Poradnik · Bezpieczeństwo
Jak stworzyć bezpieczne hasło
Hasło "Kot1!" jest technicznie "złożone" (wielka litera, cyfra, znak), ale zostanie złamane w ułamku sekundy przez atak słownikowy. Bezpieczeństwo hasła zależy od entropii - nie od sztuczek ze znakami specjalnymi.
Czym jest entropia hasła i dlaczego ma znaczenie
Entropia mierzy liczbę możliwych kombinacji, które atakujący musi sprawdzić przed trafieniem na właściwe hasło. Im wyższa entropia, tym trudniejsze do złamania. Oblicza się ją wzorem: E = log2(R^L), gdzie R to rozmiar zestawu znaków, L to długość hasła.
| Zestaw znaków | Rozmiar (R) | 8 znaków = ... bitów | 16 znaków = ... bitów |
|---|---|---|---|
| Tylko małe litery | 26 | 37,6 bit | 75,2 bit |
| Małe + wielkie litery | 52 | 45,6 bit | 91,2 bit |
| Litery + cyfry + znaki | 94 | 52,4 bit | 104,9 bit |
Hasło 16-znakowe z samych małych liter (75 bitów) jest trudniejsze do złamania niż 8-znakowe z pełnym zestawem (52 bity). Długość bije złożoność.
Dlaczego "P@ssw0rd!" jest złe
Ataki słownikowe nie sprawdzają losowych kombinacji - sprawdzają znane hasła i ich typowe modyfikacje. Zamiana a→@, o→0, s→5, dodanie cyfry na końcu lub wykrzyknika - to wszystko są reguły w słownikach crackingowych (np. hashcat). Hasło "S3cur3!" jest w tych słownikach.
Bazy haseł z wycieków (Have I Been Pwned zawiera ponad 10 miliardów skompromitowanych haseł) są powszechnie dostępne i stanowią punkt startowy każdego ataku. Popularne hasła - nawet te "złożone" - są łamane w minuty.
Co naprawdę działa - cztery bezpieczne strategie
- Losowy ciąg znaków 20+ - najwyższa entropia, niemożliwy do zapamiętania bez menedżera. Przykład:
Xk#9mP$qr2@LvJn8 - Fraza diceware (4–5 losowych słów) - wysoka entropia, możliwa do zapamiętania. Przykład: "niebieski-arbuz-skarpeta-kowal-drzwi" (ok. 90 bitów entropii przy polskim słowniku 7776 słów)
- Losowy generator + menedżer haseł - zalecane dla codziennego użytku. Generujesz losowe hasło, menedżer je zapamiętuje. Ty musisz znać tylko jedno silne hasło główne.
- Hasło + 2FA - nawet przeciętne hasło + uwierzytelnienie dwuskładnikowe (TOTP, klucz sprzętowy) jest bezpieczniejsze niż najsilniejsze hasło bez 2FA. Ktoś kto zna hasło i tak nie wejdzie na konto.
Menedżer haseł - jak zacząć
Menedżer haseł to program, który generuje, przechowuje i automatycznie wpisuje hasła. Popularne darmowe opcje: Bitwarden (open-source, zalecany), KeePassXC (lokalny, bez chmury). Płatne z dodatkowymi funkcjami: 1Password, Dashlane.
Przy pierwszym uruchomieniu tworzysz jedno silne "hasło główne" (master password) - najlepiej frazę diceware, którą zapamiętasz. Wszystkie pozostałe hasła są losowe i nieznane nawet Tobie. Menedżer wpisuje je automatycznie przy logowaniu.
Generator haseł na darmowe-narzedzia.pl działa w przeglądarce - generowane hasło nie trafia na żaden serwer. Można go użyć jako punkt startowy przed zapisaniem w menedżerze.
Kiedy zmienić hasło
Stara zasada "zmieniaj hasło co 90 dni" jest już nieaktualna - NIST i większość ekspertów bezpieczeństwa zaleca zmianę tylko gdy istnieje konkretny powód: wyciek bazy serwisu (sprawdź haveibeenpwned.com), podejrzenie, że ktoś poznał hasło, korzystanie z cudzego urządzenia lub po rozstaniu ze współlokatorem. Regularna zmiana bez powodu prowadzi do używania słabszych, przewidywalnych wariantów.
FAQ
Czy generator haseł na tej stronie jest bezpieczny?
Tak - generator na darmowe-narzedzia.pl używa window.crypto.getRandomValues() (kryptograficznie bezpieczny generator liczb losowych wbudowany w przeglądarki). Kod działa lokalnie w przeglądarce - żadne dane nie są wysyłane do serwera. Możesz to zweryfikować w narzędziach deweloperskich (brak requestów sieciowych po kliknięciu "Generuj").
Czy używanie tego samego hasła w kilku serwisach jest ryzykowne?
Bardzo - to credential stuffing. Jeśli jeden serwis zostanie zhakowany i jego baza haseł wycieknie, atakujący automatycznie sprawdzają to samo hasło na tysiącach innych serwisów (Gmail, banki, sklepy). To jeden z najczęstszych sposobów przejęcia kont. Każdy serwis powinien mieć unikalne, losowe hasło - dlatego potrzebujesz menedżera haseł.
Czy hasło zapisane w przeglądarce jest bezpieczne?
Hasła w przeglądarce (Chrome, Firefox, Safari) są chronione przez system operacyjny, ale nie są tak bezpieczne jak dedykowany menedżer. Słabości: synchronizacja z kontem Google/Apple może je eksponować przy wycieku tego konta, brak szyfrowania end-to-end w starszych wersjach, dostępne lokalnie dla każdego z dostępem do systemu. Do zwykłych stron - wystarczające. Do banku, poczty, kont firmowych - użyj menedżera.
Co to jest 2FA i jak włączyć?
2FA (uwierzytelnienie dwuskładnikowe) wymaga podania czegoś, co znasz (hasło) ORAZ czegoś, co masz (kod z aplikacji, SMS, klucz sprzętowy). Najlepsze opcje to: aplikacje TOTP jak Google Authenticator, Authy, Aegis (Android) lub klucze sprzętowe YubiKey. SMS-owe 2FA jest słabsze (atak SIM swap), ale wciąż znacznie bezpieczniejsze niż brak 2FA. Włącz 2FA w ustawieniach bezpieczeństwa każdego ważnego serwisu.
Czy hasło frazowe jest naprawdę bezpieczne mimo że zawiera słowa?
Tak, jeśli słowa są naprawdę losowe (np. z rzutu kośćmi lub generatora). Siła frazy "korek-lama-stacja-widelec-piana" wynika z liczby możliwych kombinacji słów (7776^5 = ok. 10^19), nie z braku wzorca. Ataki słownikowe na frazy diceware są nieskuteczne ze względu na rozmiar przestrzeni poszukiwań - pod warunkiem losowego wyboru słów, nie tematycznie powiązanych.