Proč dnes nestačí „dobré heslo“ a co s tím
Hesla byla dlouhé desítky let hlavním mechanismem přihlášení. Jejich slabinou je, že jsou přenosná a snadno zneužitelná: lze je odposlouchávat, phisovat, znovu používat a luštit ze slovníků. Moderní přístup k ochraně účtů proto stojí na třech pilířích: silná jedinečná hesla, správce hesel pro jejich bezpečné generování a ukládání a postupný přechod na passkeys (FIDO2/WebAuthn), které hesla zcela nahrazují kryptografií s veřejným klíčem.
Co je „silné“ heslo v roce 2025
- Dostatečná délka: prioritou je délka. Pro běžné účty 14–16+ znaků, pro kritické 20+.
- Vysoká entropie: náhodně generované znaky nebo náhodná slova (diceware). Vyhněte se vzorům, jménům, datům, otřelým frázím a substitucím typu „P4ssw0rd!“.
- Jedinečnost: jedno heslo = jeden účet. Únik jednoho nesmí ohrozit ostatní.
- Nezveřejňování a neukládání „na papíře“ bez kontextu: pokud papír, tak v zamčené schránce, ale lepší je správce hesel.
Poznámka: Komplexní pravidla typu „minimálně jedno velké písmeno, číslo a symbol“ mají menší přínos než samotná délka a náhodnost. Nechte generování na nástroji.
Proč potřebujete správce hesel
Správce hesel řeší tři praktické problémy: paměť, jedinečnost a bezpečnou distribuci. Umožní vám generovat dlouhá náhodná hesla, automaticky je vyplňovat a synchronizovat mezi zařízeními. Navíc chrání před phishingem (doplní heslo pouze na shodné doméně), upozorňuje na úniky a znovupoužití a usnadňuje dvoufaktorové ověření.
- Bezpečné úložiště: šifrovaný trezor s nulovými znalostmi (poskytovatel nezná obsah).
- Generátor hesel: nastavitelná délka, typy znaků, profily podle rizika.
- Audity a upozornění: slabá/uná uniklá hesla, neaktualizovaná přihlášení, expirace.
- Integrace: TOTP, FIDO2 klíče, bezpečné sdílení v týmech, nouzový přístup.
Výběr správce hesel: kritéria
- Architektura „zero-knowledge“: šifrování na straně klienta, otevřená kryptografie, auditovatelné SDK.
- Multi-platformnost: rozšíření do prohlížečů, mobilní aplikace, desktop klienti, podporované autofill API.
- Bezpečnostní funkce: integrace s passkeys, TOTP, podpora hardwarových klíčů, detekce phishingu.
- Správa firemních identit: SSO/SCIM, politiky, role, auditní logy, bezpečné sdílení trezorů.
- Obnova a nouzový přístup: bezpečný recovery proces (recovery key, guardiáni), export/import s kryptografickou ochranou.
- Transparentnost: penetrační testy, bug bounty, incident response, historie bezpečnostních událostí.
Nejčastější hrozby a jak je zmírnit
- Phishing: použijte správce hesel (autofill funguje pouze na správné doméně), aktivujte passkeys, v e-mailech neklikejte na přihlášení – raději otevřete web ručně.
- Credential stuffing: vyřeší jedinečnost hesel + MFA/passkeys.
- Únik databáze: dlouhá náhodná hesla zpomalí či znemožní offline lámání; sledujte notifikace o únikách a ihned rotujte.
- Keyloggery a malware: aktualizujte OS, používejte oddělené profily/prohlížeče, hardwarové klíče a passkeys minimalizují dopad.
- SIM swapping: vyhněte se SMS jako jedinému druhému faktoru; preferujte TOTP/hardwarové klíče/passkeys.
Passkeys: co jsou a proč jsou bezpečnější
Passkey je párový kryptografický klíč vytvořený při registraci. Veřejný klíč zůstává u služby, soukromý klíč je bezpečně uložen na vašem zařízení (nebo synchronizován přes důvěryhodný trezor). Při přihlášení probíhá výzva-odpověď podpisem, vázaná na konkrétní doménu (origin binding), takže phishing nefunguje. Žádné tajemství se nepřenáší ani neukládá na serveru, které by bylo možné hromadně ukrást.
- Bez hesel: konec zapamatování a znovupoužití.
- Odolné proti phishingu: kryptografie je vázaná na přesnou doménu a kontext.
- Rychlost a UX: otisk prstu, tvář, PIN zařízení – přihlášení na jeden dotyk.
- Standardy: FIDO2/WebAuthn, podpora v moderních prohlížečích a OS, roamingové (hardwarové) i synchronizované (platformové) credentialy.
Typy passkeys a kde se ukládají
- Platformové passkeys: uchované v systému a synchronizované v rámci ekosystému (např. v trezoru správce hesel nebo cloudovém trezoru OS). Vhodné pro většinu uživatelů.
- Roamingové passkeys: na bezpečnostním klíči (např. USB/NFC). Přenosné mezi zařízeními a často preferované v regulovaných prostředích.
Strategie přechodu: od hesel k passkeys bez chaosu
- Inventarizace účtů: export ze správce hesel, rozdělení na kritické (banky, e-maily), důležité a ostatní.
- Stabilizace hesel: pro kritické účty vygenerujte dlouhá náhodná hesla a zapněte MFA (TOTP/hardwarový klíč).
- Aktivace passkeys tam, kde jsou podporovány: primárně e-mail, cloudové úložiště, správce hesel, vývojářské repozitáře, banky a sociální sítě, pokud to umožňují.
- Záložní mechanismy: vytvořte recovery kódy a uložte je offline (trezor, bankovní schránka); zaregistrujte alespoň dva autentizační prostředky (např. platformový + roamingový klíč).
- Postupná migrace: při dalším přihlášení na podporovanou službu vytvořte passkey a heslo nechte jen jako „break-glass“ s dlouhým náhodným řetězcem, ideálně s vypnutým přihlášením heslem, pokud služba podporuje.
- Průběžný audit: jednou měsíčně kontrola znovupoužitých/unítnutých hesel a aktivovaných passkeys.
Správce hesel a passkeys: jak to spolupracuje
Moderní správci hesel již umějí vytvářet, ukládat a synchronizovat passkeys stejně jako hesla. Z pohledu uživatele jde o jednu databázi přihlašovacích metod, která se automaticky vyplní podle toho, co web podporuje. Výhody:
- Jednotné zálohování: hesla, TOTP a passkeys na jednom místě (oddělené logické trezory).
- Sdílení v týmu: bezpečné delegování přístupu přes role; u passkeys formou „sdílených přístupových tokenů“ nebo sekundárních registrací.
- Politiky: vynucení MFA, minimální délka hesel u ostatních účtů, pravidla pro recovery.
Osvedčené postupy pro jednotlivce
- Pro každý účet použijte unikátní heslo generované správcem (16–24 znaků); kritické účty 24–32.
- Zapněte MFA: nejprve TOTP, poté registrujte passkey; SMS ponechte pouze jako poslední zálohu.
- Uchovávejte recovery kódy mimo počítač (papír v trezoru, případně na šifrovaném USB).
- Používejte oddělené profily prohlížeče (práce/osobní) a pravidelně aktualizujte zařízení.
- Kontrola phishingu: ověřte doménu; správce hesel autofill nenabídne na falešné stránce.
Osvedčené postupy pro týmy a organizace
- Identitní strategie: centrální SSO, povinné MFA, postupné zavádění passkeys pro administrátory a vývojáře (nejvyšší riziko).
- Politiky trezorů: role-based access, minimální oprávnění, segregace tajemství (produkce vs. test).
- Onboarding/Offboarding: šablony účtů, automatizované odebírání přístupů, rotace sdílených tajemství při odchodu.
- Incident response: runbook pro kompromitaci účtu, okamžitá rotace hesel/tokenů, zneplatnění relací, audit přístupů.
- Compliance: záznamy o přístupech, důkaz o MFA, pravidelné bezpečnostní školení a phishingová cvičení.
Úskalí a jak se jim vyhnout
- Ztráta zařízení s passkeys: mějte alespoň dva nezávislé autentizační faktory (např. platformový + hardwarový klíč) a recovery kódy.
- Vendor lock-in: preferujte nástroje s exportem/importem a otevřenými standardy, udržujte „nouzový“ roamingový klíč.
- Nesprávná deaktivace hesel: před vypnutím hesel ověřte, že máte min. dvě passkeys a funkční recovery.
- Neadresné sdílení hesel v týmu: nepoužívejte chaty/e-maily – využijte bezpečné sdílení ve správci.
Rychlý postup nastavení pro začátečníka
- Nainstalujte správce hesel (desktop, mobil, rozšíření). Vytvořte silné hlavní heslo (fráze 5–7 náhodných slov) a zapněte MFA na trezor.
- Pro každodenní účty vygenerujte nová hesla a uložte je do trezoru. Zkontrolujte duplicitní a slabá hesla – opravte je.
- Aktivujte passkeys na e-mailech a hlavních cloudových službách. Uložte recovery kódy offline.
- Přidejte hardwarový klíč (je-li to možné) jako sekundární faktor i jako roamingový passkey.
- Nastavte měsíční připomenutí na audit hesel a přístupů.
Bezpečné vytváření a ukládání obnovovacích informací
- Vytiskněte recovery kódy (nefotografujte je mobilem) a uložte do fyzického trezoru.
- Využijte „nouzové kontakty“/guardiány ve vašem správci hesel – umožní kontrolované odemknutí.
- U kritických přístupů použijte model 2-z-3: například platformový passkey + roamingový klíč + recovery kódy.
FAQ: stručné odpovědi
- Musím si passkeys synchronizovat přes cloud? Ne. Můžete používat i čistě roamingové hardwarové klíče; cloud však zvyšuje pohodlí a redundanci.
- Co když služba passkeys nepodporuje? Použijte dlouhé náhodné heslo + TOTP a sledujte plán podpory; migrujte hned, jak to bude možné.
- Je SMS 2FA špatná? Je lepší než nic, ale zranitelná (SIM swap). Preferujte TOTP nebo FIDO2.
- Umí správce hesel „vyplnit“ passkey? Ne vyplněním, ale přímo provede autentizaci přes WebAuthn; pro vás to vypadá stejně pohodlně.
Checklist: minimum, které byste měli splnit tento týden
- ✔ Nainstalovaný správce hesel s MFA a auditem trezoru.
- ✔ Vygenerováno 20 nejdůležitějších hesel nanovo (16–24 znaků).
- ✔ Aktivovány passkeys alespoň na e-mailu a cloudovém úložišti.
- ✔ Založen roamingový hardwarový klíč a uloženy recovery kódy offline.
- ✔ Vypnutá SMS jako jediný faktor pro kritické účty.
Slovníček pojmů
- Passkey (FIDO2/WebAuthn credential): párový klíč pro přihlášení bez hesla.
- TOTP: časově založené jednorázové kódy v aplikaci (30sekundový interval).
- Roamingový klíč: přenosný bezpečnostní token (USB/NFC/BLE) s vlastním uložištěm.
- Platformový klíč: klíč vázaný na operační systém nebo správce s cloudovou synchronizací.
- Zero-knowledge: poskytovatel služeb nedokáže dešifrovat váš trezor.
Shrnutí
Bezpečnost účtů dnes stojí na kombinaci unikátních dlouhých hesel, spolehlivého správce hesel a stále širší adopce passkeys. Kdo začne už dnes, získá výrazně vyšší odolnost vůči phishingu, únikům i útokům znovupoužitých přihlašovacích údajů – a zároveň pohodlnější a rychlejší způsob přihlášení.




























