Bezpečné heslo nemusí být změť znaků, kterou po třech dnech zapomenete. Mnohem důležitější je, aby bylo dlouhé, nepředvídatelné a hlavně jiné pro každý účet. Pomoci může přístupová fráze nebo správce hesel, který většinu práce udělá za vás.
Stručně řečeno
- Pro každý účet používejte jiné heslo. Únik z jedné služby pak neodemkne ostatní.
- Na Penzista.net je praktické minimum 12 znaků; dovolí-li to služba, volte raději 15 a více.
- Dobře zvolená přístupová fráze se pamatuje snáz než krátké heslo s několika vykřičníky.
- Správce hesel umí dlouhá hesla vytvořit, bezpečně uložit a vyplnit na správném webu.
- Skutečné heslo nikdy nezadávejte do náhodného internetového testu síly hesla.
Jak se hesla skutečně hádají
Ve většině případů nesedí na druhé straně člověk, který ručně zkouší jména vašich vnoučat. Útočníci používají automatické programy. Ty začínají seznamy nejběžnějších hesel, slovníků a kombinací, které už unikly z jiných služeb.
Při takzvaném credential stuffingu robot zkouší uniklou dvojici e-mailu a hesla na dalších webech. Proto je opakování stejného hesla nebezpečné: samotné heslo může být poměrně dlouhé, ale po úniku ho robot nemusí hádat vůbec.
Útok může probíhat online proti přihlašovací stránce, kde jej zpomaluje omezení počtu pokusů, nebo offline nad odcizenou databází. V druhém případě záleží také na tom, jak kvalitně služba hesla ukládá a jak náročné je jejich ověřování. Proto je tvrzení „osm znaků se prolomí za přesně X sekund“ bez popisu scénáře zavádějící.
Víte, jak dlouho trvá prolomit osmiznakové heslo?
Správná odpověď zní: záleží. 12345678 robot vyzkouší mezi prvními. Náhodné heslo vydrží déle, ale krátká věta nebo několik slov mu připraví podstatně více práce.
Robot má času dost. Dejte mu alespoň 12 znaků.
Heslo nemusí vypadat jako Wi-Fi od souseda. Důležitější je délka než vykřičník na konci.
Nejdůležitější pravidlo: pro každý účet jiné heslo
Máte-li změnit jediný návyk, začněte právě tady. E-mail, internetové bankovnictví, sociální síť i internetový obchod mají mít každý vlastní heslo. Pokud jedna služba oznámí únik, nemusíte ve spěchu měnit stejné heslo na deseti dalších místech.
Nejdůležitější pravidlo
Jedno heslo nikdy nepoužívejte pro více služeb. Zvlášť pečlivě chraňte heslo k hlavnímu e-mailu, protože přes něj lze často obnovit přístup k dalším účtům.
Jak vytvořit zapamatovatelnou přístupovou frázi
Pro heslo, které si potřebujete pamatovat, spojte několik nesouvisejících slov do delší fráze. Neberte známý citát, jméno domácího mazlíčka, datum narození ani údaje, které lze najít na sociálních sítích. Pomoci může soukromý obraz v hlavě, který si se slovy spojíte.
Pouze ukázka principu — nekopírujte ji: Majak-Knedlik-Liska-Dest. Vymyslete si vlastní slova a respektujte znaky, které daná služba dovoluje. Veřejně použité příklady už nejsou dobrými hesly.
Na Penzista.net je současné praktické minimum 12 znaků. Pokud můžete, zvolte alespoň 15 znaků; současné doporučení NIST používá pro heslo jako jediný přihlašovací faktor právě minimum 15 znaků. Není nutné přidávat povinné velké písmeno, číslici a symbol jen kvůli splnění šablony. Délka, nepředvídatelnost a jedinečnost jsou důležitější.
Správce hesel: trezor, generátor i pomocník při vyplňování
Správce hesel neboli klíčenka je zašifrovaný trezor v telefonu, počítači nebo samostatné aplikaci. Umí pro každý web vygenerovat dlouhé náhodné heslo, uložit je a při příští návštěvě nabídnout automatické vyplnění. Nemusíte si tedy pamatovat desítky hesel a odpadá pokušení používat stále stejné.
Vestavěné správce nabízejí například zařízení Apple, účet Google a běžné prohlížeče; existují i samostatné aplikace. Vyberte řešení, které se pravidelně aktualizuje, funguje na vašich zařízeních a umožňuje bezpečnou obnovu. Hlavní přístup ke správci chraňte dlouhou jedinečnou frází a dalším ověřením.
Automatické vyplňování má ještě jednu praktickou výhodu: správce obvykle nabídne heslo jen na webové adrese, pro kterou je uložené. To může upozornit na podvrženou stránku. Není to však náhrada za kontrolu adresy.
Dobré vědět
Skutečné heslo nikdy nezadávejte do náhodného internetového „testu síly hesla“. Nevíte, kdo stránku provozuje ani co se zadaným textem udělá. Sílu hesla posuzujte podle délky, jedinečnosti a předvídatelnosti, případně podle bezpečné kontroly přímo ve správci hesel nebo na webu, kde heslo vytváříte.
Přihlášení přes Google nebo Seznam
Tlačítko „Přihlásit přes Google“ nebo „Přihlásit přes Seznam“ může být pohodlné: pro další službu nevytváříte nové heslo. Bezpečnost se ale opírá o váš hlavní Google či Seznam účet. Ten proto musí mít jedinečné heslo, zapnuté další ověření a aktuální možnosti obnovy.
Před potvrzením vždy zkontrolujte, jaké údaje chce nová služba získat. Přihlášení schvalujte jen tehdy, když jste je sami zahájili na důvěryhodném webu.
Druhé ověření a přístupové klíče
Dvoufaktorové ověření neboli 2FA přidává k heslu ještě druhý krok, například potvrzení v aplikaci nebo jednorázový kód. Když je na výběr ověřovací aplikace a SMS, aplikace bývá odolnější proti převzetí telefonního čísla. Obnovovací kódy uložte mimo běžnou plochu počítače, ideálně do správce hesel nebo na bezpečné fyzické místo.
Passkey neboli přístupový klíč umožňuje přihlášení pomocí telefonu, počítače, PINu či biometrie bez předávání klasického hesla webu. Je odolnější vůči podvodným přihlašovacím stránkám. Pokud jej služba nabízí a rozumíte způsobu obnovy, je to dobrá volba.
Jak poznat podvodnou přihlašovací stránku
- Nenechte se tlačit větami „účet bude za hodinu zrušen“ nebo „okamžitě se přihlaste“.
- Na přihlašovací stránku raději přejděte ze své záložky nebo ručně zadané oficiální adresy, ne z odkazu v nečekaném e-mailu či SMS.
- Pečlivě čtěte doménu před prvním lomítkem. Zámek u adresy znamená šifrované spojení, nikoli automaticky poctivého provozovatele.
- Pokud správce hesel na známé stránce nenabídne uložené heslo, zastavte se a adresu znovu ověřte.
- Nikomu neposílejte heslo ani jednorázový kód. Poctivá podpora je po vás nebude chtít.
Další příklady nátlaku a falešných zpráv najdete v článku Jak poznat podvodný e-mail, SMS nebo telefonát.
Co udělat během prvních pěti minut po podezření na únik
- Otevřete skutečný web nebo aplikaci služby přímo, ne přes odkaz z podezřelé zprávy.
- Z bezpečného zařízení změňte heslo na nové a jedinečné. Pokud jste staré heslo použili i jinde, změňte je všude.
- Odhlaste ostatní relace a zkontrolujte přihlášená zařízení, obnovovací e-mail, telefon a případná pravidla přeposílání pošty.
- Zapněte dvoufaktorové ověření nebo passkey a uložte nové obnovovací kódy.
- U finanční služby nebo při vzniklé škodě neprodleně kontaktujte instituci; podle situace také Policii ČR.
Pokud mohlo být zařízení napadené, nejprve je odpojte od citlivých účtů a požádejte důvěryhodného odborníka o kontrolu. Změna hesla na stále napadeném zařízení nemusí problém vyřešit.
Jak bezpečně pomoci blízkému
Pomáhejte vedle člověka, ne místo něj. Nevytvářejte si kopii jeho hlavního hesla a nenechte si je poslat zprávou. Společně nastavte obnovovací e-mail či telefon, projděte možnosti důvěryhodného kontaktu a uložte obnovovací kódy tak, aby je našel oprávněný člověk, ne náhodný návštěvník.
Při vzdálené pomoci nepřebírejte kontrolu na základě nečekaného telefonátu. Domluvte si předem, kdo může pomáhat, a každou citlivou změnu nechte vlastníka účtu vědomě potvrdit.
Co udělat dnes
- Zkontrolujte, zda nemáte stejné heslo u více důležitých účtů.
- Hlavní e-mail zabezpečte jedinečným dlouhým heslem a druhým ověřením.
- Zapněte správce hesel a nechte jej vytvořit heslo pro příští nový účet.
- Uložte obnovovací kódy a ověřte aktuálnost obnovovacího telefonu či e-mailu.
- Domluvte si s blízkým bezpečný způsob pomoci bez sdílení hlavního hesla.
Ověřené zdroje a odborná kontrola
Doporučení byla odborně zkontrolována 17. srpna 2026 podle aktuálního NIST SP 800-63B-4, OWASP Authentication Cheat Sheet, vzdělávacích materiálů NÚKIB a jeho doporučení k podvodným zprávám. Informace o správcích a přístupových klíčích byly ověřeny také v oficiálních návodech Apple a Google.
Nejčastější otázky
Stačí dvanáct znaků?
Dvanáct znaků je současné praktické minimum na Penzista.net, nikoli univerzální záruka. Pokud služba dovolí, volte 15 a více znaků. Stejně důležité je, aby heslo nebylo běžné, předvídatelné nebo použité na jiném webu.
Musí heslo obsahovat vykřičník a velké písmeno?
Jen pokud to daná služba vyžaduje. Samotný vykřičník na konci běžného slova z něj bezpečné heslo neudělá. Lepší je dlouhá nepředvídatelná fráze nebo náhodné heslo ze správce.
Je bezpečné nechat heslo uložené v prohlížeči?
Důvěryhodný a aktualizovaný správce hesel je obvykle bezpečnější než opakování stejných hesel nebo jejich ukládání do nechráněného souboru. Chraňte však zařízení, hlavní účet i samotný správce silným přístupem a dalším ověřením.
Mám hesla pravidelně měnit?
Bez důvodu ne. Heslo změňte při podezření na únik, po upozornění služby nebo pokud jste je použili i jinde. Časté nucené změny mohou vést jen k předvídatelným obměnám.
Doporučení na závěr
Začněte jedním krokem: zabezpečte hlavní e-mail dlouhým jedinečným heslem a druhým ověřením. Správce hesel pak může postupně vytvořit jiné heslo pro každý další účet — bez toho, abyste si z bezpečnosti udělali nový koníček na plný úvazek.
