- Nútené pravidelné zmeny hesla podporujú slabé kľúče a predvídateľné vzory, čím znižujú skutočnú bezpečnosť.
- Heslá by mali byť dlhé, jedinečné a silné a mali by sa meniť iba v prípade podozrenia alebo dôkazov o kompromitácii.
- Viacfaktorové overovanie a správcovia hesiel sú teraz kľúčovými nástrojmi na ochranu účtov pred únikmi a útokmi.
- Budúcnosť spočíva v systémoch ako sú prístupové kľúče, ktoré znižujú závislosť od tradičných hesiel a ich problémy s krádežou a opätovným použitím.

Roky sme počúvali, že zodpovednou vecou je častá zmena hesiel , takmer ako podávanie daňových priznaní: bolo to povinné. V posledných rokoch však popredné organizácie zaoberajúce sa kybernetickou bezpečnosťou, ako napríklad americký Národný inštitút pre štandardy a technológie (NIST) , toto odporúčanie úplne prepracovali a dospeli k prekvapujúcemu záveru: vynucovanie častých zmien hesiel zvyčajne bezpečnosť skôr zhoršuje, než zlepšuje.
Túto zmenu v prístupe podporujú údaje z masívnych únikov údajov, štúdie správania používateľov a praktické skúsenosti spoločností a univerzít. V súčasnosti prevláda odporúčanie udržiavať silné, dlhé a jedinečné heslá , meniť ich iba v prípade podozrenia alebo dôkazov o kompromitácii a spoliehať sa na nástroje, ako je viacfaktorové overovanie (MFA) a správcovia hesiel, aby sa predišlo frustrácii z memorovania nemožných hesiel.
NIST, ktorý stanovuje technické štandardy pre vládne agentúry USA a slúži ako referenčná hodnota pre spoločnosti na celom svete, vo svojej príručke SP 800-63-4 objasnil, že používatelia by nemali byť povinní pravidelne obnovovať svoje heslá, ak neexistujú dôkazy o narušení bezpečnosti. Ide o radikálny posun od tradičnej politiky „meniť ho každých 30/60/90 dní“.
Verejný návrh týchto pokynov vysvetľuje, že ak bolo heslo zvolené správne (je dlhé, náhodné a jedinečné), vynucovanie zmien každé jeden alebo tri mesiace znižuje bezpečnosť : záťaž pamätania si nových hesiel núti ľudí ich zjednodušovať, opätovne používať alebo používať predvídateľné vzory, čo útočníci práve zneužívajú.
Súčasné odporúčania uvádzajú, že poskytovatelia služieb a overovatelia identity by nemali zavádzať pravidelné vypršanie platnosti hesla . Namiesto toho sú povinní vynútiť okamžitú zmenu, ak existujú náznaky, že autentifikátor bol ohrozený, napríklad po úniku údajov, podozrivom prístupe alebo prítomnosti hesla v uniknutých databázach.
NIST okrem toho spochybňuje aj iné tradičné požiadavky, ako sú napríklad prísne pravidlá skladania hesiel (vynucovanie kombinácie veľkých písmen, číslic a symbolov) alebo neslávne známe bezpečnostné otázky typu „meno vášho prvého domáceho maznáčika“. Dôkazy ukazujú, že tieto pravidlá spôsobujú, že sa používatelia správajú veľmi predvídateľným spôsobom a generujú heslá ako Heslo2023, Heslo2024 alebo Heslo1!, ktoré sú pre útočníkov darčekom.
Analýza rozsiahlych databáz ukradnutých hesiel odhaľuje, že skutočný prínos týchto klasických pravidiel je oveľa menší, ako sa doteraz predpokladalo , zatiaľ čo negatívny vplyv na použiteľnosť a zapamätateľnosť je obrovský. Stručne povedané: ľudia nakoniec hľadajú jednoduché skratky a tieto skratky sa takmer vždy zhodujú.
Ako sú vaše heslá dnes skutočne ohrozené
Bez ohľadu na to, či si heslo meníte každé tri mesiace alebo nie, vaše účty sú zraniteľné kvôli spôsobu, akým ich kyberzločinci získavajú . Krádež zvyčajne nedeje zázračným uhádnutím hesla, ale skôr niekoľkými veľmi špecifickými a dobre známymi metódami.
Jednou z najbežnejších metód sú masívne úniky údajov z online služieb. Sociálne siete, fóra, herné platformy, stránky elektronického obchodu a poskytovatelia cloudových služieb trpia bezpečnostnými narušeniami, ktoré odhaľujú milióny kombinácií používateľského mena a hesla, niekedy dokonca nešifrovaných alebo s pokazenými algoritmami. Tieto databázy sa nakoniec ďalej predávajú na hackerských fórach a dark webe.
Ďalším klasickým dôvodom je, že vaše heslo je slabé alebo príliš bežné . Zoznamy najpoužívanejších hesiel v krajinách ako Španielsko ukazujú naozaj hrozné heslá ako „admin“, „123456“, „000000“, „password“ alebo zjavné mená a mestá ako „carl0s“ alebo „barcelona“. Tieto typy kombinácií sa dajú prelomiť za menej ako sekundu pomocou automatizovaných nástrojov hrubej sily.
Existujú aj phishingové útoky a útoky sociálneho inžinierstva , pri ktorých vás útočník oklame a prinúti zadať heslo na falošnej webovej stránke, ktorá napodobňuje vašu banku, e-mail alebo stránku sociálnych médií. Niekedy sa to kombinuje so škodlivým softvérom na zaznamenávanie stlačení klávesov, ktorý zaznamenáva všetky zadané prihlasovacie údaje.
Nakoniec nesmieme zabúdať na zraniteľnosti softvéru a hardvéru . Zastarané systémy, smerovače so starým firmvérom, aplikácie s bezpečnostnými chybami – to všetko môže umožniť tretej strane prístup k vašim uloženým heslám alebo ich dokonca zmeniť a zablokovať váš legitímny prístup. Preto odborníci trvajú na tom, aby boli systémy a zariadenia aktuálne.
Prečo by zmena „pre istotu“ mohla byť zlý nápad
V tejto súvislosti sa mnohí používatelia domnievajú, že častá zmena hesla je akýmsi univerzálnym bezpečnostným opatrením. Štúdie NIST aj univerzít ako Carnegie Mellon sa však zhodujú v tom, že časté a neprimerané zmeny hesla zvyšujú riziko škodlivej činnosti.
Keď vás systém núti neustále meniť heslá, väčšina ľudí o tom prestane príliš premýšľať a použije malé, triviálne transformácie : pridanie alebo zvýšenie čísla na konci, zmena roku, striedanie zrejmého symbolu... presne tie vzory, ktoré útočníci už majú vo svojich slovníkoch.
Okrem toho, nepríjemnosť týchto zmien núti ľudí používať čoraz kratšie a jednoduchšie heslá alebo dokonca opätovne používať to isté heslo v rôznych službách s malými obmenami. Ak útočník ohrozí jeden z týchto účtov, bude mať veľmi jasné indície pre ostatné, čím sa znásobí potenciálne škody.
Mnohí odborníci poukazujú na to, že ak by spoločnosti venovali čas a peniaze vynaložené na vynucovanie štvrťročných zmien hesiel školeniu používateľov v oblasti vytvárania silných a jedinečných hesiel a nasadeniu správcov hesiel a dvojstupňového overovania, skutočné zlepšenie bezpečnosti by bolo oveľa väčšie.
Dokonca aj bezpečnostné spoločnosti uznávajú, že bez dôkazov o úniku údajov pravidelná zmena hesla nezvýši jeho bezpečnosť. V skutočnosti môže vytvoriť falošný pocit bezpečia, zatiaľ čo pretrvávajú iné, závažnejšie slabiny, ako napríklad opakované používanie rovnakého hesla na viacerých stránkach alebo nepovolenie viacfaktorovej autentifikácie (MFA).
Kedy by ste si mali bez váhania zmeniť heslo?
Hoci nútená rotácia hesla už nie je dobrou praxou, neznamená to, že by ste sa mali držať rovnakého hesla bez ohľadu na okolnosti. Existujú situácie, keď je jeho okamžitá zmena nevyhnutná na zníženie rizika.
Ak spoločnosť, u ktorej máte účet, oznámi únik údajov , je rozumné čo najskôr aktualizovať heslo pre túto službu a tiež pre všetky ostatné účty, kde ho môžete opakovane používať (ak ste tak urobili). Niekedy trvá týždne, kým sa tieto úniky nahlásia, takže nástroje na monitorovanie dark webu alebo služby ako „Have I Been Pwned“ vám môžu pomôcť skôr odhaliť, či sa vaša e-mailová adresa nachádza na zozname uniknutých údajov.
Ďalším jasným varovným signálom sú nevyžiadané pokusy o prihlásenie alebo zmenu hesla . Ak dostávate legitímne e-maily s otázkou „Požiadali ste o obnovenie hesla?“ alebo upozornenia na prihlásenie z neznámych miest alebo zariadení, mali by ste si okamžite zmeniť heslo prihlásením sa do služby sami (bez kliknutia na podozrivé odkazy) a povoliť viacfaktorovú autentifikáciu (MFA), ak ste tak ešte neurobili.
Ak máte podozrenie, že vaše zariadenie bolo napadnuté škodlivým softvérom , mali by ste si zmeniť aj heslá, ale až po vyčistení zariadenia. Zmena hesla je zbytočná, ak útočník stále vidí všetko, čo píšete. Po vyčistení systému musíte aktualizovať prihlasovacie údaje pre kritické služby (e-mail, bankovníctvo, sociálne médiá, cloudové úložisko atď.).
Ak bol jeden z vašich účtov evidentne napadnutý hackermi (zobrazujú sa správy, ktoré ste neodoslali, nákupy, ktoré ste neuskutočnili, zvláštne zmeny profilu), všetky účty, ktoré zdieľajú rovnaké heslo alebo podobné variácie, by sa mali považovať za napadnuté a ich heslá by sa mali okamžite zmeniť.
V podnikových prostrediach, v prípade administrátorských účtov alebo obzvlášť citlivých systémov, sa mnoho organizácií stále rozhoduje s určitou frekvenciou rotovať privilegované poverenia , ale robia to automatizovaným spôsobom a generovaním silných náhodných hesiel, práve preto, aby sa predišlo ľudským chybám spojeným s manuálnymi zmenami.
Čo je dnes bezpečné heslo (a čo nie)
Heslo je jednoducho sada znakov, ktorá vám poskytuje prístup k súkromným informáciám alebo cenným zdrojom: e-mail, sociálne siete, online bankovníctvo, ovládací panel vašej webovej stránky, VPN vašej spoločnosti, mobilné zariadenia atď. Skutočnosť, že je to jediná bariéra medzi vaším digitálnym životom a útočníkom, by mala byť dostatočným dôvodom na to, aby ste ho brali vážne.
Odborníci už dlho tvrdia, že dobré heslo by malo byť dlhé, zložité a jedinečné . Tradične to znamenalo minimálne osem znakov, kombinujúcich veľké a malé písmená, čísla a symboly a vyhýbajúcich sa slovám zo slovníka alebo osobným údajom (dátumy, mená, evidenčné čísla vozidiel atď.).
Najnovšie smernice NIST kladú ešte väčší dôraz na dĺžku: odporúčajú požadovať aspoň 8 znakov , ale považujú za žiaduce zvýšiť latku na 15 alebo viac , pričom povoľujú maximálne 64 znakov. Čím dlhšia je fráza, tým ťažšie ju prelomiť automatizovanými útokmi, za predpokladu, že nejde o predvídateľnú frázu.
Dobrou stratégiou pre ľudí je používať prístupové frázy : sekvencie náhodných slov zmiešaných so symbolmi a veľkými písmenami, ktoré si ľahko zapamätáte, ale pre počítač je veľmi ťažké ich prelomiť. Príklady ako „Mars-Whale-Near4-Melted“ alebo „Minute.Truck.Where2.Attempt“ ponúkajú veľmi vysokú entropiu bez toho, aby sa spoliehali na typické vzorce.
Vyhýbajte sa heslám, ktoré sa rok čo rok objavujú medzi najpoužívanejšími: „123456“, „password“, „qwerty“, „111111“, „admin“ , zrejmé kombinácie klávesov, jednotlivé slová, postupnosti čísel alebo klávesov založené na informáciách, ktoré by ktokoľvek mohol získať z vašich sociálnych sietí (meno partnera, futbalový tím, dátum narodenia...).
Rovnako dôležité je, že každá služba používa iné heslo . Opätovné použitie toho istého hesla pre e-mail, sociálne médiá, bankovníctvo a nakupovanie je ako použitie rovnakého kľúča pre váš dom, auto a trezor a potom zanechanie kópie na rohožke. Ak dôjde k napadnutiu jednej z týchto webových stránok, útočník by mohol jednoducho vyskúšať túto kombináciu na všetkých ostatných populárnych službách.
Viacfaktorové overovanie, správcovia hesiel a prístupové kľúče
Ďalším dôležitým aspektom tejto zmeny paradigmy je odklon od spoliehania sa výlučne na jedno heslo, bez ohľadu na to, aké silné môže byť. Dnes sa považuje za nevyhnutné doplniť heslá viacfaktorovým overovaním (MFA) vždy, keď to služba umožňuje.
MFA pridáva druhý dôkaz totožnosti, ktorým môže byť niečo, čo poznáte (vaše heslo), niečo, čo máte (mobilný telefón, fyzický token, aplikácia s kódmi) alebo niečo, čím ste (odtlačok prsta, tvár, dúhovka). Týmto spôsobom, aj keď niekto ukradne vaše heslo, bude pre neho oveľa ťažšie získať prístup bez tohto druhého faktora.
Povolenie viacfaktorovej autentifikácie (MFA) pre e-mail, sociálne médiá, online bankovníctvo, cloudové služby alebo vzdialený prístup k práci bráni mnohým automatizovaným útokom , ktoré sa spoliehajú na ukradnuté alebo slabé heslá. Aj keď sa vaše heslo objaví v úniku údajov, útočník narazí na ďalšiu, ťažko prekonateľnú bariéru.
Na riešenie problému so zapamätávaním si desiatok dlhých a jedinečných hesiel odborníci odporúčajú používať správcu hesiel . Tieto nástroje generujú veľmi zložité, náhodné heslá, ukladajú ich zašifrované v bezpečnom trezore a vypĺňajú ich za vás pri prihlásení. Stačí si chrániť jedno silné hlavné heslo a ak je to možné, povoliť MFA (Multi-Factor Authentication).
Dobrý správca hesiel zabraňuje riskantným praktikám, ako je zapisovanie hesiel na papier, do nešifrovaných tabuliek alebo do poznámok v telefóne, alebo ich jednoduché ukladanie prehliadačom. Taktiež vás povzbudzuje k používaniu oveľa dlhších hesiel , než si dokážete zapamätať sami, čo zvyšuje vašu odolnosť voči útokom.
Medzitým sa prístupové kľúče stávajú čoraz populárnejšími. Tieto moderné alternatívy k tradičným heslám sú založené na kryptografii s verejným kľúčom. Prístupové kľúče sú uložené v zariadení alebo kompatibilnom správcovi a umožňujú používateľom prihlásiť sa pomocou odtlačku prsta, rozpoznávania tváre alebo lokálneho PIN kódu bez odosielania opakovane použiteľného hesla na server.
Giganti ako Google, Apple, Microsoft, Amazon, PayPal a GitHub už podporujú prístupové kľúče a pripája sa k nim viac ako sto webových stránok a aplikácií. Hoci heslá nezmiznú zo dňa na deň, budúcnosť ukazuje na systémy bez hesiel , ktoré zmiernia mnohé súčasné problémy s krádežou a opätovným použitím.
Dobré postupy zabezpečenia heslami pre každodenný život
Okrem debaty o expirácii by vaším cieľom malo byť minimalizovať potenciál útoku, ktorý vaše heslá predstavujú. To zahŕňa kombináciu niekoľkých jednoduchých osvedčených postupov, ktoré sa dajú ľahko implementovať, ak sa robia premyslene.
Najprv sa zaviažte, že nebudete používať to isté heslo pre viac ako jeden účet , najmä pre kritické služby, ako je e-mail, bankovníctvo, online obchody s uloženými kreditnými kartami a pracovné účty. Ak ho už používate, prioritne si zmeňte tieto heslá a uchovávajte ich oddelene pomocou správcu hesiel.
Pri aktualizácii hesla sa vyhnite „podvádzaniu“ úpravou iba jedného znaku (pridaním čísla na koniec, nahradením písmena podobným symbolom atď.). Kyberzločinci si tieto vzory dobre uvedomujú a útočné nástroje ich štandardne zahŕňajú.
Zvážte použitie dlhých prístupových fráz pre účty, ktoré si chcete zapamätať (napríklad hlavné heslo pre správcu účtu). Skombinujte niekoľko zdanlivo nesúvisiacich slov, vložte veľké písmená na menej zrejmé miesta a medzi ne pridajte číslo alebo symbol, aby ste zvýšili zložitosť.
Keď si nemusíte pamätať heslo, pretože používate správcu hesiel, využite jeho generátory hesiel a prístupových fráz . Tie automaticky vytvárajú náhodné reťazce ako „3>ZfrT61(9#X;?Kdk4FQ“ alebo zložité frázy a ukladajú ich do vášho trezora. Dôležité tu nie je ani tak to, aby ste si ich vedeli spamätať, ako skôr to, aby ich nikto iný nemohol uhádnuť.
V praxi sa za každú cenu vyhýbajte ukladaniu hesiel v obyčajnom texte na počítači alebo mobilnom zariadení, či už v poznámkach, voľných dokumentoch, fotografiách lepiacich papierikov alebo e-mailoch, ktoré si posielate. Akýkoľvek malware, krádež zariadenia alebo neoprávnený fyzický prístup by z toho všetkého urobili pre útočníka mapu pokladu.
Nakoniec si zvyknite pravidelne kontrolovať, či sa vaše účty neobjavili v známych únikoch údajov, a to pomocou služieb na detekciu únikov alebo bezpečnostných funkcií vášho správcu hesiel či prehliadača. Ak zistíte, že bolo heslo odhalené, mali by ste ho bez váhania zmeniť.
Vo svete, kde sa počet únikov údajov počíta v miliardách a objavujú sa alternatívy ako MFA a prístupové kľúče, víťazná stratégia už nespočíva v neustálej zmene hesiel, ale vo vybudovaní robustného a spravovateľného ekosystému prístupu : dlhé a jedinečné heslá, viacfaktorové overovanie, nástroje, ktoré zjednodušujú správu, a pozornosť venovaná známkam skutočného ohrozenia. Ak upravíte svoje návyky týmto smerom, vaše účty budú oveľa lepšie chránené, aj keď si nepamätáte, kedy ste si naposledy menili heslo „na základe kalendára“.