Utwórz nowe losowe hasło o długości od 8 do 20 znaków i wybierz dozwolone grupy znaków: małe i wielkie litery łacińskie, cyfry oraz znaki specjalne. Dla zwykłego konta osobistego wybierz maksymalną długość obsługiwaną przez usługę (w tym narzędziu 16–20 znaków) i nie używaj ponownie otrzymanego hasła.
Co czyni hasło silnym
W przypadku losowo wygenerowanego hasła szczególnie ważne są:
- Długość. Im więcej niezależnych losowych znaków, tym więcej możliwych kombinacji.
- Nieprzewidywalność. Imię, data urodzenia, nazwa witryny, sekwencja klawiszy czy znany cytat są łatwiejsze do odgadnięcia niż losowy ciąg.
- Niepowtarzalność. Tego samego hasła nie można używać w kilku usługach.
- Bezpieczne przechowywanie. Złożone hasło jest bezużyteczne, jeśli leży w otwartym pliku lub jest przekazywane osobom trzecim.
- Ochrona przed ponownym użyciem po wycieku. Skompromitowane hasło należy zastąpić wszędzie tam, gdzie było używane.
Dodawanie różnych typów znaków poszerza zestaw możliwych kombinacji. Jednak współczesne zalecenie brzmi: nie próbuj rekompensować krótkiej długości obowiązkowym schematem typu „jedna duża litera, jedna cyfra i jeden znak”. W przypadku hasła losowego długość i niepowtarzalność są zazwyczaj ważniejsze niż sztucznie skomplikowany wzór.
Jaką długość wybrać
Aktualna publikacja NIST SP 800-63B-4 wymaga od systemów akceptowania co najmniej 15 znaków dla hasła jednoczynnikowego; gdy hasło jest używane tylko jako jeden z czynników uwierzytelniania wieloczynnikowego, dopuszcza się minimum 8. Usługi muszą również zezwalać na hasła o długości co najmniej 64 znaków.
Są to wymagania wobec systemów, a nie twierdzenie, że jakiekolwiek 15-znakowe hasło jest automatycznie bezpieczne. Dla generatora z zakresem do 20 znaków praktyczny wybór jest następujący:
- 16–20 znaków — preferowany zakres dla większości nowych kont;
- 20 znaków — rozsądna opcja domyślna, jeśli witryna akceptuje taką długość;
- 8–14 znaków — używaj tylko przy ograniczeniach konkretnego systemu lub w specjalnym scenariuszu wieloczynnikowym, mając świadomość, że dłuższe hasło jest lepsze.
W przypadku szczególnie ważnych systemów lepiej użyć menedżera haseł, który może tworzyć i przechowywać dłuższe wartości, jeśli usługa je obsługuje.
Czy należy uwzględnić wszystkie grupy znaków?
Najpierw weź pod uwagę zasady konkretnej witryny. Niektóre systemy:
- wymagają co najmniej jednej cyfry lub znaku specjalnego;
- pozwalają tylko na ograniczoną listę znaków;
- błędnie obsługują spacje, cudzysłowy lub inne znaki;
- mają przestarzały limit maksymalnej długości.
Dołączaj małe i wielkie litery, cyfry i znaki specjalne, jeśli usługa je akceptuje. Ale nie skracaj hasła tylko po to, aby ręcznie spełnić wszystkie wymagania.
Dlaczego nie można ponownie używać hasła
Po wycieku z jednej witryny atakujący mogą automatycznie sprawdzać tę samą parę e-mail i hasło w innych usługach. Unikalne hasło ogranicza szkody do jednego konta.
Nie twórz wariantów typu:
MojeHasło-poczta
MojeHasło-sklep
MojeHasło-bank
Wspólna podstawa pozostaje przewidywalna. Dla każdej usługi generuj całkowicie niezależną wartość.
Jak przechowywać wygenerowane hasła
Najlepszym praktycznym rozwiązaniem jest menedżer haseł. Pozwala on:
- przechowywać oddzielne hasło dla każdego konta;
- automatycznie wypełniać dane tylko na odpowiedniej domenie;
- generować długie losowe wartości;
- wykrywać hasła ponownie używane lub znane jako skompromitowane;
- synchronizować zaszyfrowane repozytorium między urządzeniami.
Hasło główne menedżera musi być długie, zapamiętywalne i unikalne. Tam, gdzie to możliwe, włącz uwierzytelnianie wieloczynnikowe lub klucz dostępu.
Kiedy należy zmienić hasło
Zmień hasło:
- jeśli usługa zgłosi wyciek;
- jeśli wprowadziłeś je na podejrzanej stronie;
- jeśli zostało wysłane w niezabezpieczony sposób;
- jeśli zna je osoba, która nie potrzebuje już dostępu;
- jeśli urządzenie lub repozytorium mogło zostać skompromitowane;
- jeśli hasło powtarza się na innym koncie.
NIST nie zaleca wymuszania okresowej zmiany haseł bez oznak kompromitacji. Częsta wymiana narzucona kalendarzem często prowadzi do przewidywalnych wariantów, takich jak HasłoMaj → HasłoCzerwiec. O wiele ważniejsza jest niepowtarzalność, wystarczająca długość i szybka zmiana po rzeczywistym ryzyku.
Hasła tymczasowe i dostęp dla podwykonawcy
W przypadku dostępu tymczasowego bezpieczniej jest utworzyć oddzielne konto z minimalnymi uprawnieniami i datą ważności, niż przekazywać główne hasło właściciela.
Jeśli system używa hasła tymczasowego:
- przekaż je uzgodnionym bezpiecznym kanałem;
- nie wysyłaj loginu i hasła w jednej otwartej wiadomości;
- zażądaj zmiany przy pierwszym logowaniu;
- cofnij dostęp natychmiast po zakończeniu pracy;
- sprawdź dziennik logowań i aktywne sesje.
Generator tworzy ciąg, ale nie zarządza uprawnieniami, przesyłaniem ani cofaniem dostępu.
Co oznacza „unikalne hasło”
Na stronie należy to rozumieć jako „nowe, niezależnie wygenerowane hasło”. Generator online nie może udowodnić, że taka kombinacja nigdy wcześniej się nie pojawiła. Przy odpowiednio dużej przestrzeni losowych wariantów zbieżność jest skrajnie mało prawdopodobna, ale usługa nie sprawdza absolutnej globalnej unikalności.
Co narzędzie nie powinno obiecywać bez weryfikacji technicznej
Nie można automatycznie twierdzić, że hasło zostało utworzone przez kryptograficznie bezpieczny generator liczb losowych, jeśli nie zostało to potwierdzone przez implementację. Dla takiej obietnicy deweloperzy muszą sprawdzić, czy w przeglądarce używane jest kryptograficzne API, np. crypto.getRandomValues(), a nie zwykłe Math.random().
Zalecana wewnętrzna weryfikacja implementacji:
- generowanie przez CSPRNG przeglądarki;
- równomierny wybór znaków bez obciążenia;
- brak zapisu hasła w analityce, logach i adresie URL;
- brak wysyłania wartości na serwer;
- czyszczenie wrażliwej wartości z DOM przy resecie;
- poprawne działanie przy wyłączaniu każdej grupy znaków.
Dopóki nie zostanie to potwierdzone, w tekście dla użytkownika bezpieczniej jest pisać „hasło losowe” niż „kryptograficznie bezpieczne”.
Dodatkowa ochrona konta
Hasło to tylko jeden poziom zabezpieczeń. Dla ważnych kont:
- włącz uwierzytelnianie wieloczynnikowe;
- preferuj użycie klucza dostępu, klucza sprzętowego lub aplikacji uwierzytelniającej, jeśli usługa obsługuje;
- przechowuj kody zapasowe w bezpiecznym miejscu;
- sprawdzaj domenę przed wprowadzeniem hasła;
- nie potwierdzaj nieoczekiwanych żądań logowania;
- zakończ nieznane aktywne sesje.
Częste pytania
Dlaczego długie hasło jest lepsze od krótkiego, złożonego?
Długość zwiększa liczbę możliwych losowych kombinacji. Krótkie hasło z przewidywalnymi zamiennikami, np. a → @, może pozostać słabe, nawet jeśli formalnie zawiera różne typy znaków.
Czy muszę zmieniać hasło co 30 lub 90 dni?
Nie bez powodu. Zmień je po wycieku, podejrzanym wprowadzeniu, przekazaniu osobie trzeciej lub innym sygnale kompromitacji. Regularna zmiana kalendarzowa sama w sobie nie zastępuje unikalności i długości.
Czy mogę zapisać hasło w przeglądarce?
Wbudowany menedżer nowoczesnej przeglądarki jest zazwyczaj bezpieczniejszy niż ponowne używanie prostych haseł lub przechowywanie w otwartym pliku. Zabezpiecz samo urządzenie, konto synchronizacji i włącz dodatkowe uwierzytelnianie.
Dlaczego witryna nie akceptuje znaku specjalnego?
Usługa może mieć ograniczony zestaw dozwolonych znaków lub przestarzałą walidację. Wygeneruj nowy wariant tylko z obsługiwanych grup, zachowując maksymalną możliwą długość.
Czy mogę wysłać hasło w zwykłym komunikatorze?
W przypadku wrażliwego dostępu lepiej użyć bezpiecznej funkcji przesyłania sekretów, oddzielnego konta i zmiany hasła tymczasowego po pierwszym logowaniu. Nie pozostawiaj stałych haseł w historii wspólnego czatu.
Czy generator gwarantuje, że hasło nie jest nigdzie przechowywane?
Zależy to od technicznej implementacji strony. Taką obietnicę należy publikować dopiero po sprawdzeniu żądań sieciowych, analityki i rejestrowania przez deweloperów.
Powiązane narzędzia: Base64; Edytor tekstu.
Oficjalne zalecenie:
- NIST SP 800-63B-4 — Digital Identity Guidelines: Authentication and Authenticator Management: https://pages.nist.gov/800-63-4/sp800-63b.html
