Poradniki O stronie

Poradnik · Bezpieczeństwo

Jak stworzyć bezpieczne hasło

Hasło "Kot1!" jest technicznie "złożone" (wielka litera, cyfra, znak), ale zostanie złamane w ułamku sekundy przez atak słownikowy. Bezpieczeństwo hasła zależy od entropii - nie od sztuczek ze znakami specjalnymi.

Czym jest entropia hasła i dlaczego ma znaczenie

Entropia mierzy liczbę możliwych kombinacji, które atakujący musi sprawdzić przed trafieniem na właściwe hasło. Im wyższa entropia, tym trudniejsze do złamania. Oblicza się ją wzorem: E = log2(R^L), gdzie R to rozmiar zestawu znaków, L to długość hasła.

Zestaw znakówRozmiar (R)8 znaków = ... bitów16 znaków = ... bitów
Tylko małe litery2637,6 bit75,2 bit
Małe + wielkie litery5245,6 bit91,2 bit
Litery + cyfry + znaki9452,4 bit104,9 bit

Hasło 16-znakowe z samych małych liter (75 bitów) jest trudniejsze do złamania niż 8-znakowe z pełnym zestawem (52 bity). Długość bije złożoność.

Dlaczego "P@ssw0rd!" jest złe

Ataki słownikowe nie sprawdzają losowych kombinacji - sprawdzają znane hasła i ich typowe modyfikacje. Zamiana a→@, o→0, s→5, dodanie cyfry na końcu lub wykrzyknika - to wszystko są reguły w słownikach crackingowych (np. hashcat). Hasło "S3cur3!" jest w tych słownikach.

Bazy haseł z wycieków (Have I Been Pwned zawiera ponad 10 miliardów skompromitowanych haseł) są powszechnie dostępne i stanowią punkt startowy każdego ataku. Popularne hasła - nawet te "złożone" - są łamane w minuty.

Co naprawdę działa - cztery bezpieczne strategie

Menedżer haseł - jak zacząć

Menedżer haseł to program, który generuje, przechowuje i automatycznie wpisuje hasła. Popularne darmowe opcje: Bitwarden (open-source, zalecany), KeePassXC (lokalny, bez chmury). Płatne z dodatkowymi funkcjami: 1Password, Dashlane.

Przy pierwszym uruchomieniu tworzysz jedno silne "hasło główne" (master password) - najlepiej frazę diceware, którą zapamiętasz. Wszystkie pozostałe hasła są losowe i nieznane nawet Tobie. Menedżer wpisuje je automatycznie przy logowaniu.

Generator haseł na darmowe-narzedzia.pl działa w przeglądarce - generowane hasło nie trafia na żaden serwer. Można go użyć jako punkt startowy przed zapisaniem w menedżerze.

Kiedy zmienić hasło

Stara zasada "zmieniaj hasło co 90 dni" jest już nieaktualna - NIST i większość ekspertów bezpieczeństwa zaleca zmianę tylko gdy istnieje konkretny powód: wyciek bazy serwisu (sprawdź haveibeenpwned.com), podejrzenie, że ktoś poznał hasło, korzystanie z cudzego urządzenia lub po rozstaniu ze współlokatorem. Regularna zmiana bez powodu prowadzi do używania słabszych, przewidywalnych wariantów.

FAQ

Czy generator haseł na tej stronie jest bezpieczny?

Tak - generator na darmowe-narzedzia.pl używa window.crypto.getRandomValues() (kryptograficznie bezpieczny generator liczb losowych wbudowany w przeglądarki). Kod działa lokalnie w przeglądarce - żadne dane nie są wysyłane do serwera. Możesz to zweryfikować w narzędziach deweloperskich (brak requestów sieciowych po kliknięciu "Generuj").

Czy używanie tego samego hasła w kilku serwisach jest ryzykowne?

Bardzo - to credential stuffing. Jeśli jeden serwis zostanie zhakowany i jego baza haseł wycieknie, atakujący automatycznie sprawdzają to samo hasło na tysiącach innych serwisów (Gmail, banki, sklepy). To jeden z najczęstszych sposobów przejęcia kont. Każdy serwis powinien mieć unikalne, losowe hasło - dlatego potrzebujesz menedżera haseł.

Czy hasło zapisane w przeglądarce jest bezpieczne?

Hasła w przeglądarce (Chrome, Firefox, Safari) są chronione przez system operacyjny, ale nie są tak bezpieczne jak dedykowany menedżer. Słabości: synchronizacja z kontem Google/Apple może je eksponować przy wycieku tego konta, brak szyfrowania end-to-end w starszych wersjach, dostępne lokalnie dla każdego z dostępem do systemu. Do zwykłych stron - wystarczające. Do banku, poczty, kont firmowych - użyj menedżera.

Co to jest 2FA i jak włączyć?

2FA (uwierzytelnienie dwuskładnikowe) wymaga podania czegoś, co znasz (hasło) ORAZ czegoś, co masz (kod z aplikacji, SMS, klucz sprzętowy). Najlepsze opcje to: aplikacje TOTP jak Google Authenticator, Authy, Aegis (Android) lub klucze sprzętowe YubiKey. SMS-owe 2FA jest słabsze (atak SIM swap), ale wciąż znacznie bezpieczniejsze niż brak 2FA. Włącz 2FA w ustawieniach bezpieczeństwa każdego ważnego serwisu.

Czy hasło frazowe jest naprawdę bezpieczne mimo że zawiera słowa?

Tak, jeśli słowa są naprawdę losowe (np. z rzutu kośćmi lub generatora). Siła frazy "korek-lama-stacja-widelec-piana" wynika z liczby możliwych kombinacji słów (7776^5 = ok. 10^19), nie z braku wzorca. Ataki słownikowe na frazy diceware są nieskuteczne ze względu na rozmiar przestrzeni poszukiwań - pod warunkiem losowego wyboru słów, nie tematycznie powiązanych.

← Wróć do poradników  ·  Generator haseł →