Zašto ne biste trebali tako često mijenjati lozinku

Posljednje ažuriranje: Decembar 15 2025-a
  • Prisilne periodične promjene lozinki potiču slabe ključeve i predvidljive obrasce, smanjujući stvarnu sigurnost.
  • Lozinke trebaju biti duge, jedinstvene i jake, te se mijenjati samo kada postoji sumnja ili dokaz o kompromitaciji.
  • Višefaktorska autentifikacija i upravitelji lozinki sada su ključni alati za zaštitu računa od curenja informacija i napada.
  • Budućnost leži u sistemima poput lozinki, koji smanjuju ovisnost o tradicionalnim lozinkama i njihove probleme krađe i ponovne upotrebe.

Sigurnost lozinki na internetu

Godinama smo slušali da je odgovorno često mijenjati lozinke , gotovo kao podnošenje porezne prijave: to je bilo obavezno. Ali posljednjih godina, vodeće organizacije za kibernetičku sigurnost, poput američkog Nacionalnog instituta za standarde i tehnologiju (NIST) , potpuno su revidirale ovu preporuku i došle do zapanjujućeg zaključka: prisiljavanje na česte promjene lozinki obično pogoršava sigurnost umjesto da je poboljšava.

Ovu promjenu pristupa podržavaju podaci o masovnim povredama akreditiva, studije ponašanja korisnika i praktično iskustvo kompanija i univerziteta. Danas je prevladavajuća preporuka održavanje jakih, dugih i jedinstvenih lozinki , njihova promjena samo kada postoji sumnja ili dokaz o kompromitovanju i oslanjanje na alate kao što su višefaktorska autentifikacija (MFA) i upravitelji lozinki kako bi se izbjegla frustracija pamćenja nemogućih lozinki.

Zašto više nije preporučljivo tako često mijenjati lozinku

NIST, koji postavlja tehničke standarde za agencije američke vlade i služi kao mjerilo za kompanije širom svijeta, pojasnio je u svom vodiču SP 800-63-4 da se od korisnika ne bi trebalo tražiti da periodično obnavljaju svoje lozinke ako nema dokaza o kršenju sigurnosti. Ovo je radikalna promjena u odnosu na tradicionalnu politiku "mijenjajte je svakih 30/60/90 dana".

Javni nacrt ovih smjernica objašnjava da, kada je lozinka odabrana ispravno (duga je, slučajna i jedinstvena), prisilno mijenjanje lozinki svakih jedan ili tri mjeseca smanjuje sigurnost : teret pamćenja novih lozinki tjera ljude da ih pojednostave, ponovo koriste ili primjenjuju predvidljive obrasce, što je upravo ono što napadači iskorištavaju.

Trenutne preporuke navode da pružatelji usluga i verifikatori identiteta ne bi trebali nametati periodične isteke lozinki . Umjesto toga, obavezni su provesti trenutnu promjenu kada postoje znakovi da je autentifikator kompromitovan, na primjer, nakon kršenja podataka, sumnjivog pristupa ili prisustva lozinke u procurjelim bazama podataka.

Nadalje, NIST dovodi u pitanje i druge tradicionalne zahtjeve, kao što su kruta pravila sastavljanja lozinki (prisiljavanje na kombinaciju velikih slova, brojeva i simbola) ili zloglasna sigurnosna pitanja poput "ime vašeg prvog ljubimca". Dokazi pokazuju da ova pravila uzrokuju da se korisnici ponašaju na vrlo predvidljive načine, generirajući lozinke poput Lozinka2023, Lozinka2024 ili Lozinka1!, koje su poklon napadačima.

Analiza ogromnih baza podataka ukradenih lozinki otkriva da je stvarna korist od ovih klasičnih pravila daleko manja nego što se ranije mislilo , dok je negativan utjecaj na upotrebljivost i pamtljivost ogroman. Ukratko: ljudi na kraju traže jednostavne prečice, a te prečice se gotovo uvijek poklapaju.

Kako su vaše lozinke danas zaista kompromitirane

Bez obzira na to da li mijenjate lozinku svaka tri mjeseca ili ne, vaši računi su ranjivi zbog načina na koji ih sajber kriminalci dobijaju . Krađa se obično ne događa čudesnim pogađanjem vaše lozinke, već putem nekoliko vrlo specifičnih i dobro poznatih metoda.

Jedna od najčešćih metoda je masovno curenje podataka iz online servisa. Društvene mreže, forumi, platforme za igre, stranice za e-trgovinu i pružatelji usluga u oblaku pate od sigurnosnih propusta koji otkrivaju milione kombinacija korisničkog imena i lozinke, ponekad čak i nešifriranih ili s oštećenim algoritmima. Ove baze podataka na kraju se preprodaju na hakerskim forumima i dark webu.

Još jedan klasičan razlog je taj što je vaša lozinka slaba ili previše uobičajena . Liste najčešće korištenih lozinki u zemljama poput Španije pokazuju zaista užasne lozinke poput "admin", "123456", "000000", "password" ili očigledna imena i gradove poput "carl0s" ili "barcelona". Ove vrste kombinacija mogu se probiti za manje od sekunde pomoću automatiziranih alata za grubu silu.

  Kako očistiti keš memoriju i kolačiće u Chromeu bez gubitka lozinki

Postoje i phishing napadi i napadi socijalnog inženjeringa , u kojima vas napadač prevari da unesete lozinku na lažnoj web stranici koja imitira vašu banku, e-poštu ili stranicu društvene mreže. Ponekad se ovo kombinuje sa zlonamjernim softverom za keylogger, koji snima pritiske tipki kako bi snimio sve podatke koje unesete.

Konačno, ne smijemo zaboraviti softverske i hardverske ranjivosti . Zastarjeli sistemi, ruteri sa starim firmverom, aplikacije sa sigurnosnim nedostacima - sve to može omogućiti trećoj strani pristup vašim pohranjenim lozinkama ili ih čak promijeniti i blokirati vaš legitimni pristup. Stoga stručnjaci insistiraju na ažuriranju sistema i uređaja.

Zašto bi promjena "za svaki slučaj" mogla biti loša ideja

U ovom kontekstu, mnogi korisnici pretpostavljaju da je česta promjena lozinke neka vrsta univerzalne sigurnosne mjere. Međutim, i NIST i studije sa univerziteta poput Carnegie Mellon-a slažu se da česte, nerazumne promjene lozinki povećavaju rizik od zlonamjernih aktivnosti.

Kada vas sistem prisiljava da stalno mijenjate lozinke, većina ljudi prestane previše razmišljati o tome i primjenjuje male, trivijalne transformacije : dodavanje ili povećanje broja na kraju, promjenu godine, izmjenu očiglednog simbola... upravo obrasce koje napadači već imaju u svojim rječnicima.

Nadalje, neugodnost ovih promjena tjera ljude da koriste sve kraće i jednostavnije lozinke , ili čak da ponovo koriste istu lozinku na različitim servisima s malim varijacijama. Ako napadač kompromituje jedan od ovih računa, imat će vrlo jasne tragove za ostale, što će umnožiti potencijalnu štetu.

Mnogi stručnjaci ističu da bi, kada bi kompanije posvetile vrijeme i novac potrošen na prisiljavanje na kvartalne promjene lozinki obuci korisnika o tome kako kreirati jake i jedinstvene lozinke , te implementaciji upravitelja lozinki i dvostepene verifikacije, stvarno poboljšanje sigurnosti bilo mnogo veće.

Čak i sigurnosne kompanije priznaju da, bez dokaza o kršenju podataka , rutinska promjena lozinke ne čini je sigurnijom. U stvari, može stvoriti lažni osjećaj sigurnosti dok druge, ozbiljnije slabosti i dalje postoje, poput ponovne upotrebe iste lozinke na više web stranica ili neaktiviranja MFA.

Kada biste trebali bez oklijevanja promijeniti lozinku?

Iako prisilna rotacija lozinke više nije dobra praksa, to ne znači da biste trebali koristiti istu lozinku bez obzira na sve. Postoje situacije u kojima je njena hitna promjena neophodna kako bi se smanjio rizik.

Ako kompanija kod koje imate račun objavi povredu podataka , mudro je što prije ažurirati lozinku za tu uslugu, kao i za sve druge račune gdje je možda ponovo koristite (ako ste to učinili). Ponekad je potrebno nekoliko sedmica da se ova kršenja prijave, tako da alati za praćenje mračnog weba ili usluge poput "Have I Been Pwned" mogu vam pomoći da brže otkrijete ako se vaša adresa e-pošte pojavljuje na listi procurjelih podataka.

Još jedan jasan znak upozorenja su neželjeni pokušaji prijave ili promjene lozinke . Ako primate legitimne e-poruke s pitanjem "Jeste li zatražili resetiranje lozinke?" ili upozorenja o prijavi s nepoznatih lokacija ili uređaja, trebali biste odmah promijeniti lozinku tako što ćete se sami prijaviti na uslugu (bez klika na sumnjive linkove) i omogućiti MFA ako to već niste učinili.

Ako sumnjate da je vaš uređaj zaražen zlonamjernim softverom , trebali biste promijeniti i lozinke, ali tek nakon čišćenja uređaja. Promjena lozinki je besmislena ako napadač i dalje može vidjeti sve što kucate. Nakon što je sistem dezinficiran, morate ažurirati vjerodajnice za kritične usluge (e-pošta, bankarstvo, društvene mreže, pohrana u oblaku itd.).

  Prilagođeno ublažavanje DDoS napada s programabilnom zaštitom protoka

Ako je jedan od vaših računa očigledno hakovan (pojavljuju se poruke koje niste poslali, kupovine koje niste obavili, čudne promjene profila), svi računi koji dijele istu lozinku ili slične varijacije trebaju se smatrati kompromitovanim, a njihove lozinke treba odmah promijeniti.

U korporativnim okruženjima, za administratorske račune ili posebno osjetljive sisteme, mnoge organizacije se i dalje odlučuju za rotaciju privilegovanih akreditivnih podataka s određenom učestalošću, ali to čine automatizovano i generisanjem jakih nasumičnih lozinki, upravo kako bi izbjegle ljudske greške povezane s ručnim promjenama.

Šta je danas sigurna lozinka (a šta nije)

Lozinka je jednostavno skup znakova koji vam omogućava pristup privatnim informacijama ili vrijednim resursima: e-pošti, društvenim mrežama, online bankarstvu, kontrolnoj ploči vaše web stranice, VPN-u vaše kompanije, mobilnim uređajima itd. Činjenica da je to jedina barijera između vašeg digitalnog života i napadača trebala bi biti dovoljan razlog da je shvatite ozbiljno.

Stručnjaci već dugo tvrde da dobra lozinka treba biti duga, složena i jedinstvena . Tradicionalno, to je značilo najmanje osam znakova, kombinirajući velika i mala slova, brojeve i simbole, te izbjegavajući riječi iz rječnika ili lične podatke (datume, imena, registarske tablice itd.).

Najnovije NIST smjernice stavljaju još veći naglasak na dužinu: preporučuju da se zahtijeva najmanje 8 znakova , ali smatraju poželjnim podići granicu na 15 ili više , dozvoljavajući maksimalno 64 znaka. Što je fraza duža, to ju je teže probiti automatiziranim napadima, pod uslovom da nije predvidljiva fraza.

Dobra strategija za ljude je korištenje lozinki : nizova nasumičnih riječi pomiješanih sa simbolima i velikim slovima, koje je lako zapamtiti, ali ih je računaru vrlo teško probiti. Primjeri poput "Mars-Whale-Near4-Melted" ili "Minute.Truck.Where2.Attempt" nude vrlo visoku entropiju bez oslanjanja na tipične obrasce.

Ono što biste trebali izbjegavati su lozinke koje se iz godine u godinu pojavljuju među najčešće korištenima: "123456", "password", "qwerty", "111111", "admin" , očigledne kombinacije tastature, pojedinačne riječi, nizovi brojeva ili tipki zasnovani na informacijama koje bi bilo ko mogao izvući s vaših društvenih mreža (ime partnera, fudbalski tim, datum rođenja...).

Podjednako važno je da svaka usluga koristi drugačiju lozinku . Ponovna upotreba iste lozinke za e-poštu, društvene mreže, bankarstvo i kupovinu je kao korištenje istog ključa za kuću, automobil i sef, a zatim ostavljanje kopije na otiraču. Ako se jedna od tih web stranica naruši, napadač bi jednostavno mogao isprobati tu kombinaciju na svim ostalim popularnim uslugama.

Višefaktorska autentifikacija, upravitelji lozinki i pristupni ključevi

Drugi važan aspekt ove promjene paradigme je udaljavanje od oslanjanja isključivo na jednu lozinku, bez obzira koliko ona bila jaka. Danas se smatra neophodnim dopuniti lozinke višefaktorskom autentifikacijom (MFA) kad god to usluga dozvoljava.

MFA dodaje drugi dokaz identiteta, koji može biti nešto što znate (vaša lozinka), nešto što imate (mobilni telefon, fizički token, aplikacija za kodove) ili nešto što jeste (otisak prsta, lice, šarenica). Na ovaj način, čak i ako neko ukrade vašu lozinku, bit će mu mnogo teže dobiti pristup bez ovog drugog faktora.

Omogućavanje višestruke autentifikacije (MFA) za e-poštu, društvene mreže, online bankarstvo, usluge u oblaku ili pristup radu na daljinu sprječava mnoge automatizirane napade koji se oslanjaju na ukradene ili slabe lozinke. Čak i ako se vaša lozinka pojavi u povredi podataka, napadač će naići na dodatnu, teško savladavu prepreku.

Da biste se nosili s problemom pamćenja desetina dugih, jedinstvenih lozinki, stručnjaci preporučuju korištenje upravitelja lozinki . Ovi alati generiraju vrlo složene, nasumične lozinke, pohranjuju ih šifrirane u sigurnom trezoru i popunjavaju ih za vas kada se prijavite. Sve što trebate učiniti je zaštititi jednu jaku glavnu lozinku i, ako je moguće, omogućiti MFA (Multi-Factor Authentication).

Dobar upravitelj lozinki sprječava rizične prakse poput zapisivanja lozinki na papir, u nešifrirane proračunske tablice ili u bilješke na telefonu, ili jednostavno omogućavanja pregledniku da ih pohrani. Također vas potiče da koristite mnogo duže lozinke nego što biste mogli sami zapamtiti, što poboljšava vašu otpornost na napade.

  Kako funkcioniše HTTPS: 10 ključnih karakteristika

U međuvremenu, lozinke ili pristupni ključevi postaju sve popularniji. Ove moderne alternative tradicionalnim lozinkama zasnovane su na kriptografiji javnog ključa. Lozinke se pohranjuju na uređaju ili kompatibilnom menadžeru i omogućavaju korisnicima da se prijave pomoću otiska prsta, prepoznavanja lica ili lokalnog PIN-a, bez slanja lozinke za višekratnu upotrebu na server.

Giganti poput Googlea, Applea, Microsofta, Amazona, PayPala i GitHuba već podržavaju lozinke, a preko stotinu web stranica i aplikacija im se pridružuje. Iako lozinke neće nestati preko noći, budućnost ukazuje na sisteme bez lozinki koji će ublažiti mnoge trenutne probleme krađe i ponovne upotrebe.

Dobre prakse zaštite lozinki za svakodnevni život

Pored rasprave o isteku roka važenja, vaš cilj bi trebao biti minimiziranje površine za napad koju vaše lozinke predstavljaju. To uključuje kombinovanje nekoliko jednostavnih najboljih praksi koje je lako implementirati ako se rade promišljeno.

Prvo, obavežite se da nećete koristiti istu lozinku za više od jednog računa , posebno za kritične usluge poput e-pošte, bankarstva, online trgovina sa sačuvanim kreditnim karticama i poslovnih računa. Ako je već koristite, prioritetno promijenite te lozinke i čuvajte ih odvojeno pomoću upravitelja lozinki.

Prilikom ažuriranja lozinke, izbjegavajte "varanje" mijenjanjem samo jednog znaka (dodavanjem broja na kraj, zamjenom slova sličnim simbolom itd.). Cyber ​​kriminalci su dobro upoznati s ovim obrascima, a alati za napad ih uključuju po zadanim postavkama.

Razmislite o korištenju dugih lozinki za račune koje želite zapamtiti (na primjer, vaša glavna lozinka za vašeg upravitelja računa). Kombinirajte nekoliko naizgled nepovezanih riječi, umetnite velika slova na manje očigledne pozicije i dodajte broj ili simbol između kako biste povećali složenost.

Kada ne morate pamtiti lozinku jer koristite upravitelj lozinki, iskoristite njegove generatore lozinki i pristupnih fraza . Oni automatski kreiraju nasumične nizove poput "3>ZfrT61(9#X;?Kdk4FQ" ili složene fraze i pohranjuju ih u vaš trezor. Važno je ovdje ne toliko moći ih izgovoriti napamet koliko osigurati da ih niko drugi ne može pogoditi.

U praktičnom smislu, izbjegavajte po svaku cijenu pohranjivanje lozinki u običnom tekstu na računaru ili mobilnom uređaju, bilo da se radi o bilješkama, dokumentima, fotografijama ljepljivih papirića ili e-porukama koje šaljete sebi. Bilo kakav zlonamjerni softver, krađa uređaja ili neovlašteni fizički pristup pretvorili bi sve to u kartu blaga za napadača.

Konačno, steknite naviku redovnog provjeravanja da li su se vaši računi pojavili u poznatim povredama podataka, koristeći usluge otkrivanja povreda ili sigurnosne funkcije vašeg upravitelja lozinki ili preglednika. Ako otkrijete da je lozinka otkrivena, trebali biste je bez oklijevanja promijeniti.

U svijetu u kojem se broj povreda podataka mjeri u milijardama, a pojavljuju se alternative poput MFA i lozinki, pobjednička strategija više nije u stalnoj promjeni lozinki, već u izgradnji robusnog i upravljivog ekosistema pristupa : duge i jedinstvene lozinke, višefaktorska autentifikacija, alati koji pojednostavljuju upravljanje i pažnja prema znakovima stvarnog kompromitovanja. Ako prilagodite svoje navike u ovom smjeru, vaši računi će biti mnogo bolje zaštićeni čak i ako se ne sjećate kada ste posljednji put mijenjali lozinku "na kalendarskoj osnovi".

Kako kreirati jake lozinke
Povezani članak:
Kako kreirati jake lozinke i zaštititi svoje račune korak po korak