Na Twojej stronie jest nie tylko oferta i wpisy na blogu. Są tam też dane Twoich klientek, dostęp do sklepu, do poczty i do wszystkiego, co zbudowałaś przez lata. Hasło jest pierwszym zabezpieczeniem - i często jedynym, o które ktokolwiek zadbał.
Dobra wiadomość jest taka, że stworzenie naprawdę mocnego hasła jest łatwiejsze, niż Ci się wydaje. I wcale nie musi być nie do zapamiętania.
Sprawdź, czy Twoje hasło chroni
Zadaj sobie te pięć pytań. Jeśli choć raz odpowiesz „tak", warto coś zmienić.
✦ Czy Twoje hasło ma mniej niż 12 znaków?
Osiem znaków było standardem przez lata. Dziś amerykański instytut NIST, którego wytyczne są punktem odniesienia dla całej branży, zaleca minimum 15 znaków tam, gdzie hasło jest jedynym zabezpieczeniem. Inne organizacje podają nieco niższe progi (OWASP i francuski ANSSI mówią o 12 znakach) ale wszystkie zgadzają się co do jednego: osiem to dziś za mało. Każdy dodatkowy znak wielokrotnie zwiększa liczbę kombinacji, które trzeba sprawdzić, żeby je złamać.
✦ Czy używasz tego samego hasła w kilku miejscach?
To najbardziej istotny z tych punktów. Jeśli hasło wycieknie z jednego serwisu (a to się niestety zdarza nawet platformom z dużymi zabezpieczeniami) ktoś sprawdzi je automatycznie w Twojej poczcie, na Instagramie i w panelu strony.
✦ Czy Twoje hasło to istniejące słowo?
Nawet z cyfrą na końcu. Hasło Kaktus2024 łamie się w sekundy, bo programy sprawdzają całe słowniki wraz z typowymi końcówkami
✦ Czy zawiera Twoje imię, nazwisko, datę urodzenia albo imię psa?
Wszystko to jest zwykle publicznie dostępne na Twoim Instagramie czy innych mediach społecznościowych
✦ Czy pamiętasz je z głowy i używasz od kilku lat?
Hasło, które nosisz w pamięci od trzech lat, prawdopodobnie już gdzieś wyciekło. Pod koniec wpisu pokażę, jak to sprawdzić.
Dlaczego długość jest ważniejsza niż znaki specjalne
Przez lata uczono nas, że bezpieczne hasło to takie z wykrzyknikiem, małpą i wielką literą w środku. Dziś uznaje się to za ślepą uliczkę. W 2025 roku NIST sfinalizował nową wersję swoich wytycznych i wprost odradził wymuszanie wielkich liter, cyfr i znaków specjalnych. Uzasadnili to, mówiąc, że takie wymagania prowadzą do przewidywalnych podmian: „a" na „4", „s" na „$", wykrzyknik na końcu, a te podmiany nie zwiększają realnie bezpieczeństwa. Częściej odbierają szansę na zapamiętanie hasła. Zamiast tego NIST stawia na długość oraz na sprawdzanie, czy hasło nie pojawiło się już w znanych wyciekach. (Źródło: NIST SP)
Porównaj sama
p^Mn!4no< - dziewięć znaków, zbudowane według schematu, który narzędzia do łamania haseł znają od lat
wierzba-parasol-dynia-listopad - trzydzieści znaków, o wiele łatwiejsze do zapamiętania, bez przewidywalnego wzorca
Jak stworzyć hasło, które zapamiętasz
Metoda jest prosta i opiera się na tym samym założeniu: cztery przypadkowe słowa dają więcej niż osiem znaczków.
✦ Wybierz cztery słowa, które nie mają ze sobą nic wspólnego
Nie „mama tata dom rodzina" — te słowa chodzą razem, więc łatwiej je przewidzieć. Rozejrzyj się po pokoju i weź cztery przypadkowe rzeczy.
✦ Połącz je myślnikiem albo kropkąwierzba-parasol-dynia-listopad
✦ Jeśli serwis wymaga cyfry i wielkiej litery (a wiele wciąż wymaga) dopisz je na początku albo na końcuWierzba-parasol-dynia-listopad7
I gotowe. Zapamiętasz je, bo ten zlepek słów tworzy obraz w głowie. I właśnie dlatego jest lepsze od ciągu znaków.
Podobne podejście „trzy przypadkowe słowa" od lat promuje brytyjskie centrum bezpieczeństwa cyfrowego NCSC.
Twoje zadanie
Stwórz w ten sposób jedno hasło, np. do swojej poczty. To jedno z ważniejszych kont, jakie masz, bo przez nie resetuje się wszystkie pozostałe konta.
Menedżer haseł, czyli koniec z pamiętaniem
Prawdopodobnie nie zapamiętasz kilkudziesięciu haseł. Na szczęście nie musisz. Menedżer haseł to aplikacja, która generuje losowe hasła, przechowuje je zaszyfrowane i wpisuje za Ciebie przy logowaniu. Ty musisz zapamiętać tylko jedno hasło główne (to, którym się logujesz do Menedżera)
Narzędzia, o których warto poczytać:
✦ Bitwarden - ma bezpłatną wersję wystarczającą dla większości osób
✦ 1Password - płatny, z opcją współdzielenia w rodzinie lub zespole
✦ Proton Pass - od twórców szyfrowanej poczty, z wersją bezpłatną
✦ NordPass - prosty w obsłudze, ale płatny
Wszystkie działają w przeglądarce i na telefonie, więc hasła masz przy sobie wszędzie.
Osobiście korzystam z 1Password, ale sprawdź sama, który odpowiada Ci najbardziej. Ceny i funkcje się zmieniają, więc zajrzyj na stronę wybranego narzędzia.
Menedżer wbudowany w przeglądarkę to lepsze rozwiązanie niż notatka w telefonie, ale osobna aplikacja daje więcej: działa niezależnie od przeglądarki, pozwala bezpiecznie udostępniać hasła i ostrzega, gdyby któreś wyciekło.
Drugi zamek: logowanie dwuetapowe
Logowanie dwuetapowe oznacza, że po wpisaniu hasła trzeba jeszcze potwierdzić, że to Ty, np. kodem z aplikacji albo z SMS-a. Ktoś, kto zna Twoje hasło, nadal nie zaloguje się na Twoje konto, więc nawet przy wycieku haseł, masz czas by zareagować.
Włącz je koniecznie w:
✦ poczcie
✦ panelu hostingu i domeny
✦ mediach społecznościowych
Najlepiej użyj aplikacji generującej kody, na przykład Google Authenticator, Authy albo Proton Authenticator. Kody z SMS-a są lepsze niż nic, ale aplikacja jest bezpieczniejsza.
Twoje zadanie
Włącz logowanie dwuetapowe w poczcie. Zajmie Ci to kwadrans, a poczta będzie bezpieczniejsza.
Co zrobić, gdy hasło wyciekło
Wycieki danych zdarzają się nawet dużym serwisom, dlatego warto od czasu do czasu sprawdzić, czy nasze dane nie krążą gdzieś po internecie.
✦ Wejdź na haveibeenpwned.com, wpisz swój adres e-mail i sprawdź, czy pojawił się w znanych wyciekach. Serwis jest bezpłatny, a NIST wymienia sprawdzanie haseł na listach wycieków jako jedno ze swoich zaleceń.
jeśli Twój adres email tam jest
✦ Zmień hasło w wymienionych serwisach
✦ Zmień je wszędzie, gdzie używałaś tego samego
✦ Włącz logowanie dwuetapowe w najważniejszych miejscach
✦ Sprawdź logowania w panelu WordPressa i poczty, czy nie ma obcych użytkowników
Taki przegląd warto zrobić chociaż raz w roku, żeby upewnić się, czy wszystko jest bezpieczne. Nie musisz wprowadzać wszystkiego naraz, ale jeśli masz zrobić dziś jedną rzecz, niech to będzie mocne, unikalne hasło do poczty i logowanie dwuetapowe. Poczta jest przeważnie kluczem do wszystkich pozostałych zamków.
Masz już swoje hasło? Warto jeszcze wiedzieć, jak je bezpiecznie przekazać, kiedy dajesz komuś dostęp do swojej strony.
Potrzebujesz kogoś, kto zadba o techniczną stronę Twojego biznesu? Opowiedz mi o swoim projekcie →
*wpis napisany z pomocą sztucznej inteligencji (wyszukanie aktualnych menedżerów haseł, poprawa literówek, tłumaczenie i streszczenie źródeł)
