Jak nástroj použít
- 1Napište nebo vložte heslo do pole. Kliknutím na ikonu oka zobrazíte, co jste napsali.
- 2Podívejte se na hodnocení a tři odhady doby prolomení. Aktualizují se průběžně při psaní.
- 3Podle tipů pod hodnocením odstraňte slabá místa, jako jsou slova ze slovníku, jména, kalendářní data nebo vzory na klávesnici.
- 4Kliknutím na „Ověřit, zda heslo neuniklo“ zjistíte, jestli se heslo objevuje ve známých únicích dat.
Jak se síla hesla odhaduje
Měřič používá zxcvbn – open-source nástroj pro odhad síly hesel, který původně vznikl ve firmě Dropbox – v jeho verzi pro TypeScript. Místo počítání druhů znaků hledá vzory, které nástroje na lámání hesel zkoušejí nejdřív: běžná hesla, slova ze slovníku, jména, kalendářní data, opakované znaky, posloupnosti jako abc123, řady sousedních kláves jako qwertz a záměny podobných znaků jako p@ssw0rd. Kromě anglických zná i česká slova, jména a příjmení. Z nalezených vzorů pak odhadne, kolik pokusů by útočník potřeboval.
Proto se hodnocení často liší od obvyklých pravidel pro hesla. Qwertz123! obsahuje velké písmeno, číslici i symbol, a přesto je hodnocené jako velmi slabé, protože jde o řadu sousedních kláves s běžnou koncovkou. Čtyři náhodná běžná slova, například javor traktor lucerna oblázek, obsahují jen malá písmena, a přesto jsou hodnocená jako velmi silná.
Co znamenají doby prolomení
Jak rychle heslo padne, záleží na tom, kde útočník hádá. U skutečné přihlašovací stránky, která omezuje počet pokusů, je reálných zhruba 100 pokusů za hodinu. Pokud unikne databáze hesel nějakého webu, může útočník hádat offline plnou rychlostí: kolem 10 000 pokusů za sekundu, když jsou hesla uložená pomocí záměrně pomalého hashe, jako je bcrypt, scrypt nebo Argon2, a 10 miliard i víc, když se na grafických kartách láme rychlý hash, třeba MD5 nebo SHA-1.
Jak web vaše heslo ukládá, se většinou nedozvíte. Zvolte proto takové, které obstojí i ve sloupci s rychlým hashem – a používejte ho jen pro jeden účet, aby ho únik dat jinde nemohl prozradit.
Proč kontrola úniku vaše heslo neprozradí
Kontrola úniku využívá Pwned Passwords ze služby Have I Been Pwned – bezplatnou databázi stovek milionů hesel vyzrazených při únicích dat. Váš prohlížeč spočítá SHA-1 hash hesla a odešle jen jeho prvních pět znaků. Služba odpoví všemi uniklými hashi, které těmito znaky začínají – obvykle jich je několik set –, doplněnými o náhodnou výplň, a porovnání proběhne ve vašem zařízení.
Díky tomuto přístupu, kterému se říká k-anonymita, neopustí váš prohlížeč heslo ani jeho celý hash a služba nepozná, který z vrácených hashů jste hledali. Kontrola se spustí, jen když kliknete na tlačítko; vše ostatní na této stránce funguje i offline.
Otázky a odpovědi
Je bezpečné sem zadat své skutečné heslo?
Síla hesla se hodnotí výhradně ve vašem prohlížeči a nic z toho, co napíšete, se nikam neodesílá ani neukládá. Volitelná kontrola úniku odešle jen prvních pět znaků SHA-1 hashe hesla, ze kterých heslo zpětně získat nelze. Chcete-li být obzvlášť opatrní, otestujte místo svého skutečného hesla jiné, sestavené stejným způsobem.
Co dělá heslo silným?
Délka a nepředvídatelnost. Dlouhý řetězec náhodných znaků nebo heslová fráze ze čtyř a více náhodně vybraných slov nemá žádný vzor, kterého by nástroje na lámání hesel mohly využít. Vyhněte se jménům, kalendářním datům, jednotlivým slovům s písmeny nahrazenými symboly a všemu, co jste už někdy použili.
Proč je moje heslo hodnocené jako slabé, i když obsahuje symboly a číslice?
Nástroje na lámání hesel znají obvyklé triky – velké první písmeno, číslo nebo rok na konci, @ místo a – a zkoušejí je hned zkraje. Heslo jako Zima2024! splní většinu pravidel pro hesla, ale když databáze unikne, padne během zlomku sekundy. Větší délka nebo víc náhodných slov pomůže mnohem víc než další symboly.
Co mám dělat, když se moje heslo objevilo v úniku dat?
Přestaňte ho používat a změňte ho u všech účtů, kde jste ho použili – začněte e-mailem a bankovnictvím. Nahraďte ho jedinečným heslem z generátoru, uložte si ho do správce hesel a všude, kde to jde, zapněte dvoufázové ověření.
Jak přesné jsou doby prolomení?
Jde o odhady. Skutečná doba závisí na hardwaru útočníka a na tom, jak web hesla ukládá, což obvykle nemůžete vědět. Berte je jako srovnání: heslo, jehož prolomení by i při rychlém hashi trvalo staletí, je bezpečné; heslo, které padne během minut, ne.