Kontrola Síly Hesla
Zkontrolujte sílu svého hesla okamžitě pomocí analýzy založené na entropii. Podívejte se na složení znaků, odhadovaný čas prolomení a varování před běžnými hesly — vše ve vašem prohlížeči.
O Této Kontrole Síly Hesla
Náš nástroj pro kontrolu síly hesla hodnotí vaše heslo pomocí entropie — míry náhodnosti, která je mnohem významnější než samotná délka. Krátké heslo ze smíšených znaků může být silnější než dlouhé složené z běžných slov. Pokud jste se někdy ptali „jak silné je moje heslo?“, tento nástroj vám poskytne konkrétní, číselně podloženou odpověď v reálném čase, a to celou přímo ve vašem prohlížeči.
Na rozdíl od jednoduchých kontrolorů, kteří pouze počítají znaky, náš nástroj počítá skutečnou entropii ve stylu Shannonovy teorie, odhaduje čas prolomení proti modernímu modelu hrozby GPU (10 miliard pokusů za sekundu), označuje známá prolomená hesla a rozkládá složení znaků, abyste přesně viděli, kde je vaše heslo silné nebo slabé.
Klíčové funkce
- Přepínač zobrazit/skrýt: Odhalte své heslo jedním kliknutím.
- Měřič v reálném čase: Barevný pruh se aktualizuje při psaní.
- Rozbor složení: Počítá malá písmena, velká písmena, číslice a symboly.
- Odhad času prolomení: Na základě 10 miliard pokusů za sekundu (rychlost moderní GPU).
- Kontrola běžných hesel: Varuje před nejčastěji používanými hesly.
Vaše heslo nikdy neopustí váš prohlížeč — veškerá analýza probíhá lokálně. Žádné síťové požadavky, žádné protokolování, žádná telemetrie.
Co dělá silné heslo?
Silné heslo odolává jak automatizovanému prolamování, tak cílenému hádání. Odborníci na bezpečnost se obecně shodují, že síla hesla vyplývá ze čtyř pilířů, které spolupůsobí:
- Délka: Každý další znak násobí prostor, který musí útočník prohledat. Šestnáctimístné heslo je exponenciálně těžší prolomit než osmimístné, a to i se stejnými typy znaků.
- Rozmanitost znaků: Kombinování malých písmen, velkých písmen, číslic a symbolů rozšiřuje velikost sady. Dvanáctimístné heslo používající všechny čtyři typy má zhruba 9512 možných kombinací.
- Nepředvídatelnost: Náhodné řetězce jsou nejsilnější. Předvídatelné vzory — „Qwerty123!“, „Password1!“, data, jména, procházky po klávesnici — zkouší každý nástroj na prolamování jako první a nabízejí mnohem menší skutečnou ochranu, než naznačuje jejich surová délka.
- Jedinečnost: Silné heslo reuseované napříč weby je stále rizikem. Pokud je jeden web prolomen, útočníci testují stejné přihlašovací údaje všude (taktika zvaná credential stuffing — doplňování přihlašovacích údajů).
Když se ptáte „jak silné je moje heslo?“, poctivá odpověď závisí na všech čtyřech faktorech — nejen na délce nebo jen na počtu symbolů. Náš kontrolor kvantifikuje první tři; jedinečnost je zvyk, který můžete vybudovat jen vy.
Vysvětlení úrovní síly
Náš měřič mapuje entropii na pět úrovní. Zde je v praxi znamená každá z nich:
- Velmi slabé (0–27 bitů): Prolomeno okamžitě. Zahrnuje jednotlivá slovníková slova, krátké číselné řetězce jako „123456“ a cokoliv v seznamech známých narušení.
- Slabé (28–35 bitů): Padne v řádu minut až hodin na běžném hardwaru. Typické pro osmimístná hesla s omezenou rozmanitostí.
- Průměrné (36–59 bitů): Odolá náhodným útokům, ale ne cílenému offline prolomení. Často výsledek hesla slušné délky, které se stále spoléhá na slovníková slova nebo předvídatelné vzory.
- Silné (60–127 bitů): Století i více k prolomení současnou technologií. Toto je realistický cíl pro většinu osobních účtů.
- Velmi silné (128+ bitů): Prakticky neproniknutelné. Ekvivalent úrovně zabezpečení používané pro kryptografické klíče.
Entropie hesla podrobně vysvětlená
Entropie je základní koncept za každým spolehlivým kontrolou síly hesla. V teorii informace entropie měří nejistotu — kolik stejně pravděpodobných možností existuje. Čím větší nejistota, tím těžší je heslo uhádnout.
Vzorec entropie
Entropie se počítá jako:
entropie = log2(velikostSady) × délka
kde velikostSady je počet možných znaků na každé pozici a délka je počet znaků. Výsledek se měří v bitech.
Jak roste sada znaků
Velikost sady je součet každé sady znaků, ze které vaše heslo čerpá:
- 26 malých písmen (a–z)
- 26 velkých písmen (A–Z)
- 10 číslic (0–9)
- 33 běžných symbolů (!, @, #, $, %, atd.)
Heslo používající pouze malá písmena má sadu 26. Přidáte-li velká písmena, skočí na 52. Přidáte-li číslice, máte 62. Přidáte-li symboly, získáte plných 95. Každý bit entropie zdvojnásobuje počet pokusů, které útočník v průměru potřebuje.
Názorné příklady
Když uvidíte čísla, koncept dá smysl. Zde je ukázka, jak délka a rozmanitost spolupůsobí:
password — 8 malých znaků, sada 26 → ~37,6 bitů. Přestože má 8 znaků, je v každém slovníku na prolamování a padne okamžitě.
Tr0ub4dour — 10 znaků, smíšené → nominálně ~59,5 bitů, ale slovníkové vzory snižují efektivní sílu na několik hodin.
correcthorsebatterystaple — 25 znaků, malá písmena → ~117 bitů a odolává slovníkovým útokům, protože se skládá ze čtyř náhodných neobvyklých slov.
7x&Kq#9mLp@2vR — 14 znaků, plná sada → ~91 bitů, století k prolomení.
Poučení: dlouhá fráze z náhodných slov může odpovídat nebo překonat kratší heslo z náhodných znaků, a přitom je mnohem snazší na zapamatování a zadávání.
Proč surová entropie není celý příběh
Náš kontrolor hlásí teoretické maximum entropie vašeho vzoru znaků. Skutečná síla může být nižší, pokud heslo následuje předvídatelnou strukturu (např. slovo s velkým počátečním písmenem následované číslicí a „!“). Útočníci tyto vzory zneužívají jako první, proto Password1! podle vzorce vyjde jako „průměrné“, ale v praxi je prolomeno za sekundy. Kontrola běžných hesel pomáhá odhalit nejhorší případy.
Běžné chyby u hesel, kterým se vyhnout
I bezpečnostně si vědomí lidé opakují vzory, které oslabují jejich hesla. Dejte si pozor na tyto časté pasti:
- Používání slovníkových slov s triviálními úpravami: „Summer2024!“, „Welcome#1“ a „Letmein!“ vypadají rozmanitě, ale jsou v každém slovníku na prolamování.
- Procházky po klávesnici: „qwerty“, „asdfgh“, „1qaz2wsx“ a „zxcvbnm“ patří mezi první věci, které automatizované nástroje zkoušejí.
- Osobní údaje: Jména, narozeniny, jména mazlíčků a sportovní týmy se dají snadno uhádnout nebo sebrat ze sociálních sítí.
- Reuseování hesel: Jedno narušení odhalí každý účet sdílející tyto přihlašovací údaje. Používejte jedinečné heslo pro každý web.
- Krátká hesla: Cokoliv pod 12 znaky je stále zranitelnější, jak se prolamovací stroje s GPU a ASIC stávají rychlejšími.
- Předvídatelné nahrazování číslicemi za písmena: „P@ssw0rd“ není o nic silnější než „Password“ — nahrazování ve stylu leetspeak je plně zmapováno v moderních slovnících.
- Sdílení hesel v prostém textu: E-mail, chat a tabulky nejsou bezpečné kanály. Použijte raději funkci sdílení správce hesel.
Pokud se vám některý z těchto bodů zdá povědomý, spusťte podezřelé heslo naším kontrolou a poté přejděte na něco silnějšího a jedinečného.
Délka vs. složitost hesla: Co je důležitější?
Tohle je jedna z nejvíce diskutovaných otázek v oblasti bezpečnosti hesel. Krátká odpověď: délka je důležitější než složitost, ale ideální heslo má obojí.
Proč vyhrává délka
Entropie roste lineárně s délkou, ale pouze logaritmicky s velikostí sady. Přidání jednoho znaku k heslu pouze s malými písmeny přidá ~4,7 bitů entropie. Přidání celé sady velkých písmen k existujícímu heslu přidá pouze ~1 bit na znak. Jinými slovy, rozšíření z 12 na 16 znaků vám přinese více skutečného zabezpečení než přidávání dalších typů symbolů.
Vhled z XKCD
Slavný komiks XKCD „#936“ to shrnul nezapomenutelně: čtyři náhodná běžná slova jako correct horse battery staple se lidsky snáze pamatují a zároveň jsou silnější než typické heslo ve stylu „Tr0ub4dour&3“. Dvacetipětiznaková fráze pouze s malými písmeny má ~117 bitů entropie — pevně v teritoriu „silné“ — bez jediného symbolu nebo čísla.
Kdy stále pomáhá složitost
Složitost zůstává cenná, když je délka omezená — například když web omezuje hesla na 8 nebo 12 znaků, nebo u PINů a krátkých kódů. V těchto případech je maximalizace rozmanitosti vaší nejlepší pákou. U neomezených hesel upřednostněte nejprve délku, teprve poté přidejte rozmanitost.
Praktické doporučení
- Pro přihlášení generovaná správcem hesel: 16+ náhodných znaků s plnou rozmanitostí. Snadno se ukládají, maximálně silné.
- Pro hesla, která si musíte zapamatovat: Fráze ze 4–6 náhodných slov (ve stylu Diceware). Zapamatovatelná, zapisovatelná a silná.
- Pro weby s omezením délky: Použijte maximální povolenou délku s plnou rozmanitostí znaků.
Tipy pro tvorbu zapamatovatelných silných hesel
Náhodné řetězce jsou silné, ale těžko zapamatovatelné. Tyto techniky vám přinesou sílu i zapamatovatelnost:
- Použijte metodu Diceware / náhodných slov: Vyberte si 4–6 nesouvisejících slov házením kostkami nebo pomocí generátoru. „velvet-otter-lantern-gravel“ se snadno představí a má 90+ bitů entropie.
- Postavte heslo na větě: Vezměte první písmeno každého slova zapamatovatelné, osobní, ale nejasné věty. „Koupil jsem si první kolo v červenci 2002 v Praze!“ se stane „Kjs1kvc2002vP!“ — rozmanité a pro vás smysluplné.
- Vyhněte se slavným citátům a textům písní: Cokoliv na internetu je v seznamu na prolamování. Použijte větu, na kterou by přišel jenom vy.
- Použijte správce hesel a zapamatujte si pouze jedno hlavní heslo: Nechte správce generovat a ukládat zbytek. Vaše hlavní fráze by měla být dlouhá a jedinečná.
- Oddělte slova symboly: „reka-hory-kaktus“ je v pořádku, ale „reka#hory%kaktus“ přidává rozmanitost bez újmy na zapamatovatelnosti.
- Otestujte před použitím: Prožeňte jakéhokoliv kandidáta naším kontrolou síly hesla, abyste potvrdili, že spadá do úrovně „silné“, ještě než ho přijmete.
Použijte správce hesel
Nejúčinnějším krokem, který můžete udělat, je začlenit správce hesel. Tyto nástroje generují silná, jedinečná hesla pro každý účet, ukládají je do šifrovaného trezoru a automaticky je vyplňují, takže je nikdy nemusíte zadávat ani pamatovat.
Proč ho potřebujete
- Jedinečná hesla pro každý web: Eliminuje riziko credential stuffingu. Pokud jeden web prosákne vaše heslo, vaše ostatní účty zůstanou v bezpečí.
- Kryptograficky náhodná generace: Žádné lidské zkreslení, žádné vzory, žádná slovníková slova — jen řetězce s vysokou entropií.
- Jedno hlavní heslo k zapamatování: Udělejte z něj dlouhou frázi a dobře ji chraňte; o vše ostatní je postaráno.
- Sledování narušení: Mnoho správců vás upozorní, když se uložené přihlašovací údaje objeví v známém narušení.
Renomované možnosti
- Bitwarden — open-source, auditovaný, bezplatná verze s prémiovým upgradem.
- 1Password — vyladěný, rodinné a firemní tarify, silný bezpečnostní model.
- KeePassXC — offline, open-source, možnost lokální databáze pro maximální kontrolu.
- Dashlane, LastPass, Proton Pass — zavedené komerční alternativy s různými funkcemi.
Ať si vyberete jakékoliv, cíl je stejný: přestaňte hesla reuseovat a nechte software řešit entropii. Potom použijte tento kontrolor k ověření, že vaše hlavní fráze dává smysl.
Pokyny NIST pro hesla (SP 800-63B)
Americký Národní ústav pro standardy a technologie (NIST) vydává nejcitovanější pokyny pro hesla v Speciální publikaci 800-63B. Jeho současná doporučení převrátila nahoru nohama desetiletí starší rady. Klíčové body:
- Minimálně 8 znaků pro uživatelem zvolená hesla; 6 pro systémem generovaná. NIST služby vybízí, aby umožnily dlouhé fráze (64+ znaků) bez libovolných stropů.
- Žádná povinná pravidla pro skládání. Staré požadavky „musí obsahovat velké písmeno, číslici a symbol“ jsou zavržené — tlačí uživatele k předvídatelným vzorům jako „Password1!“ spíše než ke skutečně náhodným volbám.
- Žádné vynucené pravidelné obměny není-li důkaz o kompromitaci. Vynucená rotace vede ke slabším heslům (např. „Spring2024!“, „Spring2025!“).
- Prověřování proti seznamům prolomených hesel. Služby by měly odmítat hesla nalezená ve známých narušeních (jako je korpus Have I Been Pwned) pomocí API s k-anonymitou.
- Prověřování proti slovníkovým slovům a předvídatelným vzorům — ale umožnit uživatelům používat jakékoliv heslo, které těmito kontrolami projde, včetně dlouhých frází.
- Povolit vkládání a správce hesel. Blokování vkládání podkopává samotné nástroje, které zlepšují bezpečnost.
- Povolit všechny tisknutelné znaky ASCII a Unicode — žádná umělá omezení znaků.
Poučení pro jednotlivce: délka a jedinečnost jsou důležitější než vynucená složitost. Volte dlouhá, náhodná, jedinečná hesla — ideálně generovaná a uložená správcem hesel — a předčíte očekávání NIST.
Statistiky narušení dat: Proč na tom záleží
Síla hesla není teoretická záležitost. Miliardy přihlašovacích údajů byly vystaveny ve skutečných narušeních a útočníci je okamžitě používají. Několik datových bodů ilustruje rozsah:
- Více než 15 miliard přihlašovacích údajů cirkuluje ve sbírkách narušení na dark webu, sestavených z tisíců úniků za poslední desetiletí.
- „123456“ zůstává rok co rok nejběžnějším heslem č. 1, objevuje se ve více než 23 milionech prolomených účtů v jednom známém korpusu.
- Přibližně 65 % lidí reuseuje hesla napříč více či všemi účty, což činí credential stuffing zničujícím účinným.
- Průměrné náklady na narušení dat globálně přesahují 4 miliony dolarů a kompromitované přihlašovací údaje jsou rok co rok mezi hlavními počátečními vektory útoku.
- Moderní GPU dokážou testovat desítky miliard hashů hesel za sekundu proti ukradeným, nesoleným databázím — což je přesně model hrozby, který používá náš odhad času prolomení.
Praktický důsledek: počítejte s tím, že některá služba, kterou používáte, bude nakonec narušena. Silná, jedinečná hesla — ověřená nástrojem jako tento kontrolor — zajistí, že jedno narušení nezpůsobí lavinový efekt napříč celým vaším digitálním životem. Zda se váš e-mail objevil ve známých narušeních, můžete zkontrolovat na Have I Been Pwned.