Słabe hasło to najczęstsza przyczyna przejęcia konta i włamania na stronę. Dobra wiadomość: stworzenie mocnego hasła i pilnowanie go nie wymaga wiedzy technicznej, tylko kilku prostych zasad. Ten artykuł je zbiera i podpowiada narzędzia, które robią to za Ciebie.
Co czyni hasło silnym
- Długość ponad wszystko. Im dłuższe hasło, tym trudniej je złamać. Celuj w minimum 15 znaków. Długość daje więcej bezpieczeństwa niż wymyślne znaki specjalne.
- Mieszaj rodzaje znaków. Użyj wielkich i małych liter, cyfr oraz znaków specjalnych. To poszerza pulę kombinacji, które musiałby sprawdzić atakujący.
- Bez słów ze słownika i danych osobistych. Unikaj imion, dat urodzenia, nazwy firmy,
haslo123czyqwerty. Takie hasła łamie się w sekundy. - Rozważ „passphrase". Cztery losowe, niepowiązane słowa (np.
rower-lampa-chmura-widelec) są długie, łatwe do zapamiętania i bardzo trudne do złamania.
Unikalność: jedno hasło = jedno konto
Najważniejsza zasada po długości: nigdy nie używaj tego samego hasła w dwóch miejscach. Gdy dojdzie do wycieku z jednego serwisu (a wycieki zdarzają się stale), atakujący próbują tego samego hasła wszędzie indziej: w poczcie, w panelu hostingu, w banku. Jedno wspólne hasło zamienia jeden wyciek w utratę wszystkich kont naraz. Każde konto powinno mieć własne, unikalne hasło.
Menedżer haseł: pozwól, by robił to za Ciebie
Nikt nie zapamięta kilkudziesięciu długich, unikalnych haseł. Od tego jest menedżer haseł: program, który tworzy mocne hasła i przechowuje je w zaszyfrowanym sejfie. Ty pamiętasz tylko jedno hasło główne do sejfu.
- Popularne menedżery to Bitwarden, 1Password czy KeePass. Sprawdzą się też te wbudowane w przeglądarkę.
- Menedżer sam podpowiada i wpisuje hasła na stronach, więc korzystanie z unikalnych haseł przestaje być uciążliwe.
- Hasło główne do sejfu zrób wyjątkowo długie i zapamiętaj tylko je. Nigdzie go nie zapisuj w formie, którą ktoś mógłby znaleźć.
Dołóż drugi składnik: weryfikacja dwuetapowa (2FA)
Nawet najlepsze hasło może wyciec. Dlatego na najważniejszych kontach włącz weryfikację dwuetapową (2FA): przy logowaniu oprócz hasła trzeba podać jednorazowy kod z aplikacji w telefonie. Bez tego kodu samo skradzione hasło nie wystarczy, żeby wejść na konto.
Weryfikację dwuetapową dla swojego konta w panelu jdm.pl włączysz w sekcji Wer. dwuetapowa (2FA). Najpewniejsza jest aplikacja z kodami (np. Google Authenticator). Szczegóły znajdziesz w osobnym artykule o 2FA.
Najczęstsze problemy
Nie zapamiętam tylu różnych haseł.
I nie musisz. Zainstaluj menedżer haseł, a on wygeneruje i zapamięta je za Ciebie. Do głowy zostaje Ci tylko jedno hasło główne.
Czy wystarczy zamienić o na 0, a a na @?
Takie podmiany są przewidywalne i słabo pomagają. Dużo więcej daje długość. Dłuższe hasło albo passphrase z kilku słów bije krótkie hasło z „trikami".
Jak sprawdzić, czy moje hasło wyciekło?
Skorzystaj z serwisu Have I Been Pwned (haveibeenpwned.com), który po podaniu adresu e-mail pokaże, w których znanych wyciekach się pojawił. Jeśli tak, natychmiast zmień hasło w tych serwisach i wszędzie, gdzie było takie samo.