Správce hesel a passkeys v moderní ochraně digitálních identit

Proč dnes nestačí „dobré heslo“ a co s tím

Hesla byla dlouhé desítky let hlavním mechanismem přihlášení. Jejich slabinou je, že jsou přenosná a snadno zneužitelná: lze je odposlouchávat, phisovat, znovu používat a luštit ze slovníků. Moderní přístup k ochraně účtů proto stojí na třech pilířích: silná jedinečná hesla, správce hesel pro jejich bezpečné generování a ukládání a postupný přechod na passkeys (FIDO2/WebAuthn), které hesla zcela nahrazují kryptografií s veřejným klíčem.

Co je „silné“ heslo v roce 2025

  • Dostatečná délka: prioritou je délka. Pro běžné účty 14–16+ znaků, pro kritické 20+.
  • Vysoká entropie: náhodně generované znaky nebo náhodná slova (diceware). Vyhněte se vzorům, jménům, datům, otřelým frázím a substitucím typu „P4ssw0rd!“.
  • Jedinečnost: jedno heslo = jeden účet. Únik jednoho nesmí ohrozit ostatní.
  • Nezveřejňování a neukládání „na papíře“ bez kontextu: pokud papír, tak v zamčené schránce, ale lepší je správce hesel.

Poznámka: Komplexní pravidla typu „minimálně jedno velké písmeno, číslo a symbol“ mají menší přínos než samotná délka a náhodnost. Nechte generování na nástroji.

Proč potřebujete správce hesel

Správce hesel řeší tři praktické problémy: paměť, jedinečnost a bezpečnou distribuci. Umožní vám generovat dlouhá náhodná hesla, automaticky je vyplňovat a synchronizovat mezi zařízeními. Navíc chrání před phishingem (doplní heslo pouze na shodné doméně), upozorňuje na úniky a znovupoužití a usnadňuje dvoufaktorové ověření.

  • Bezpečné úložiště: šifrovaný trezor s nulovými znalostmi (poskytovatel nezná obsah).
  • Generátor hesel: nastavitelná délka, typy znaků, profily podle rizika.
  • Audity a upozornění: slabá/uná uniklá hesla, neaktualizovaná přihlášení, expirace.
  • Integrace: TOTP, FIDO2 klíče, bezpečné sdílení v týmech, nouzový přístup.

Výběr správce hesel: kritéria

  • Architektura „zero-knowledge“: šifrování na straně klienta, otevřená kryptografie, auditovatelné SDK.
  • Multi-platformnost: rozšíření do prohlížečů, mobilní aplikace, desktop klienti, podporované autofill API.
  • Bezpečnostní funkce: integrace s passkeys, TOTP, podpora hardwarových klíčů, detekce phishingu.
  • Správa firemních identit: SSO/SCIM, politiky, role, auditní logy, bezpečné sdílení trezorů.
  • Obnova a nouzový přístup: bezpečný recovery proces (recovery key, guardiáni), export/import s kryptografickou ochranou.
  • Transparentnost: penetrační testy, bug bounty, incident response, historie bezpečnostních událostí.

Nejčastější hrozby a jak je zmírnit

  • Phishing: použijte správce hesel (autofill funguje pouze na správné doméně), aktivujte passkeys, v e-mailech neklikejte na přihlášení – raději otevřete web ručně.
  • Credential stuffing: vyřeší jedinečnost hesel + MFA/passkeys.
  • Únik databáze: dlouhá náhodná hesla zpomalí či znemožní offline lámání; sledujte notifikace o únikách a ihned rotujte.
  • Keyloggery a malware: aktualizujte OS, používejte oddělené profily/prohlížeče, hardwarové klíče a passkeys minimalizují dopad.
  • SIM swapping: vyhněte se SMS jako jedinému druhému faktoru; preferujte TOTP/hardwarové klíče/passkeys.

Passkeys: co jsou a proč jsou bezpečnější

Passkey je párový kryptografický klíč vytvořený při registraci. Veřejný klíč zůstává u služby, soukromý klíč je bezpečně uložen na vašem zařízení (nebo synchronizován přes důvěryhodný trezor). Při přihlášení probíhá výzva-odpověď podpisem, vázaná na konkrétní doménu (origin binding), takže phishing nefunguje. Žádné tajemství se nepřenáší ani neukládá na serveru, které by bylo možné hromadně ukrást.

  • Bez hesel: konec zapamatování a znovupoužití.
  • Odolné proti phishingu: kryptografie je vázaná na přesnou doménu a kontext.
  • Rychlost a UX: otisk prstu, tvář, PIN zařízení – přihlášení na jeden dotyk.
  • Standardy: FIDO2/WebAuthn, podpora v moderních prohlížečích a OS, roamingové (hardwarové) i synchronizované (platformové) credentialy.

Typy passkeys a kde se ukládají

  • Platformové passkeys: uchované v systému a synchronizované v rámci ekosystému (např. v trezoru správce hesel nebo cloudovém trezoru OS). Vhodné pro většinu uživatelů.
  • Roamingové passkeys: na bezpečnostním klíči (např. USB/NFC). Přenosné mezi zařízeními a často preferované v regulovaných prostředích.

Strategie přechodu: od hesel k passkeys bez chaosu

  1. Inventarizace účtů: export ze správce hesel, rozdělení na kritické (banky, e-maily), důležité a ostatní.
  2. Stabilizace hesel: pro kritické účty vygenerujte dlouhá náhodná hesla a zapněte MFA (TOTP/hardwarový klíč).
  3. Aktivace passkeys tam, kde jsou podporovány: primárně e-mail, cloudové úložiště, správce hesel, vývojářské repozitáře, banky a sociální sítě, pokud to umožňují.
  4. Záložní mechanismy: vytvořte recovery kódy a uložte je offline (trezor, bankovní schránka); zaregistrujte alespoň dva autentizační prostředky (např. platformový + roamingový klíč).
  5. Postupná migrace: při dalším přihlášení na podporovanou službu vytvořte passkey a heslo nechte jen jako „break-glass“ s dlouhým náhodným řetězcem, ideálně s vypnutým přihlášením heslem, pokud služba podporuje.
  6. Průběžný audit: jednou měsíčně kontrola znovupoužitých/unítnutých hesel a aktivovaných passkeys.

Správce hesel a passkeys: jak to spolupracuje

Moderní správci hesel již umějí vytvářet, ukládat a synchronizovat passkeys stejně jako hesla. Z pohledu uživatele jde o jednu databázi přihlašovacích metod, která se automaticky vyplní podle toho, co web podporuje. Výhody:

  • Jednotné zálohování: hesla, TOTP a passkeys na jednom místě (oddělené logické trezory).
  • Sdílení v týmu: bezpečné delegování přístupu přes role; u passkeys formou „sdílených přístupových tokenů“ nebo sekundárních registrací.
  • Politiky: vynucení MFA, minimální délka hesel u ostatních účtů, pravidla pro recovery.

Osvedčené postupy pro jednotlivce

  • Pro každý účet použijte unikátní heslo generované správcem (16–24 znaků); kritické účty 24–32.
  • Zapněte MFA: nejprve TOTP, poté registrujte passkey; SMS ponechte pouze jako poslední zálohu.
  • Uchovávejte recovery kódy mimo počítač (papír v trezoru, případně na šifrovaném USB).
  • Používejte oddělené profily prohlížeče (práce/osobní) a pravidelně aktualizujte zařízení.
  • Kontrola phishingu: ověřte doménu; správce hesel autofill nenabídne na falešné stránce.

Osvedčené postupy pro týmy a organizace

  • Identitní strategie: centrální SSO, povinné MFA, postupné zavádění passkeys pro administrátory a vývojáře (nejvyšší riziko).
  • Politiky trezorů: role-based access, minimální oprávnění, segregace tajemství (produkce vs. test).
  • Onboarding/Offboarding: šablony účtů, automatizované odebírání přístupů, rotace sdílených tajemství při odchodu.
  • Incident response: runbook pro kompromitaci účtu, okamžitá rotace hesel/tokenů, zneplatnění relací, audit přístupů.
  • Compliance: záznamy o přístupech, důkaz o MFA, pravidelné bezpečnostní školení a phishingová cvičení.

Úskalí a jak se jim vyhnout

  • Ztráta zařízení s passkeys: mějte alespoň dva nezávislé autentizační faktory (např. platformový + hardwarový klíč) a recovery kódy.
  • Vendor lock-in: preferujte nástroje s exportem/importem a otevřenými standardy, udržujte „nouzový“ roamingový klíč.
  • Nesprávná deaktivace hesel: před vypnutím hesel ověřte, že máte min. dvě passkeys a funkční recovery.
  • Neadresné sdílení hesel v týmu: nepoužívejte chaty/e-maily – využijte bezpečné sdílení ve správci.

Rychlý postup nastavení pro začátečníka

  1. Nainstalujte správce hesel (desktop, mobil, rozšíření). Vytvořte silné hlavní heslo (fráze 5–7 náhodných slov) a zapněte MFA na trezor.
  2. Pro každodenní účty vygenerujte nová hesla a uložte je do trezoru. Zkontrolujte duplicitní a slabá hesla – opravte je.
  3. Aktivujte passkeys na e-mailech a hlavních cloudových službách. Uložte recovery kódy offline.
  4. Přidejte hardwarový klíč (je-li to možné) jako sekundární faktor i jako roamingový passkey.
  5. Nastavte měsíční připomenutí na audit hesel a přístupů.

Bezpečné vytváření a ukládání obnovovacích informací

  • Vytiskněte recovery kódy (nefotografujte je mobilem) a uložte do fyzického trezoru.
  • Využijte „nouzové kontakty“/guardiány ve vašem správci hesel – umožní kontrolované odemknutí.
  • U kritických přístupů použijte model 2-z-3: například platformový passkey + roamingový klíč + recovery kódy.

FAQ: stručné odpovědi

  • Musím si passkeys synchronizovat přes cloud? Ne. Můžete používat i čistě roamingové hardwarové klíče; cloud však zvyšuje pohodlí a redundanci.
  • Co když služba passkeys nepodporuje? Použijte dlouhé náhodné heslo + TOTP a sledujte plán podpory; migrujte hned, jak to bude možné.
  • Je SMS 2FA špatná? Je lepší než nic, ale zranitelná (SIM swap). Preferujte TOTP nebo FIDO2.
  • Umí správce hesel „vyplnit“ passkey? Ne vyplněním, ale přímo provede autentizaci přes WebAuthn; pro vás to vypadá stejně pohodlně.

Checklist: minimum, které byste měli splnit tento týden

  • ✔ Nainstalovaný správce hesel s MFA a auditem trezoru.
  • ✔ Vygenerováno 20 nejdůležitějších hesel nanovo (16–24 znaků).
  • ✔ Aktivovány passkeys alespoň na e-mailu a cloudovém úložišti.
  • ✔ Založen roamingový hardwarový klíč a uloženy recovery kódy offline.
  • ✔ Vypnutá SMS jako jediný faktor pro kritické účty.

Slovníček pojmů

  • Passkey (FIDO2/WebAuthn credential): párový klíč pro přihlášení bez hesla.
  • TOTP: časově založené jednorázové kódy v aplikaci (30sekundový interval).
  • Roamingový klíč: přenosný bezpečnostní token (USB/NFC/BLE) s vlastním uložištěm.
  • Platformový klíč: klíč vázaný na operační systém nebo správce s cloudovou synchronizací.
  • Zero-knowledge: poskytovatel služeb nedokáže dešifrovat váš trezor.

Shrnutí

Bezpečnost účtů dnes stojí na kombinaci unikátních dlouhých hesel, spolehlivého správce hesel a stále širší adopce passkeys. Kdo začne už dnes, získá výrazně vyšší odolnost vůči phishingu, únikům i útokům znovupoužitých přihlašovacích údajů – a zároveň pohodlnější a rychlejší způsob přihlášení.