Każdy z nas miał kiedyś takie konto, które założył w pośpiechu. Maile z powiadomieniami, dostęp do starego forum, konto w sklepie internetowym. Tamte hasła wydają się bezpieczne. Prawda wygląda inaczej. Badanie Dashlane z 2022 roku wykazało, że przeciętny użytkownik ma około 240 kont online. Większość z nich zabezpiecza tym samym hasłem lub jego prostą wariacją. To prosta sytuacja: jeden wyciek i wszystkie drzwi stoją otworem. Moje własne doświadczenie z latami poprawiania słabych haseł nauczyło mnie jednego — lepiej zapobiegać niż potem szukać wsparcia w banku. Po latach testowania różnych rozwiązań doszedłem do wniosku, że najprościej działa metoda polegająca na losowaniu silnych kombinacji i zapisywaniu ich w sprawdzonym miejscu. Tak trafiłem na Haslowo oficjalna strona, gdzie generator buduje mi solidne ciągi znaków bez narzucania własnych reguł.

Nawet 123456 wciąż ma się dobrze

Firma NordPass co roku publikuje listę najpopularniejszych haseł. W 2023 roku na podium były „123456”, „admin” i „123456789”. Setki tysięcy ludzi wierzy, że to wystarczy. Problem polega na tym, że współczesne narzędzia do łamania haseł potrafią sprawdzić sto miliardów kombinacji na sekundę. Proste hasło pada po ułamku sekundy. Ochrona przed tak szybkim sprzętem wymaga długości i braku wzorców.

Jak wygląda porządna osiemnastoznakowa fraza

Spróbujmy ułożyć coś konkretnego: weźmy pierwsze litery z przypadkowego zdania z książki albo piosenki. Następnie dodajmy trzy cyfry i dwa symbole specjalne w losowych miejscach. Wynik może wyglądać tak: „G67#sLk*Pq2!mX”. Osiemnaście znaków, mieszanka wielkich i małych liter, cyfr oraz symboli. Według symulacji portalu Security.org złamanie takiego hasła metodą brute force zajęłoby siedem kwintylionów lat przy dzisiejszej mocy obliczeniowej.

Czy menedżery haseł są czymś złym?

Krótka odpowiedź brzmi: nie. Dłuższa wymaga rozwinięcia. Menedżery typu open source jak Bitwarden czy komercyjne LastPass mają dobre szyfrowanie AES-256 na poziomie lokalnym. Zdarzały się jednak incydenty – LastPass odnotował wyciek skarbców w 2022 roku. Jeśli korzystasz z takiego narzędzia, pamiętaj o jednym master hasle, które musi być absurdalnie długie (minimum dwadzieścia znaków). Zero wyjątków.

Generator haseł a prawdziwe losowanie

Klawiatura tworzy wzory – QWERTY to pierwsza linia liter pod palcami. Ludzki mózg nie umie generować czystej losowości, zawsze pojawi się jakaś preferencja czy skojarzenie. Dlatego używanie oprogramowania do tworzenia ciągów zwiększa bezpieczeństwo znacznie bardziej niż ręczne kombinacje. Jeden warunek: silnik generatora musi używać kryptograficznie bezpiecznego źródła entropii, a nie zwykłej funkcji Math.random(). Bezpieczne generatory czerpią dane z szumów środowiskowych procesora lub zegara systemowego.

Jak często zmieniać i gdzie trzymać kopię zapasową

Agencja CISA (Cybersecurity and Infrastructure Security Agency) odradza przymusową rotację haseł co kilka miesięcy – powoduje to tylko powstawanie prostych wzorców jak „Styczen2024!” → „Luty2024!”. Lepiej zmieniać hasło dopiero po faktycznym kompromitującym zdarzeniu: podejrzanej aktywności lub wycieku z bazy danych danego serwisu. Kopię najważniejszych kodów trzymaj w sejfie stacjonarnym, wypisaną odręcznie.

Szyfrowanie oparte na twojej głowie

Czy można zapamiętać losowe dwadzieścia znaków? Metoda pałacu pamięci działa sprawniej niż powtarzanie ciągu na głos przez tydzień. Bierzesz znajome miejsce – swój pokój albo trasę spaceru – i przypisujesz każdemu fragmentowi ściany symbol lub słowo reprezentujące dwuznakowe fragmenty hasła. Jedna godzina treningu wystarczy, by przywołać nawet trzydziestoznakową frazę bez notatek.