1. Home
  2. Pomoc
  3. SSL i bezpieczeństwo
  4. Silne hasło: jak je stworzyć i chronić

Silne hasło: jak je stworzyć i chronić

Słabe hasło to najczęstsza przyczyna przejęcia konta i włamania na stronę. Dobra wiadomość: stworzenie mocnego hasła i pilnowanie go nie wymaga wiedzy technicznej, tylko kilku prostych zasad. Ten artykuł je zbiera i podpowiada narzędzia, które robią to za Ciebie.

Co czyni hasło silnym

  • Długość ponad wszystko. Im dłuższe hasło, tym trudniej je złamać. Celuj w minimum 15 znaków. Długość daje więcej bezpieczeństwa niż wymyślne znaki specjalne.
  • Mieszaj rodzaje znaków. Użyj wielkich i małych liter, cyfr oraz znaków specjalnych. To poszerza pulę kombinacji, które musiałby sprawdzić atakujący.
  • Bez słów ze słownika i danych osobistych. Unikaj imion, dat urodzenia, nazwy firmy, haslo123 czy qwerty. Takie hasła łamie się w sekundy.
  • Rozważ „passphrase". Cztery losowe, niepowiązane słowa (np. rower-lampa-chmura-widelec) są długie, łatwe do zapamiętania i bardzo trudne do złamania.
Przykład wymagań na jdm.pl

Przy zakładaniu skrzynki e-mail w panelu jdm.pl obowiązuje wymóg: hasło musi składać się z minimum 15 znaków, jednej dużej litery i jednej cyfry. To dobry punkt odniesienia także dla innych haseł, których używasz.

Unikalność: jedno hasło = jedno konto

Najważniejsza zasada po długości: nigdy nie używaj tego samego hasła w dwóch miejscach. Gdy dojdzie do wycieku z jednego serwisu (a wycieki zdarzają się stale), atakujący próbują tego samego hasła wszędzie indziej: w poczcie, w panelu hostingu, w banku. Jedno wspólne hasło zamienia jeden wyciek w utratę wszystkich kont naraz. Każde konto powinno mieć własne, unikalne hasło.

Menedżer haseł: pozwól, by robił to za Ciebie

Nikt nie zapamięta kilkudziesięciu długich, unikalnych haseł. Od tego jest menedżer haseł: program, który tworzy mocne hasła i przechowuje je w zaszyfrowanym sejfie. Ty pamiętasz tylko jedno hasło główne do sejfu.

  • Popularne menedżery to Bitwarden, 1Password czy KeePass. Sprawdzą się też te wbudowane w przeglądarkę.
  • Menedżer sam podpowiada i wpisuje hasła na stronach, więc korzystanie z unikalnych haseł przestaje być uciążliwe.
  • Hasło główne do sejfu zrób wyjątkowo długie i zapamiętaj tylko je. Nigdzie go nie zapisuj w formie, którą ktoś mógłby znaleźć.

Dołóż drugi składnik: weryfikacja dwuetapowa (2FA)

Nawet najlepsze hasło może wyciec. Dlatego na najważniejszych kontach włącz weryfikację dwuetapową (2FA): przy logowaniu oprócz hasła trzeba podać jednorazowy kod z aplikacji w telefonie. Bez tego kodu samo skradzione hasło nie wystarczy, żeby wejść na konto.

Weryfikację dwuetapową dla swojego konta w panelu jdm.pl włączysz w sekcji Wer. dwuetapowa (2FA). Najpewniejsza jest aplikacja z kodami (np. Google Authenticator). Szczegóły znajdziesz w osobnym artykule o 2FA.

Gdzie 2FA jest najważniejsze

Włącz weryfikację dwuetapową przynajmniej na koncie w panelu hostingu, na skrzynce e-mail i w kokpicie WordPressa. To konta, których przejęcie daje atakującemu najwięcej.

Najczęstsze problemy

Nie zapamiętam tylu różnych haseł.
I nie musisz. Zainstaluj menedżer haseł, a on wygeneruje i zapamięta je za Ciebie. Do głowy zostaje Ci tylko jedno hasło główne.

Czy wystarczy zamienić o na 0, a a na @?
Takie podmiany są przewidywalne i słabo pomagają. Dużo więcej daje długość. Dłuższe hasło albo passphrase z kilku słów bije krótkie hasło z „trikami".

Jak sprawdzić, czy moje hasło wyciekło?
Skorzystaj z serwisu Have I Been Pwned (haveibeenpwned.com), który po podaniu adresu e-mail pokaże, w których znanych wyciekach się pojawił. Jeśli tak, natychmiast zmień hasło w tych serwisach i wszędzie, gdzie było takie samo.

Czy był pomocny?

Podobne

Potrzebujesz pomocy?
Nie możesz znaleźć odpowiedzi, której szukasz? Nie martw się, jesteśmy tutaj, aby pomóc!
Napisz do nas