Silne hasła

Jak tworzyć hasła trudne do złamania i dlaczego ma to znaczenie dla bezpieczeństwa Twoich kont.

Czym jest silne hasło?

Silne hasło to takie, które jest trudne do odgadnięcia lub złamania przez atakującego — zarówno ręcznie, jak i przy użyciu automatycznych narzędzi. Na siłę hasła wpływa kilka czynników:

  • Długość — każdy dodatkowy znak wykładniczo zwiększa liczbę możliwych kombinacji.
  • Złożoność — użycie wielkich liter, cyfr i znaków specjalnych (np. !, @, #) poszerza przestrzeń możliwych haseł.
  • Unikalność — każde konto powinno mieć inne hasło, aby naruszenie jednego konta nie prowadziło do przejęcia pozostałych.
⚠️
Atak słownikowy

Programy do łamania haseł sprawdzają najpierw popularne słowa i ich warianty (np. zamiana „a" na „@"). Samo dodanie cyfry na końcu wyrazu nie czyni hasła bezpiecznym.

Jak ocenia się siłę hasła?

Siłę hasła mierzy się w bitach entropii. Im więcej bitów entropii, tym trudniejsze złamanie. Poniżej przykłady dla haseł o różnej długości i złożoności:

kot123Słabe
Kot@123!Przeciętne
Kot@2025_Brzoza!Dobre
7xKr!szt@ł-Brzoza$2025Silne

Zasady tworzenia haseł

Oto sprawdzone zasady budowania bezpiecznych haseł:

  1. Stosuj minimum 12 znaków — dla kont bankowych i poczty e-mail zaleca się minimum 16.
  2. Mieszaj typy znaków: wielkie litery, małe litery, cyfry i znaki specjalne.
  3. Unikaj przewidywalnych wzorców: haslo1, qwerty, 123456.
  4. Nie używaj danych osobowych — imion, dat urodzin, nazw ulic.
  5. Stosuj osobne hasło do każdego serwisu — przynajmniej do najważniejszych kont.
Ikona aplikacji do zarządzania kluczami kryptograficznymi KGpg
Zarządzanie kluczami i hasłami — podstawowe narzędzie bezpieczeństwa. Źródło: Wikimedia Commons

Czego unikać?

Niektóre nawyki w tworzeniu haseł są powszechne, ale niebezpieczne:

Zła praktyka Dlaczego jest ryzykowna?
Używanie tego samego hasła wszędzie Jeden wyciek danych kompromituje wszystkie konta
Hasło = imię + rok urodzenia Łatwe do odgadnięcia na podstawie publicznych informacji
Zapisywanie haseł na kartce Fizyczna kartka może zostać zgubiona lub przeczytana
Przechowywanie haseł w pliku tekstowym Brak szyfrowania — każdy program z dostępem do systemu może go odczytać
Udostępnianie haseł przez e-mail lub SMS Wiadomości mogą zostać przechwycone lub udostępnione dalej

Frazy hasłowe (passphrases)

Alternatywą dla skomplikowanych haseł są frazy hasłowe — ciągi kilku losowych, niezwiązanych ze sobą słów. Są one łatwiejsze do zapamiętania, a jednocześnie mogą być bardzo trudne do złamania ze względu na swoją długość.

Przykład frazy: słoń-rower-niebieski-góra — 4 losowe słowa rozdzielone myślnikami. Łatwe do zapamiętania, trudne do odgadnięcia.

Frazy hasłowe są szczególnie przydatne tam, gdzie hasło musi być zapamiętane na pamięć — np. do zaszyfrowanego dysku lub do menedżera haseł.

💡
Kiedy stosować frazes, a kiedy losowe hasło?

Frazy hasłowe sprawdzają się do haseł głównych, które trzeba zapamiętać. Dla pozostałych kont najlepiej używać generatora haseł w menedżerze haseł.

Zarządzanie wieloma hasłami

Zapamiętanie dziesiątek unikalnych, silnych haseł jest praktycznie niemożliwe. Są dwa sprawdzone podejścia:

Menedżer haseł

Program, który przechowuje zaszyfrowane hasła i może je generować. Wymaga zapamiętania tylko jednego hasła głównego. Więcej informacji w sekcji Menedżer haseł.

System kategorii

Jeśli nie chcesz używać menedżera haseł, możesz podzielić konta na kategorie ważności i stosować różne zasady dla każdej z nich — przy czym konta bankowe, poczta e-mail i konta z danymi osobowymi zawsze powinny mieć unikalne, silne hasła.

Pytania i odpowiedzi

  • Czy powinienem zmieniać hasła regularnie?

    Obecne zalecenia (m.in. NIST) odchodzą od wymuszania regularnej zmiany haseł, o ile nie doszło do naruszenia. Przymusowa zmiana często prowadzi do słabszych haseł (np. dodawanie cyfry na końcu). Zmień hasło, gdy usłyszysz o wycieku danych z serwisu, z którego korzystasz.

  • Czy menedżer haseł jest bezpieczny?

    Renomowane menedżery haseł szyfrują dane lokalnie przed wysłaniem do chmury, więc nawet producent nie ma dostępu do Twoich haseł. Ryzyko jest znacznie niższe niż używanie słabych lub powtarzanych haseł.

  • Co to jest wyciek haseł i jak sprawdzić, czy dotknął moje konto?

    Wyciek haseł to sytuacja, gdy baza danych serwisu (zawierająca hasła użytkowników) trafia w niepowołane ręce. Bezpłatne narzędzie haveibeenpwned.com pozwala sprawdzić, czy Twój adres e-mail pojawił się w znanych wyciekach.

  • Ile znaków powinno mieć bezpieczne hasło w 2025 roku?

    Zaleca się minimum 12 znaków dla typowych kont i 16+ dla kont o wysokiej wrażliwości (bankowość, poczta e-mail, chmura). Hasła generowane przez menedżery mają zazwyczaj 16–24 znaki.