Nie musisz pamiętać kilkudziesięciu skomplikowanych haseł. Wygodniejszy układ to osobne losowe hasło do każdego konta, zapisane w menedżerze, oraz jedno dobrze przygotowane hasło główne. Wtedy wyciek z małego sklepu nie otwiera automatycznie poczty, banku i pozostałych usług. Najważniejsze są niezależność haseł i zabezpieczenie dostępu do ich zbioru.
Hasło utworzone przez dopisanie nazwy serwisu do stałego fragmentu nie daje takiej niezależności. Kto zobaczy jedną wersję, może odgadnąć następne. Podobnie zamiana kilku liter na cyfry lub dodanie roku do popularnego słowa zwykle tworzy przewidywalny wzór, mimo że formularz rejestracji uzna hasło za „złożone”.
Hasła do zwykłych kont powinien generować program
W menedżerze haseł użyj generatora losowych ciągów i twórz nowy wpis dla każdej usługi. Praktycznym ustawieniem dla stron, które to obsługują, jest co najmniej 20 losowych znaków. Nie jest to uniwersalny wymóg wszystkich serwisów: jeśli dana usługa ogranicza długość lub zestaw znaków, wykorzystaj najlepszy obsługiwany wariant i dodatkowe zabezpieczenie logowania.
Najpierw wygeneruj hasło i zapisz wpis, a potem zatwierdź zmianę na stronie. Sprawdź, czy menedżer zachował właściwą nazwę użytkownika i adres serwisu. Po zmianie wyloguj się i wykonaj ponowne logowanie, zanim usuniesz poprzednie dane. To chroni przed sytuacją, w której formularz odrzucił nowe hasło, a w sejfie zapisała się już tylko nowa wersja.
Długość i losowość mają większe znaczenie niż wymyślne znaki użyte w przewidywalnym słowie. Aktualne wytyczne NIST dla usług uwierzytelniających podkreślają długość oraz sprawdzanie haseł znanych z wycieków, zamiast obowiązkowego mieszania każdej kategorii znaków. Dla użytkownika praktyczny wniosek jest prosty: losowego hasła nie poprawiaj na łatwiejszy do zapamiętania schemat.
Jedno hasło, które rzeczywiście warto zapamiętać
Hasło główne chroni menedżer, więc nie powinno być kopią hasła do poczty ani wariantem używanym wcześniej. Możesz zbudować je z kilku losowo dobranych słów, korzystając z generatora fraz. Ważna jest losowość wyboru. Zdanie z piosenki, znany cytat czy zestaw imion członków rodziny nie stają się bezpieczne tylko dlatego, że są długie.
Dobierz frazę, którą wpiszesz bez pomyłek także na innym urządzeniu. Przećwicz logowanie, ale nie zapisuj hasła głównego w zwykłej notatce dostępnej z każdego zsynchronizowanego komputera. Awaryjny zapis można przechować w bezpiecznym fizycznym miejscu, z uwzględnieniem tego, kto ma do niego dostęp. Biometria ułatwia codzienne odblokowanie, lecz nie zastępuje znajomości hasła potrzebnego przy odtwarzaniu dostępu.
Zacznij od kont, które otwierają pozostałe
Nie musisz jednego wieczoru zmieniać wszystkiego. Najpierw zabezpiecz pocztę używaną do resetowania innych kont, menedżer haseł i główne konto systemowe lub chmurowe. Potem przejdź do bankowości, płatności, sklepów z zapisaną kartą i pozostałych usług. Zmieniaj hasła na właściwych stronach, otwieranych przez zapisany adres, zamiast z przypadkowego linku w wiadomości.
Jeśli jedno hasło było używane w kilku miejscach, każde z tych kont potrzebuje osobnej nowej wartości. Zmiana wyłącznie hasła w serwisie, z którego wyciekły dane, pozostawia pozostałe konta narażone na próby logowania tym samym zestawem. Przy najważniejszym adresie pomocny będzie poradnik zabezpieczania poczty i odzyskiwania dostępu.
Menedżer pomaga z hasłem, ale nie zatwierdza każdej strony
Poprawnie zapisany adres pozwala menedżerowi dopasować dane do domeny. Jeśli program nie proponuje oczekiwanego wpisu, sprawdź adres i sposób otwarcia strony. Nie kopiuj hasła ręcznie do podejrzanego formularza tylko po to, by ominąć brak podpowiedzi. Może to być zwykła różnica adresu, ale również fałszywa strona.
Menedżer nie ochroni danych przed każdym programem działającym na odblokowanym komputerze. Dbaj o aktualizacje, blokadę ekranu i zaufane rozszerzenia. Nie przekazuj zawartości sejfu aplikacji obiecującej „sprawdzenie bezpieczeństwa wszystkich haseł”. Eksport do pliku CSV zwykle ujawnia hasła jako zwykły tekst, więc nie przechowuj takiego pliku w folderze współdzielonym lub nieszyfrowanej chmurze.
Dodatkowy składnik i plan odzyskania dostępu
Włącz uwierzytelnianie dwuskładnikowe tam, gdzie jest dostępne. Klucz bezpieczeństwa lub odpowiednio wdrożone passkeys mogą ograniczać ryzyko phishingu skuteczniej niż wpisywany kod, ale dostępne opcje zależą od usługi. Wybór opisuje poradnik metod uwierzytelniania dwuskładnikowego. Nie zatwierdzaj powiadomienia o logowaniu, którego sam nie rozpocząłeś.
Zapisz kody odzyskiwania według instrukcji usługi i zachowaj je poza urządzeniem, którego utrata ma być obsłużona. Jeżeli wszystkie kody oraz aplikacja do logowania istnieją wyłącznie na jednym telefonie, jego uszkodzenie może odciąć cię od kont. Sprawdź również warunki odzyskiwania menedżera: nie każdy dostawca potrafi odtworzyć zaszyfrowany sejf po zapomnieniu hasła głównego.
Silnego, unikalnego hasła nie trzeba zmieniać co miesiąc wyłącznie z przyzwyczajenia. Zmień je przy ujawnieniu, podejrzeniu przejęcia konta lub wymaganiu konkretnej usługi. Po incydencie sprawdź też aktywne sesje i ustawienia odzyskiwania: nowa wartość nie musi automatycznie wylogować wszystkich urządzeń. Dobrze ułożony system haseł ogranicza codzienny wysiłek, a plan awaryjny pozwala nadal z niego korzystać po utracie telefonu lub komputera.








