Zabudni na prekomplikované heslá: Takzvané „passphrases“ ťa ochránia lepšie a jednoduchšie si ich zapamätáš
Bezpečnostní experti sa zhodujú, že ani dostatočne dlhé a zložité "klasické" heslo ťa dnes už nechráni dostatočne. Passphrases sú oveľa lepšie.
Už roky ti radili tvoriť „zložité“ heslá, teda náhodné kombinácie veľkých a malých písmen, čísel a symbolov, ktoré sa nedajú ľahko uhádnuť. Problém je, že táto stratégia dnes už nestačí, varuje portál Hacker News.
Moderní hackeri sa už aj s touto taktikou popasujú relatívne rýchlo, a preto sa odborníci na bezpečnosť zhodujú. Dôležitejšia je dĺžka hesla než jeho zložitosť. Práve tu prichádzajú na scénu passphrase, v preklade heslá tvorené zo slov. Tie sú ľahko zapamätateľné a zároveň bezpečné.
Ak útočník získa tvoje heslo z databázy, snaží sa ho rozlúštiť takzvanou brute-force metódou. Skúša teda milióny kombinácií za sekundu, až kým nenájde správnu. Úspech závisí od počtu možných kombinácií. Klasické „komplexné“ 8-znakové heslo typu P@ssw0rd! ponúka asi 218 triliónov kombinácií. Znie to impozantne, ale moderné grafické karty si s tým poradia za mesiace. Ak však použiješ 16 znakov tvorených len malými písmenami, kombinácií vzniká astronomické množstvo, miliardy krát viac, a útočník má čo robiť, aby heslo prelomil.
Najlepšou stratégiou sú preto tri až štyri náhodné bežné slová spojené spojovníkom, bodkou alebo medzerou. Napríklad „ryba-minca-kuzel-strom“. Dôležité je si tiež uvedomiť, že použitie oddeľovača ďalej zvyšuje komplexnosť, pretože útočník musí uhádnuť nielen slová, ale aj typ a pozíciu týchto extra znakov. Fráza ryba-minca-kuzel-strom je tak silnejšia než reťazec rybamincakuzelstrom. Zabudni na pravidlá typu aspoň jedno veľké písmeno a symbol. Tie len komplikujú život a nepridávajú skutočnú ochranu. Navyše si tieto passphrase dokážeš ľahko zapamätať, takže ich nemusíš nikde zapisovať alebo ich recyklovať.
Filozofia heslových fráz nie je nová, ale stala sa populárnou vďaka známemu komiksu Xkcd, ktorý vizuálne ukázal, prečo je fráza correct-horse-battery-staple síce dlhšia, ale zároveň oveľa rýchlejšia na zadanie a zapamätanie, než komplikovaný a kratší reťazec plný symbolov, ktorému používatelia aj útočníci hľadajú vzory.
Neprehliadni
2011: The xkcd comic "Password Strength" was published. You might know it as the "correct horse battery staple" comic. pic.twitter.com/WLuaJ4F2Nm
— Today In Infosec (@todayininfosec) August 10, 2025
Passphrases ponúkajú samé výhody
Menej resetov hesiel znamená menej práce pre teba aj IT podporu. Získaš lepšiu odolnosť voči útokom, pretože útočníci testujú vzory, ktoré ľudia bežne používajú. A nakoniec si v súlade s aktuálnymi odporúčaniami NIST, ktoré dávajú prednosť dĺžke pred zbytočnou zložitosťou. Stačí jednoduché pravidlo, vyber tri alebo štyri nezávislé bežné slová, pridaj oddeľovač a nikdy ich nepoužívaj na viacerých účtoch. Žiadne znaky navyše, žiadne divadlo s vymýšľaním špeciálnych znakov.
V praxi to vyzerá jednoducho. Heslo typu pouzijem-niekolko-nahodnych-slov-ako-heslo je síce dlhé, no zapamätateľné a odolné voči útokom. Nepotrebuješ žiadne špeciálne znaky ani veľké písmená, a napriek tomu ostávaš chránený. Žiadne volania na podporu, žiadne hľadanie hesla v poznámkach.
Passphrase nie sú zázračné. Stále platí, že MFA a sledovanie kompromitovaných údajov predstavujú základ bezpečnosti. Ak máš ale neustále problém s heslami, passphrases predstavujú jednoduché, dlhé a bezpečné heslá, ktoré chránia proti únikom a nezabudneš ich tak ľahko.

Existuje ešte bezpečnejšia alternatíva
Ďalšou alternatívou sú prístupové kľúče, teda bezheslové riešenia založené na štandardoch ako FIDO/WebAuthn, ktoré ti umožnia prihlasovať sa pomocou hardvérového kľúča (napr. YubiKey) alebo zabudovaných mechanizmov v telefóne či počítači (Windows Hello, Touch ID). Namiesto zapamätávania hesla len potvrdíš prístup fyzickým dotykom alebo odtlačkom a server overí, že pri prihlasovaní ide skutočne o teba.
Výhodou je vysoká odolnosť proti phishingu. Útočník nemôže získať tvoj kľúč cez falošnú stránku, pretože overenie prebieha kryptograficky medzi tvojím zariadením a službou. Pre užívateľa to tiež znamená koniec s neustálym resetovaním hesiel a menej práce pre technickú podporu. Implementácia vyžaduje podporu služieb a trochu nastavenia, no ak hľadáš dlhodobé a pohodlné riešenie, prístupové kľúče patria medzi najlepšie možnosti.