Zašto ne biste trebali tako često mijenjati lozinku

Zadnje ažuriranje: 15 prosinca 2025
  • Prisilne periodične promjene lozinki potiču slabe ključeve i predvidljive obrasce, smanjujući stvarnu sigurnost.
  • Lozinke trebaju biti duge, jedinstvene i jake te se mijenjati samo kada postoji sumnja ili dokaz o kompromitiranju.
  • Višefaktorska autentifikacija i upravitelji lozinki sada su ključni alati za zaštitu računa od curenja i napada.
  • Budućnost leži u sustavima poput lozinki, koji smanjuju ovisnost o tradicionalnim lozinkama i njihove probleme krađe i ponovne upotrebe.

Sigurnost internetske lozinke

Godinama smo slušali da je odgovorno često mijenjati lozinke , gotovo kao podnošenje porezne prijave: to je bilo obavezno. No, posljednjih godina, vodeće organizacije za kibernetičku sigurnost, poput američkog Nacionalnog instituta za standarde i tehnologiju (NIST) , potpuno su revidirale ovu preporuku i došle do zapanjujućeg zaključka: prisiljavanje na česte promjene lozinki obično pogoršava sigurnost umjesto da je poboljšava.

Ovu promjenu pristupa podupiru podaci o masovnim povredama vjerodajnica, studije ponašanja korisnika i praktično iskustvo tvrtki i sveučilišta. Danas je prevladavajuća preporuka održavanje snažnih, dugih i jedinstvenih lozinki , njihova promjena samo kada postoji sumnja ili dokaz o kompromitiranju te oslanjanje na alate poput višefaktorske autentifikacije (MFA) i upravitelja lozinki kako bi se izbjegla frustracija pamćenja nemogućih lozinki.

Zašto više nije preporučljivo tako često mijenjati lozinku

NIST, koji postavlja tehničke standarde za američke vladine agencije i služi kao mjerilo za tvrtke diljem svijeta, u svom je vodiču SP 800-63-4 pojasnio da se od korisnika ne bi trebalo tražiti da periodično obnavljaju svoje lozinke ako nema dokaza o sigurnosnom propustu. Ovo je radikalan pomak od tradicionalne politike "mijenjajte je svakih 30/60/90 dana".

Javni nacrt ovih smjernica objašnjava da, kada je lozinka ispravno odabrana (duga je, slučajna i jedinstvena), prisilno mijenjanje svakih jedan ili tri mjeseca smanjuje sigurnost : teret pamćenja novih lozinki tjera ljude da ih pojednostave, ponovno koriste ili primjenjuju predvidljive obrasce, što je upravo ono što napadači iskorištavaju.

Trenutne preporuke navode da pružatelji usluga i verifikatori identiteta ne bi trebali nametati periodična isteka lozinki . Umjesto toga, obvezni su provesti trenutnu promjenu kada postoje znakovi da je autentifikator kompromitiran, na primjer, nakon kršenja podataka, sumnjivog pristupa ili prisutnosti lozinke u procurjelim bazama podataka.

Nadalje, NIST dovodi u pitanje i druge tradicionalne zahtjeve, poput krutih pravila sastavljanja (prisiljavanje kombinacije velikih slova, brojeva i simbola) ili zloglasnih sigurnosnih pitanja poput "ime vašeg prvog ljubimca". Dokazi pokazuju da ta pravila uzrokuju da se korisnici ponašaju na vrlo predvidljive načine, generirajući lozinke poput Lozinka2023, Lozinka2024 ili Lozinka1!, koje su dar napadačima.

Analiza golemih baza podataka ukradenih lozinki otkriva da je stvarna korist od ovih klasičnih pravila daleko manja nego što se prije mislilo , dok je negativan utjecaj na upotrebljivost i pamtljivost ogroman. Ukratko: ljudi na kraju traže jednostavne prečace, a ti prečaci gotovo uvijek odgovaraju.

Kako su vaše lozinke danas doista ugrožene

Bez obzira mijenjate li lozinku svaka tri mjeseca ili ne, vaši su računi ranjivi zbog načina na koji ih kibernetički kriminalci dobivaju . Krađa se obično ne događa čudesnim pogađanjem vaše lozinke, već putem nekoliko vrlo specifičnih i dobro poznatih metoda.

Jedna od najčešćih metoda je masovno curenje podataka s online usluga. Društvene mreže, forumi, platforme za igre, stranice za e-trgovinu i pružatelji usluga u oblaku pate od sigurnosnih propusta koji otkrivaju milijune kombinacija korisničkog imena i lozinke, ponekad čak i nešifriranih ili s oštećenim algoritmima. Te se baze podataka preprodaju na hakerskim forumima i dark webu.

Drugi klasičan razlog je taj što je vaša lozinka slaba ili previše uobičajena . Popisi najčešće korištenih lozinki u zemljama poput Španjolske pokazuju zaista užasne poput "admin", "123456", "000000", "password" ili očitih imena i gradova poput "carl0s" ili "barcelona". Ove vrste kombinacija mogu se probiti za manje od sekunde automatiziranim alatima za brute-force.

  Najbolji besplatni program za upravljanje Windows vatrozidom

Postoje i phishing napadi i napadi socijalnog inženjeringa , u kojima vas napadač prevari da unesete lozinku na lažnoj web stranici koja oponaša vašu banku, e-poštu ili stranicu društvenih medija. Ponekad se to kombinira sa zlonamjernim softverom za keylogger, koji bilježi pritiske tipki kako bi zabilježio sve vjerodajnice koje unesete.

Konačno, ne smijemo zaboraviti softverske i hardverske ranjivosti . Zastarjeli sustavi, usmjerivači sa starim firmwareom, aplikacije sa sigurnosnim nedostacima - sve to može omogućiti trećoj strani pristup vašim pohranjenim lozinkama ili ih čak promijeniti i blokirati vaš legitimni pristup. Stoga stručnjaci inzistiraju na ažuriranju sustava i uređaja.

Zašto bi promjena "za svaki slučaj" mogla biti loša ideja

U tom kontekstu, mnogi korisnici pretpostavljaju da je česta promjena lozinke svojevrsna univerzalna sigurnosna mjera. Međutim, i NIST i studije sa sveučilišta poput Carnegie Mellon slažu se da česte, nerazumne promjene lozinki povećavaju rizik od zlonamjernih aktivnosti.

Kada vas sustav prisiljava da stalno mijenjate lozinke, većina ljudi prestane previše razmišljati o tome i primjenjuje male, trivijalne transformacije : dodavanje ili povećanje broja na kraju, promjenu godine, izmjenu očiglednog simbola... upravo obrasce koje napadači već imaju u svojim rječnicima.

Nadalje, neugodnost ovih promjena tjera ljude da koriste sve kraće i jednostavnije lozinke ili čak da ponovno koriste istu lozinku na različitim uslugama s malim varijacijama. Ako napadač kompromitira jedan od ovih računa, imat će vrlo jasne tragove za ostale, što će umnožiti potencijalnu štetu.

Mnogi stručnjaci ističu da bi stvarno poboljšanje sigurnosti bilo puno veće kada bi tvrtke posvetile vrijeme i novac utrošen na prisiljavanje na kvartalne promjene lozinki obuci korisnika o tome kako stvoriti snažne i jedinstvene lozinke te uvođenju upravitelja lozinki i dvofaktorske provjere.

Čak i sigurnosne tvrtke priznaju da, bez dokaza o povredi podataka , rutinska promjena lozinke ne čini je sigurnijom. Zapravo, može stvoriti lažni osjećaj sigurnosti dok druge, ozbiljnije slabosti i dalje postoje, poput ponovne upotrebe iste lozinke na više web-mjesta ili nemogućnosti višestruke autentifikacije (MFA).

Kada biste trebali bez oklijevanja promijeniti lozinku?

Iako prisilna rotacija lozinke više nije dobra praksa, to ne znači da biste trebali koristiti istu lozinku bez obzira na sve. Postoje situacije u kojima je njezina hitna promjena ključna kako bi se smanjio rizik.

Ako tvrtka kod koje imate račun objavi povredu podataka , mudro je što prije ažurirati lozinku za tu uslugu, kao i za sve ostale račune gdje je možda ponovno koristite (ako ste to učinili). Ponekad je potrebno nekoliko tjedana da se te povrede prijave, pa vam alati za praćenje mračnog weba ili usluge poput "Have I Been Pwned" mogu pomoći da brže otkrijete ako se vaša adresa e-pošte pojavljuje na popisu procurilih podataka.

Još jedan jasan znak upozorenja su neželjeni pokušaji prijave ili promjene lozinke . Ako primate legitimne e-poruke s pitanjem "Jeste li zatražili resetiranje lozinke?" ili upozorenja o prijavi s nepoznatih lokacija ili uređaja, trebali biste odmah promijeniti lozinku tako da se sami prijavite na uslugu (bez klika na sumnjive poveznice) i omogućite MFA ako to već niste učinili.

Ako sumnjate da je vaš uređaj zaražen zlonamjernim softverom , trebali biste promijeniti i lozinke, ali tek nakon čišćenja uređaja. Promjena lozinki je besmislena ako napadač i dalje može vidjeti sve što tipkate. Nakon što je sustav dezinficiran, morate ažurirati vjerodajnice za kritične usluge (e-pošta, bankarstvo, društvene mreže, pohrana u oblaku itd.).

  Potpuni vodič za ulaganje u kibernetičku sigurnost

Ako je jedan od vaših računa očito hakiran (pojavljuju se poruke koje niste poslali, kupnje koje niste obavili, čudne promjene profila), sve račune koji dijele istu lozinku ili slične varijacije treba smatrati kompromitiranima, a njihove lozinke treba odmah promijeniti.

U korporativnim okruženjima, za administratorske račune ili posebno osjetljive sustave, mnoge organizacije i dalje se odlučuju za rotaciju privilegiranih vjerodajnica s određenom učestalošću, ali to čine automatizirano i generiranjem snažnih nasumičnih lozinki, upravo kako bi izbjegle ljudske pogreške povezane s ručnim promjenama.

Što je danas sigurna lozinka (a što nije)

Lozinka je jednostavno skup znakova koji vam omogućuje pristup privatnim informacijama ili vrijednim resursima: e-pošti, društvenim mrežama, online bankarstvu, upravljačkoj ploči vaše web stranice, VPN-u vaše tvrtke, mobilnim uređajima itd. Činjenica da je to jedina prepreka između vašeg digitalnog života i napadača trebala bi biti dovoljan razlog da je shvatite ozbiljno.

Stručnjaci već dugo tvrde da dobra lozinka treba biti duga, složena i jedinstvena . Tradicionalno, to je značilo najmanje osam znakova, kombinirajući velika i mala slova, brojeve i simbole, te izbjegavajući riječi iz rječnika ili osobne podatke (datume, imena, registarske pločice itd.).

Najnovije NIST smjernice stavljaju još veći naglasak na duljinu: preporučuju da se zahtijeva najmanje 8 znakova , ali smatraju poželjnim podići granicu na 15 ili više , dopuštajući maksimalno 64 znaka. Što je fraza dulja, to ju je teže probiti automatiziranim napadima, pod uvjetom da nije predvidljiva fraza.

Dobra strategija za ljude je korištenje lozinki : nizova nasumičnih riječi pomiješanih sa simbolima i velikim slovima, koje je vama lako zapamtiti, ali ih je računalu vrlo teško probiti. Primjeri poput "Mars-Whale-Near4-Melted" ili "Minute.Truck.Where2.Attempt" nude vrlo visoku entropiju bez oslanjanja na tipične obrasce.

Ono što biste trebali izbjegavati su lozinke koje se iz godine u godinu pojavljuju među najkorištenijim: "123456", "password", "qwerty", "111111", "admin" , očite kombinacije tipki, pojedinačne riječi, nizovi brojeva ili tipki temeljeni na informacijama koje bi svatko mogao izvući s vaših društvenih mreža (ime partnera, nogometni tim, datum rođenja...).

Jednako je važno da svaka usluga koristi drugačiju lozinku . Ponovna upotreba iste lozinke za e-poštu, društvene mreže, bankarstvo i kupovinu je kao korištenje istog ključa za kuću, automobil i sef, a zatim ostavljanje kopije na otiraču. Ako se jedna od tih web stranica provali, napadač bi jednostavno mogao isprobati tu kombinaciju na svim ostalim popularnim uslugama.

Višefaktorska autentifikacija, upravitelji lozinki i pristupni ključevi

Drugi važan aspekt ove promjene paradigme je udaljavanje od oslanjanja isključivo na jednu lozinku, bez obzira koliko ona bila jaka. Danas se smatra bitnim nadopuniti lozinke višefaktorskom autentifikacijom (MFA) kad god to usluga dopušta.

MFA dodaje drugi dokaz identiteta, što može biti nešto što znate (vaša lozinka), nešto što imate (mobitel, fizički token, aplikacija za kodove) ili nešto što jeste (otisak prsta, lice, šarenica). Na taj način, čak i ako netko ukrade vašu lozinku, bit će mu puno teže dobiti pristup bez ovog drugog faktora.

Omogućavanje višestruke autentifikacije (MFA) za e-poštu, društvene mreže, online bankarstvo, usluge u oblaku ili pristup udaljenom radu sprječava mnoge automatizirane napade koji se oslanjaju na ukradene ili slabe lozinke. Čak i ako se vaša lozinka pojavi u povredi podataka, napadač će naići na dodatnu, teško prevladavu prepreku.

Kako bi se riješio problem pamćenja desetaka dugih, jedinstvenih lozinki, stručnjaci preporučuju korištenje upravitelja lozinki . Ovi alati generiraju vrlo složene, nasumične lozinke, pohranjuju ih šifrirane u sigurnom trezoru i popunjavaju ih za vas kada se prijavite. Sve što trebate učiniti je zaštititi jednu jaku glavnu lozinku i, ako je moguće, omogućiti MFA (višefaktorsku autentifikaciju).

Dobar upravitelj lozinki sprječava rizične prakse poput zapisivanja lozinki na papir, u nešifrirane proračunske tablice ili u bilješke na telefonu ili jednostavno dopuštanja pregledniku da ih spremi. Također vas potiče da koristite puno dulje lozinke nego što biste ih mogli sami zapamtiti, što poboljšava vašu otpornost na napade.

  Ojačavanje Linuxa pomoću SELinuxa: cjelovit i praktičan vodič

U međuvremenu, lozinke ili pristupni ključevi postaju sve popularniji. Ove moderne alternative tradicionalnim lozinkama temelje se na kriptografiji javnog ključa. Lozinke se pohranjuju na uređaju ili kompatibilnom upravitelju i omogućuju korisnicima prijavu pomoću otiska prsta, prepoznavanja lica ili lokalnog PIN-a, bez slanja lozinke za višekratnu upotrebu na poslužitelj.

Divovi poput Googlea, Applea, Microsofta, Amazona, PayPala i GitHuba već podržavaju lozinke, a pridružuje im se preko stotinu web stranica i aplikacija. Iako lozinke neće nestati preko noći, budućnost ukazuje na sustave bez lozinki koji će ublažiti mnoge trenutne probleme krađe i ponovne upotrebe.

Dobre prakse zaštite lozinki za svakodnevni život

Osim rasprave o isteku, vaš cilj bi trebao biti minimiziranje površine za napad koju vaše lozinke predstavljaju. To uključuje kombiniranje nekoliko jednostavnih najboljih praksi koje je lako primijeniti ako se rade promišljeno.

Prvo, obvezajte se da nećete ponovno koristiti istu lozinku za više od jednog računa , posebno za kritične usluge poput e-pošte, bankarstva, internetskih trgovina sa spremljenim kreditnim karticama i poslovnih računa. Ako je već ponovno koristite, prioritetno promijenite te lozinke i čuvajte ih odvojeno pomoću upravitelja lozinki.

Prilikom ažuriranja lozinke izbjegavajte "varanje" mijenjanjem samo jednog znaka (dodavanjem broja na kraj, zamjenom slova sličnim simbolom itd.). Kibernetički kriminalci dobro su svjesni ovih obrazaca, a alati za napad ih uključuju prema zadanim postavkama.

Razmislite o korištenju dugih lozinki za račune koje želite zapamtiti (na primjer, vaša glavna lozinka za upravitelja računa). Kombinirajte nekoliko naizgled nepovezanih riječi, umetnite velika slova na manje očite pozicije i dodajte broj ili simbol između kako biste povećali složenost.

Kada ne morate pamtiti lozinku jer koristite upravitelj lozinki, iskoristite njegove generatore lozinki i pristupnih fraza . Oni automatski stvaraju nasumične nizove poput "3>ZfrT61(9#X;?Kdk4FQ" ili složene fraze i pohranjuju ih u vaš trezor. Važno je ovdje ne toliko moći ih izgovoriti napamet koliko osigurati da ih nitko drugi ne može pogoditi.

U praktičnom smislu, izbjegavajte pod svaku cijenu pohranjivanje lozinki u običnom tekstu na računalu ili mobilnom uređaju, bilo u bilješkama, dokumentima, fotografijama ljepljivih papirića ili e-porukama koje šaljete sami sebi. Bilo kakav zlonamjerni softver, krađa uređaja ili neovlašteni fizički pristup pretvorili bi sve to u kartu blaga za napadača.

Konačno, steknite naviku redovito provjeravati jesu li se vaši računi pojavili u poznatim povredama podataka, koristeći usluge otkrivanja povreda ili sigurnosne značajke vlastitog upravitelja lozinki ili preglednika. Ako otkrijete da je lozinka otkrivena, trebali biste je bez oklijevanja promijeniti.

U svijetu u kojem se broj povreda podataka mjeri u milijardama, a pojavljuju se alternative poput MFA i lozinki, pobjednička strategija više nije u stalnoj promjeni lozinki, već u izgradnji robusnog i upravljivog ekosustava pristupa : duge i jedinstvene lozinke, višefaktorska autentifikacija, alati koji pojednostavljuju upravljanje i pažnja prema znakovima stvarnog kompromitiranja. Ako prilagodite svoje navike u tom smjeru, vaši će računi biti puno bolje zaštićeni čak i ako se ne sjećate kada ste zadnji put mijenjali lozinku "na kalendarskoj osnovi".

Kako stvoriti jake lozinke
Povezani članak:
Kako korak po korak stvoriti snažne lozinke i zaštititi svoje račune