Siła haseł i zasady ich tworzenia
Rozumieć, co decyduje o sile hasła i jak zasady dotyczące haseł zmniejszają ryzyko
Siła haseł i zasady ich tworzenia to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Dlaczego hasła wciąż mają znaczenie
Mimo rosnącej popularności MFA i uwierzytelniania bezhasłowego hasła pozostają najczęściej stosowanym czynnikiem uwierzytelniania. Słabe hasło jest najczęstszą drogą uzyskania początkowego dostępu w przypadku naruszeń bezpieczeństwa.
Co sprawia, że hasło jest silne
Silne hasła cechują się:
- długością — co najmniej 16 znaków znacząco zwiększa entropię
- złożonością — połączenie wielkich i małych liter, cyfr oraz symboli
- nieprzewidywalnością — brak słów ze słownika, wzorców klawiaturowych i danych osobowych
- unikatowością — inne hasło dla każdego konta
Entropia hasła
Entropia mierzy nieprzewidywalność w bitach. W przypadku hasła korzystającego z 94 drukowalnych znaków ASCII każdy znak dodaje około 6,5 bitu. Hasło 16-znakowe ma około 104 bitów entropii — w praktyce nie da się go złamać metodą brute force.
Długość jest ważniejsza od złożoności: "correcthorsebatterystaple" > "P@ss1".
Typowe błędy związane z hasłami
Atakujący wiedzą, że użytkownicy wybierają:
- słowa ze słownika z prostymi zamianami (p@ssw0rd)
- dane osobowe (data urodzenia, imię zwierzęcia)
- wzorce klawiaturowe (qwerty, 123456)
- nazwę firmy + rok
- to samo hasło wszędzie
Zasady dotyczące haseł
Skuteczne zasady dotyczące haseł (zgodnie z NIST SP 800-63B):
- co najmniej 8 znaków (preferowane 12 lub więcej)
- sprawdzanie względem list haseł znanych z wycieków
- NIE wymagać częstej obowiązkowej zmiany (zachęca to do stosowania słabych haseł)
- NIE wymagać arbitralnych reguł złożoności, które użytkownicy obchodzą
- zezwalać na wklejanie, aby umożliwić korzystanie z menedżerów haseł
Menedżery haseł
Menedżer haseł generuje i przechowuje unikatowe, silne hasła do każdego konta, chroniąc je jednym hasłem głównym. Eliminuje to ponowne używanie haseł — główną przyczynę ataków typu credential stuffing.
Popularne rozwiązania: Bitwarden (open source), 1Password, KeePass, Dashlane.
Podejście z użyciem frazy hasłowej
Fraza hasłowa — co najmniej cztery losowe słowa — łączy łatwość zapamiętania z wysoką entropią. "TrafficLampFrogBridge" jest bezpieczniejsza niż "T!@#k7" i znacznie łatwiej ją zapamiętać oraz wpisać.
Zasady dotyczące haseł w firmie
W środowiskach korporacyjnych:
- wymuszać minimalną długość za pomocą Group Policy / IdP
- blokować często używane hasła (z listy 100 000 najczęściej używanych)
- włączać MFA dla wszystkich kont
- monitorować w logach wzorce ataków password spray i brute force
- używać LAPS do rotacji haseł lokalnych administratorów
Sprawdzanie haseł w bazach wycieków
HaveIBeenPwned (HIBP) autorstwa Troya Hunta zawiera miliardy skradzionych danych uwierzytelniających. Organizacje mogą korzystać z interfejsu API HIBP, aby blokować hasła znalezione w znanych wyciekach.
Użytkownicy mogą sprawdzić swój adres e-mail w witrynie haveibeenpwned.com.
Biometria a hasła
Biometria (odcisk palca, twarz) jest wygodna, ale ma ograniczenia: nie można jej zmienić w przypadku skompromitowania. Najlepiej używać jej jako drugiego składnika wraz z silnym hasłem, a nie zamiast niego.
Przyszłość: uwierzytelnianie bezhasłowe
Klucze dostępu (FIDO2/WebAuthn) zastępują hasła parami kluczy kryptograficznych. Klucz prywatny nigdy nie opuszcza urządzenia. Z założenia są odporne na phishing — nie ma hasła, które można ukraść. Stosują je Apple, Google i Microsoft.
Szybki sprawdzian: siła hasła
Zgodnie z NIST SP 800-63B, która praktyka jest zalecana w celu poprawy bezpieczeństwa haseł?
Podsumowanie lekcji
Silne hasła opierają się bardziej na długości i unikatowości niż na złożonych regułach dotyczących znaków. Menedżery haseł rozwiązują problem ponownego używania haseł. Wytyczne NIST zalecają sprawdzanie haseł w bazach wycieków zamiast wymuszania częstej zmiany. Klucze dostępu (FIDO2) to odporna na phishing przyszłość uwierzytelniania.
Często zadawane pytania
Czy lekcja „Siła haseł i zasady ich tworzenia” jest bezpłatna?
Tak — pełny tekst „Siła haseł i zasady ich tworzenia” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Siła haseł i zasady ich tworzenia”?
Rozumieć, co decyduje o sile hasła i jak zasady dotyczące haseł zmniejszają ryzyko Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.
Ile czasu zajmuje lekcja „Siła haseł i zasady ich tworzenia”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Siła haseł i zasady ich tworzenia
- Haszowanie haseł: bcrypt, Argon2, PBKDF2
- Uwierzytelnianie wieloskładnikowe
- Credential stuffing i password spraying