0Pricing
Cyber Security Academy · Lekcja

Siła haseł i zasady ich tworzenia

Rozumieć, co decyduje o sile hasła i jak zasady dotyczące haseł zmniejszają ryzyko

Siła haseł i zasady ich tworzenia to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Dlaczego hasła wciąż mają znaczenie

Mimo rosnącej popularności MFA i uwierzytelniania bezhasłowego hasła pozostają najczęściej stosowanym czynnikiem uwierzytelniania. Słabe hasło jest najczęstszą drogą uzyskania początkowego dostępu w przypadku naruszeń bezpieczeństwa.

Co sprawia, że hasło jest silne

Silne hasła cechują się:

  • długością — co najmniej 16 znaków znacząco zwiększa entropię
  • złożonością — połączenie wielkich i małych liter, cyfr oraz symboli
  • nieprzewidywalnością — brak słów ze słownika, wzorców klawiaturowych i danych osobowych
  • unikatowością — inne hasło dla każdego konta

Entropia hasła

Entropia mierzy nieprzewidywalność w bitach. W przypadku hasła korzystającego z 94 drukowalnych znaków ASCII każdy znak dodaje około 6,5 bitu. Hasło 16-znakowe ma około 104 bitów entropii — w praktyce nie da się go złamać metodą brute force.

Długość jest ważniejsza od złożoności: "correcthorsebatterystaple" > "P@ss1".

Typowe błędy związane z hasłami

Atakujący wiedzą, że użytkownicy wybierają:

  • słowa ze słownika z prostymi zamianami (p@ssw0rd)
  • dane osobowe (data urodzenia, imię zwierzęcia)
  • wzorce klawiaturowe (qwerty, 123456)
  • nazwę firmy + rok
  • to samo hasło wszędzie

Zasady dotyczące haseł

Skuteczne zasady dotyczące haseł (zgodnie z NIST SP 800-63B):

  • co najmniej 8 znaków (preferowane 12 lub więcej)
  • sprawdzanie względem list haseł znanych z wycieków
  • NIE wymagać częstej obowiązkowej zmiany (zachęca to do stosowania słabych haseł)
  • NIE wymagać arbitralnych reguł złożoności, które użytkownicy obchodzą
  • zezwalać na wklejanie, aby umożliwić korzystanie z menedżerów haseł

Menedżery haseł

Menedżer haseł generuje i przechowuje unikatowe, silne hasła do każdego konta, chroniąc je jednym hasłem głównym. Eliminuje to ponowne używanie haseł — główną przyczynę ataków typu credential stuffing.

Popularne rozwiązania: Bitwarden (open source), 1Password, KeePass, Dashlane.

Podejście z użyciem frazy hasłowej

Fraza hasłowa — co najmniej cztery losowe słowa — łączy łatwość zapamiętania z wysoką entropią. "TrafficLampFrogBridge" jest bezpieczniejsza niż "T!@#k7" i znacznie łatwiej ją zapamiętać oraz wpisać.

Zasady dotyczące haseł w firmie

W środowiskach korporacyjnych:

  • wymuszać minimalną długość za pomocą Group Policy / IdP
  • blokować często używane hasła (z listy 100 000 najczęściej używanych)
  • włączać MFA dla wszystkich kont
  • monitorować w logach wzorce ataków password spray i brute force
  • używać LAPS do rotacji haseł lokalnych administratorów

Sprawdzanie haseł w bazach wycieków

HaveIBeenPwned (HIBP) autorstwa Troya Hunta zawiera miliardy skradzionych danych uwierzytelniających. Organizacje mogą korzystać z interfejsu API HIBP, aby blokować hasła znalezione w znanych wyciekach.

Użytkownicy mogą sprawdzić swój adres e-mail w witrynie haveibeenpwned.com.

Biometria a hasła

Biometria (odcisk palca, twarz) jest wygodna, ale ma ograniczenia: nie można jej zmienić w przypadku skompromitowania. Najlepiej używać jej jako drugiego składnika wraz z silnym hasłem, a nie zamiast niego.

Przyszłość: uwierzytelnianie bezhasłowe

Klucze dostępu (FIDO2/WebAuthn) zastępują hasła parami kluczy kryptograficznych. Klucz prywatny nigdy nie opuszcza urządzenia. Z założenia są odporne na phishing — nie ma hasła, które można ukraść. Stosują je Apple, Google i Microsoft.

Szybki sprawdzian: siła hasła

Zgodnie z NIST SP 800-63B, która praktyka jest zalecana w celu poprawy bezpieczeństwa haseł?

Podsumowanie lekcji

Silne hasła opierają się bardziej na długości i unikatowości niż na złożonych regułach dotyczących znaków. Menedżery haseł rozwiązują problem ponownego używania haseł. Wytyczne NIST zalecają sprawdzanie haseł w bazach wycieków zamiast wymuszania częstej zmiany. Klucze dostępu (FIDO2) to odporna na phishing przyszłość uwierzytelniania.

Często zadawane pytania

Czy lekcja „Siła haseł i zasady ich tworzenia” jest bezpłatna?

Tak — pełny tekst „Siła haseł i zasady ich tworzenia” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Siła haseł i zasady ich tworzenia”?

Rozumieć, co decyduje o sile hasła i jak zasady dotyczące haseł zmniejszają ryzyko Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.

Ile czasu zajmuje lekcja „Siła haseł i zasady ich tworzenia”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Siła haseł i zasady ich tworzenia
  2. Haszowanie haseł: bcrypt, Argon2, PBKDF2
  3. Uwierzytelnianie wieloskładnikowe
  4. Credential stuffing i password spraying
← Powrót do Cyber Security Academy