Většina lidí nemá dvacet hesel. Má jedno oblíbené ve třech variantách — základ, základ s vykřičníkem a základ s letopočtem — rozseté po dvaceti službách. Funguje to roky, přesně do chvíle, kdy heslo unikne z toho nejslabšího místa: malého e-shopu, fóra, věrnostního programu. Pak ho automaty během hodin vyzkouší na váš e-mail, banku i sociální sítě.
Správce hesel tenhle řetěz přetne. Za každou službu drží jiné dlouhé heslo, vy si pamatujete jediné. Otázka nezní, jestli ho potřebujete, ale který vybrat a jak přechod dotáhnout do konce.
Odpověď hned: Pro domácnost, která chce co nejmenší práci, je nejrozumnější start Bitwarden — plnohodnotná verze zdarma, synchronizace mezi telefonem a počítačem, česká lokalizace. Kdo nechce hesla v žádném cloudu, sáhne po KeePassXC (trezor je obyčejný soubor u vás). Kdo chce nejpohodlnější aplikace a rodinné sdílení a nevadí mu předplatné, vybere 1Password. Důležitější než značka je ale trojice kroků: silné hlavní heslo ve formě fráze, dvoufázové ověření k samotnému trezoru a dotažená migrace — hesla z prohlížeče přenést, tam je smazat a ukládání vypnout.
Proč jedno heslo všude jednou selže
Útočník dnes nehádá hesla u vaší banky. Počká si, až nějaká slabě zabezpečená služba přijde o databázi uživatelů, a uniklé kombinace e-mail + heslo pak roboti hromadně zkoušejí na velkých webech. Říká se tomu credential stuffing a je to důvod, proč „silné” heslo používané všude není silné — jeho odolnost se rovná odolnosti nejhůř zabezpečeného webu, kde jste ho kdy zadali.
Varianty nepomáhají. Vzorce jako výměna letopočtu, vykřičník na konci nebo zaměněné písmeno za číslici mají útočné nástroje v základní výbavě. A e-mail je přitom generální klíč: kdo ho ovládne, resetuje si přes „zapomenuté heslo” přístup ke všemu ostatnímu. Co dělat, když už k tomu došlo, popisujeme v článku hacknutý e-mail: co dělat — a upřímně, je to o dost pracnější čtení než tenhle text o prevenci.
Druhá cesta k vašim heslům vede přes podvodné stránky. I tady správce hesel prakticky pomáhá: vyplňuje přihlášení jen na doméně, ke které heslo patří. Na napodobenině banky s adresou o písmeno jinak formulář prostě nechá prázdný — což je často první a jediné varování, které dostanete. Jak podvodné zprávy poznat, rozebíráme v článku phishing: jak ho poznat.
Hesla v prohlížeči: lepší než nic, ale má to hranice
Chrome, Edge i Firefox dnes hesla ukládají, generují i synchronizují. Pro spoustu lidí je to první krok správným směrem a rozhodně to nezatracujeme. Má to ale hranice, o kterých se málo mluví.
| Hesla v prohlížeči | Samostatný správce | |
|---|---|---|
| Cena | zdarma | zdarma až předplatné |
| Funguje | jen v daném prohlížeči a jeho ekosystému | ve všech prohlížečích, aplikacích i v telefonu |
| Zamykání | odemčený profil = odemčená hesla | vlastní hlavní heslo, trezor se sám zamyká |
| Sdílení v rodině | prakticky ne | sdílené složky, nouzový přístup |
| Co pojme | přihlášení | i záložní kódy, PINy, poznámky, karty, passkeys |
| Odolnost vůči malwaru v prohlížeči | nižší — vše žije uvnitř prohlížeče | vyšší — trezor stojí mimo |
Ten poslední řádek je podstatný. Kdo ovládne váš profil v prohlížeči — škodlivým rozšířením, malwarem, nebo prostě tím, že si sedne k odemčenému počítači — dosáhne i na hesla v něm. Že jsou nenápadná rozšíření reálná cesta, jak o hesla přijít, jsme popsali v článku nebezpečná rozšíření prohlížeče. Samostatný správce se zamyká vlastním heslem a po pár minutách nečinnosti sám — je to další zeď, kterou musí útočník přelézt.
Prohlížečová hesla dávají smysl jako dočasné řešení pro jednoho člověka s nekritickými účty. Jakmile řešíte banku, firemní přístupy nebo sdílení v domácnosti, vyplatí se udělat krok dál.
Bitwarden, KeePassXC, 1Password: tři povahy
Nemá smysl srovnávat dvacet produktů. Pro domácnost a OSVČ se výběr v praxi smrskne na tři jména se třemi odlišnými povahami.
Bitwarden je nejrozumnější první volba. Bezplatná verze není ochutnávka — umí neomezený počet hesel a synchronizaci mezi počítačem, telefonem a tabletem. Je to open source, mluví česky a placená rodinná varianta přidává sdílené kolekce (wifi doma, streamovací služby, přístup k účtu energií) a nouzový přístup pro blízkou osobu. Když nevíte, začněte tady.
KeePassXC je volba pro ty, kdo nechtějí hesla v žádném cloudu. Trezor je jediný zašifrovaný soubor na vašem disku, program je zdarma a funguje úplně offline. Daň za nezávislost: synchronizaci mezi zařízeními si řešíte sami (soubor si přenášíte nebo ho položíte na vlastní úložiště) a pohodlí je znatelně menší. Skvělé pro technicky zdatné, frustrující pro zbytek rodiny.
1Password je nejvyladěnější, ale jen placený. Za předplatné dostanete nejpříjemnější aplikace, propracované rodinné sdílení pro víc členů a hlídání uniklých hesel. Pokud má správce používat celá domácnost včetně těch, kdo „na počítače nejsou”, komfort 1Password reálně rozhoduje o tom, jestli u něj vydrží.
Všechny tři dnes vedle hesel uloží i passkeys — přihlašování bez hesla, které velké služby postupně zavádějí. Správce pořízený letos s vámi tenhle přechod zvládne, nebudete za rok začínat znovu.
Hlavní heslo: jediné, které se musíte naučit
Celý systém stojí na jednom heslu, takže si zaslouží víc než minutu přemýšlení. Nejlépe funguje fráze ze čtyř až pěti nesouvisejících slov — dlouhá, a přitom zapamatovatelná a napsatelná i na telefonu. Nesmí to být citát, jméno dětí ani nic, co jste už někde použili.
K tomu dvě pojistky:
- Dvoufázové ověření k samotnému trezoru přes aplikaci v telefonu. I kdyby hlavní heslo někdo odkoukal, bez druhého faktoru se do trezoru nedostane.
- Záchranný lístek na papír: hlavní heslo a záložní kódy vytištěné a uložené doma mimo počítač — a ideálně druhá kopie jinde, u rodičů nebo v práci v zamčeném šuplíku. Stejná logika jako u zálohování podle pravidla 3-2-1: jedna kopie není kopie.
Papír není slabina, ale pojistka. Poskytovatel vaše hlavní heslo nezná a neobnoví — právě proto mu můžete trezor svěřit. Když v roce 2022 útočníci ukradli zálohy trezorů společnosti LastPass, mezi nimi a obsahem stálo u každého uživatele jediné: síla jeho hlavního hesla. Slabá hesla padla, silné fráze odolaly. To je celá lekce v jedné větě.
Přenos hesel: plán na jedno odpoledne
Nejčastější důvod, proč přechod ztroskotá, není technika, ale nedotažení. Správce nainstalovaný „na zkoušku” vedle zapnutého ukládání v prohlížeči vytvoří dvojí evidenci a člověk se po měsíci vrátí ke starým zvykům. Správný postup:
- Založte trezor a nastavte hlavní heslo + dvoufázové ověření. Sepište záchranný lístek hned teď, ne „až pak”.
- Nainstalujte rozšíření do prohlížeče a aplikaci do telefonu. Správce, který nevyplňuje sám, nebude nikdo používat.
- Vyexportujte stávající hesla. V Chromu přes Nastavení → Automatické vyplňování a hesla → Správce hesel Google → Nastavení → Exportovat hesla, v Edgi přes Nastavení → Profily → Hesla, ve Firefoxu přes Hesla → Exportovat přihlašovací údaje.
- Naimportujte soubor do správce a hned ho smažte — i z koše. Export je čitelný text; nechat ho ležet ve Stažených souborech znamená mít všechna hesla v jednom nechráněném souboru.
- Vypněte ukládání hesel v prohlížeči a uložená hesla tam promažte. Od téhle chvíle existuje jediné místo pravdy.
- Vyměňte hesla u pěti nejdůležitějších účtů — e-mail, banka, účet Google či Microsoft, sociální sítě. Nechte správce vygenerovat dlouhá náhodná hesla; nemusíte je vidět, natož si je pamatovat. Zbytek měňte průběžně, jak se k účtům dostanete.
Počítejte se dvěma až třemi hodinami klidné práce. A jestli je tohle přesně ten úkol, který už půl roku odkládáte, nebo se bojíte, že si při přenosu něco zamknete — objednejte si to jako službu: projdeme to s vámi u vás doma nebo vzdáleně, včetně přenosu hesel, nastavení telefonu a vytištění záchranného lístku. Účtujeme po půlhodinách, orientačně 1 200 Kč za hodinu práce; kompletní sazby najdete v ceníku. Většina domácností to má vyřešené na jedno sezení.
Nejčastější obavy — a co je na nich pravda
„Všechna vejce v jednom košíku.” Jenže ten košík je zašifrovaný, zamčený a hlídaný druhým faktorem — zatímco jedno heslo všude je dvacet košíků bez víka. Riziko se nesčítá, přesouvá se z míst, která nekontrolujete (databáze cizích webů), na místo, které kontrolujete.
„Zapomenu hlavní heslo.” Od toho je záchranný lístek a u Bitwardenu či 1Password nouzový přístup: předem určíte blízkou osobu, která smí o přístup požádat, a pokud žádost do nastavené lhůty nezamítnete, trezor se jí otevře. Mimochodem řešení i pro situaci, na kterou nikdo nechce myslet — co s přístupy, kdyby se vám něco stalo.
„Co když vypadne internet nebo služba?” Aplikace drží zašifrovanou kopii trezoru v zařízení, hesla se dostanete i offline. U KeePassXC je offline provoz přímo podstata řešení.
„Rodiče to nezvládnou.” Opak je pravdou: vyplňování jedním kliknutím je jednodušší než vzpomínání a přepisování. Nejtěžší je první odpoledne — proto ho nabízíme jako službu.
Pro OSVČ a malé firmy: hesla nejsou soukromá věc
V malé firmě bývá heslová situace ještě ostřejší: tabulka hesla.xlsx na sdíleném disku, jedno heslo k e-mailu, bance i účetnímu systému, a bývalý brigádník, který ho pořád zná. Správce hesel s týmovým sdílením tohle řeší systémově — každý má svůj trezor, sdílené přístupy žijí ve společné kolekci a při odchodu člověka se odebere jeho účet, ne mění třicet hesel po jednom.
Zavedení správce je jeden ze sedmi kroků, které popisujeme v článku zabezpečení počítačů malé firmy. A pokud chcete nejdřív vědět, kde přesně jste, uděláme IT audit — projdeme účty, hesla, zálohy i šifrování a dostanete písemný výstup s prioritami; u malé firmy do zhruba deseti zařízení orientačně od 3 600 Kč.
Jedno heslo všude je zvyk, ne rozhodnutí. Rozhodnutí je tohle odpoledne — a je to jedna z mála věcí v IT bezpečnosti, kterou uděláte jednou a slouží roky.
Nechce se vám to řešit svépomocí?
Objednejte diagnostiku v Brně — cenu řekneme předem, bez vašeho souhlasu se do ničeho nepouštíme.