOTP: časově založené jednorázové kódy v aplikaci (30sekundový interval).
  • Roamingový klíč: přenosný bezpečnostní token (USB/NFC/BLE) s vlastním úložištěm.
  • Platformový klíč: klíč vázaný na operační systém nebo správce s cloudovou synchronizací.
  • Zero-knowledge: poskytovatel služby nemůže dešifrovat váš trezor.

Shrnutí

Bezpečnost účtů dnes staví na kombinaci unikátních dlouhých hesel, spolehlivého správce hesel a čím dál širší adopce passkeys. Kdo začne už dnes, dosáhne výrazně vyšší odolnosti vůči phishingu, únikům i útokům s opakovaně použitými přihlašovacími údaji – a zároveň komfortnějšího a rychlejšího způsobu přihlášení.