Správce hesel: jeden trezor místo jednoho hesla na všechno
Jedno heslo na všechno je nejrychlejší cesta k převzetí účtů. Správce hesel to řeší, ale jen když ho správně nastavíte. Srovnání vestavěných a samostatných správců a pravidla pro hlavní heslo.
Obsah článku
- Modelová situace
- Co je správce hesel a jak funguje
- Vestavěný, nebo samostatný správce?
- Hlavní heslo: klíč od všech klíčů
- Rizika: co se může pokazit
- Jak začít: krok za krokem
- Přístupové klíče: budoucnost bez hesel
- Co do správce uložit a co ne
- Nejčastější chyby
- Jak tomu příště zabránit: pravidla pro klid
- Časté otázky
- Zdroje
Kolik máte účtů? E-mail, banka, dva e-shopy, pojišťovna, dopravce, aplikace na parkování, fórum o zahradě. Když spočítáte i ty zapomenuté, bývá to desítky. Zapamatovat si pro každý jiné dlouhé heslo nejde, a tak většina lidí sáhne po jednom osvědčeném heslu s drobnými obměnami. Chybí pak málo: stačí, aby jediná z těch služeb přišla o data. Správce hesel je nástroj, který tenhle problém řeší. Nesmí se ale sám stát slabým místem.
Modelová situace
Modelová situace: Paní Jana (smyšlená postava) používá tři hesla. Jedno „silné“ pro banku, jedno pro e-mail a jedno pro všechno ostatní. Heslo „pro ostatní“ unikne z malého e-shopu. Útočník ho zkusí u její pošty a nepovede se, e-mail má jiné heslo. Jenže heslo k e-mailu se liší jen číslovkou na konci. Automatický program tuto obměnu zkusí a je uvnitř.
Kdyby paní Jana měla správce hesel, každý účet by měl jiné, náhodné heslo a únik z e-shopu by skončil u e-shopu. Pamatovat by si musela jen jedno hlavní heslo a mít zapnuté dvoufázové ověření.
Co je správce hesel a jak funguje
Správce hesel je aplikace nebo součást prohlížeče či telefonu, která hesla vytváří, ukládá v šifrované podobě a vyplňuje. Místo desítek hesel si pamatujete jen to, kterým správce odemknete, případně ho odemknete otiskem prstu nebo obličejem.
Co správce dělá
- Vygeneruje silné heslo při registraci nebo změně hesla. Nemusíte vymýšlet nic.
- Uloží ho a synchronizuje mezi vašimi zařízeními, pokud to chcete.
- Vyplní ho jen na správném webu. Britské národní centrum kybernetické bezpečnosti (NCSC) upozorňuje, že uložená hesla se automaticky vyplní pouze na správné stránce. Když správce na „přihlášení do banky“ nic nenabízí, je to varovný signál, že jste na podvodném webu.
- Upozorní na problém. Mnoho správců hlídá uniklá, opakovaná a slabá hesla. Jak kontrola funguje, popisujeme v článku Únik hesla: jak zjistit, zda uniklo.
Proč je to bezpečnější než hlava a papír
NCSC řadí správce hesel mezi základní doporučení pro bezpečí na internetu. Umožní mít pro každý účet silné a jedinečné heslo, aniž byste si ho museli pamatovat. Americký úřad NIST ve směrnici SP 800-63B dokonce stanoví, že služby mají používání správců hesel a automatického vyplňování povolit a měly by umožnit vložení hesla ze schránky. Weby, které vkládání hesla blokují, jdou proti doporučené praxi.
Vestavěný, nebo samostatný správce?
Nemusíte hned nic instalovat. Správce hesel už nejspíš máte v telefonu nebo prohlížeči. Otázka je, zda vám stačí.
Vestavěný správce
Google má Správce hesel Google, který funguje v Chromu a v Androidu a najdete ho i na adrese passwords.google.com. Apple má aplikaci Hesla pro iPhone, iPad a Mac. Hesla se synchronizují mezi zařízeními přihlášenými ke stejnému účtu.
Výhodou je, že heslo uložené v telefonu najdete i v počítači, pokud jste v obou přihlášeni ke stejnému účtu. Nevýhodou je závislost na jednom účtu: kdo ho ovládne, dostane se i k heslům. Zabezpečení účtu Google nebo Apple je proto u vestavěného správce to hlavní.
NCSC k ukládání hesel v prohlížeči nebo zařízení uvádí, že na vlastních zařízeních je to bezpečné a je to nejjednodušší způsob, jak si hesla pamatovat. Neukládejte je ale do sdíleného nebo veřejného počítače.
Samostatný správce
Samostatné aplikace od specializovaných firem nebo komunitní open-source projekty fungují napříč systémy. Podle NCSC dávají smysl zejména tehdy, když kombinujete zařízení různých výrobců, třeba počítač s Windows, iPhone a tablet s Androidem.
| Vestavěný (prohlížeč, telefon) | Samostatná aplikace | |
|---|---|---|
| Cena | Součást účtu Google nebo Apple | Zdarma i placené varianty |
| Nastavení | Téměř žádné, funguje hned | Instalace, založení trezoru, rozšíření do prohlížeče |
| Různé systémy | Nejlépe v rámci jednoho „světa“ (Google, nebo Apple) | Obvykle Windows, macOS, Android i iOS |
| Na čem stojí bezpečnost | Na zabezpečení vašeho účtu Google nebo Apple a zámku zařízení | Na hlavním heslu, dvoufázovém ověření a důvěryhodnosti provozovatele |
| Pro koho | Kdo používá zařízení jednoho výrobce a chce jednoduchost | Kdo kombinuje systémy, sdílí hesla v rodině nebo chce víc funkcí |
Konkrétní značku jako jedinou správnou nedoporučujeme. Dobrá volba je ta, kterou budete opravdu používat a která splňuje pravidla níže. Vestavěný správce, který používáte důsledně, je mnohem lepší než propracovaná aplikace, kterou po týdnu opustíte.
Jak poznat důvěryhodný samostatný správce
- Podporuje dvoufázové ověření pro přístup k trezoru.
- Provozovatel veřejně popisuje, jak data šifruje, a že hlavní heslo nezná.
- Stahujete ho jen z oficiálního obchodu s aplikacemi nebo z webu výrobce, na který jste přišli sami.
- Umožňuje export dat, abyste mohli v budoucnu přejít jinam.
- Má historii pravidelných aktualizací a otevřeně informuje o bezpečnostních incidentech.
Modelové příklady volby
| Situace | Rozumná volba | Na co nezapomenout |
|---|---|---|
| Senior s jedním telefonem s Androidem a bez počítače | Správce hesel Google v telefonu | Silné heslo k účtu Google, zámek obrazovky, záložní kódy na papíře uložené doma |
| Rodina, kde všichni používají iPhone | Aplikace Hesla | Dvoufaktorové ověřování u Apple účtu každého člena rodiny |
| Počítač s Windows, iPhone a pracovní notebook s jiným systémem | Samostatný správce, který funguje na všech systémech | Dlouhé hlavní heslo, dvoufázové ověření, rozšíření do prohlížeče jen z oficiálního obchodu |
| Malá firma nebo spolek se sdílenými účty | Samostatný správce se sdílením vybraných položek | Každý člověk vlastní přístup, žádné společné heslo na papíře |
Hlavní heslo: klíč od všech klíčů
U samostatného správce je hlavní heslo to jediné, co si musíte pamatovat. U vestavěného správce tuto roli hraje heslo k účtu Google nebo Apple a zámek telefonu. V obou případech platí: tady nešetřete.
Jak ho vytvořit
- Dlouhé, ne složité. NCSC doporučuje spojit tři náhodná slova. Taková hesla jsou podle něj dost dlouhá a dost silná a dají se zapamatovat. Čím víc slov, tím lépe.
- Nikde jinde nepoužité. Hlavní heslo nesmí být stejné jako heslo k e-mailu nebo k jakékoli službě.
- Bez osobních údajů. Žádná jména, data narození, oblíbené týmy. NCSC varuje i před záměnami písmen za číslice, útočníci je znají.
- Zapsané na bezpečném místě, pokud chcete. NCSC výslovně uvádí, že zapsat si heslo je v pořádku, pokud papír uložíte na bezpečném místě. Ne na monitor, ne do peněženky s doklady.
Dvoufázové ověření na trezor
NCSC doporučuje zapnout dvoufázové ověření přímo na účtu správce hesel. I když útočník hlavní heslo zjistí, bez druhého kroku se dovnitř nedostane. Podrobný návod k zapnutí u hlavních služeb najdete v článku Dvoufázové ověření: proč ho zapnout.

Rizika: co se může pokazit
Správce hesel není kouzelná ochrana. Soustředí hesla na jedno místo, a to má své slabiny. Je dobré je znát.
Únik u provozovatele správce
Skutečný případ: americká firma LastPass v prosinci 2022 oznámila, že útočník získal zálohy dat zákazníků. Obsahovaly některé nešifrované údaje, například adresy webů, a také šifrovaná pole s uživatelskými jmény a hesly. Ta byla podle firmy chráněná 256bitovým šifrováním AES a dala se rozšifrovat jen klíčem odvozeným z hlavního hesla uživatele, které firma nezná a neukládá. Firma zároveň uživatelům bez výchozího nastavení zabezpečení doporučila pro jistotu změnit hesla k uloženým webům.
Co z toho plyne: kvalitní šifrování drží, pokud je hlavní heslo dlouhé a jedinečné. Se slabým hlavním heslem může útočník ukradený trezor zkoušet odemknout hrubou silou. Hlavní heslo je tedy skutečně poslední linie obrany.
Ztráta přístupu
Když zapomenete hlavní heslo a nemáte nastavenou obnovu, můžete přijít o všechna hesla najednou. U účtu Google nebo Apple zase hrozí, že ztratíte telefon, který sloužil jako druhý krok ověření. Obnovu je proto potřeba nastavit hned na začátku, ne až v krizi.
Napadené zařízení
Pokud máte v počítači škodlivý program, který sleduje klávesnici nebo obrazovku, může vidět hesla ve chvíli, kdy je používáte. Správce hesel nenahrazuje aktualizace systému a opatrnost při instalaci programů.
Falešné aplikace a rozšíření
Podvodníci vytvářejí aplikace, které se tváří jako známý správce hesel. Instalujte jen z oficiálního obchodu a zkontrolujte vydavatele. Stejnou ostražitost jako u aplikací potřebujete i u webů, kde platíte, k tomu slouží kontrolní seznam proti falešným e-shopům.
Hesla posílaná zprávou
Poslat heslo manželovi nebo dítěti v komunikátoru je pohodlné, ale zpráva zůstane v telefonu i v jeho zálohách. Pokud heslo potřebujete sdílet, například k rodinnému účtu, použijte funkci sdílení ve správci, pokud ji má. Jinak heslo předejte osobně a druhá strana si ho hned uloží do svého správce.
Odemčený telefon v cizích rukou
Když někdo získá váš odemčený telefon, může se dostat i do vestavěného správce. Nastavte si krátkou dobu automatického zamčení a kód, který není datum narození.
Jak začít: krok za krokem
- Rozhodněte se, který správce budete používat. Pro jeden ekosystém stačí vestavěný, pro mix zařízení zvažte samostatný.
- Zabezpečte vstup. Silné hlavní heslo nebo heslo k účtu Google či Apple, dvoufázové ověření, zámek telefonu.
- Nastavte obnovu. Záložní kódy, klíč pro obnovení nebo nouzový kontakt podle toho, co správce nabízí. Uložte je mimo telefon.
- Začněte e-mailem. Změňte heslo k poště na nové, vygenerované správcem. Totéž pak u banky, Apple nebo Google účtu a sociálních sítí.
- Nechte správce uložit hesla při běžném přihlašování. Nemusíte vše přepsat za jeden večer. Kdykoli se někam přihlásíte, heslo uložte a zvažte jeho změnu.
- Spusťte kontrolu hesel. Opravte nejdřív uniklá, pak opakovaná a nakonec slabá hesla.
- Smažte hesla z poznámek, tabulek a e-mailů. Seznam hesel v textovém souboru je přesně to, co útočník hledá.
Kolik času to zabere
Nastavení samotného správce zvládnete zhruba za půl hodiny. Přepsat všechna hesla nemusíte najednou. Praktické je začít pěti nejdůležitějšími účty (e-mail, banka, Apple nebo Google účet, sociální síť, obchod s uloženou kartou) a ostatní měnit postupně, vždy když se na daný web přihlásíte. Za pár týdnů budete mít většinu hesel jedinečných, aniž byste tomu věnovali celý víkend.
Přechod z jednoho správce do jiného
Většina správců umí data exportovat a importovat. Exportovaný soubor bývá nešifrovaný. Po importu ho proto hned smažte, nenechávejte ho ve Stažených souborech ani v koši.
Přístupové klíče: budoucnost bez hesel
NCSC dnes doporučuje tam, kde to služba umí, dát přednost přístupovým klíčům (passkeys). Přihlašujete se otiskem prstu, obličejem nebo zámkem obrazovky a heslo, které by mohlo uniknout nebo které byste zadali na podvodné stránce, vůbec neexistuje. Správce hesel Google podle své nápovědy ukládá hesla i přístupové klíče. Pro běžné weby ale hesla ještě dlouho zůstanou, takže správce hesel potřebovat budete.
Co do správce uložit a co ne
Správce hesel není jen seznam jmen a hesel. Hodí se pro všechno, co byste jinak psali na lísteček.
- Ano: hesla k webům a aplikacím, heslo k domácí Wi-Fi, PIN k zákaznické lince, čísla zákaznických účtů, odpovědi na „bezpečnostní otázky“.
- Opatrně: údaje z platebních karet. Pokud je ukládáte, mějte trezor chráněný opravdu dobře.
- Ne: záložní kódy a údaje k obnově samotného správce. Když se do správce nedostanete, potřebujete je mít jinde.
Bezpečnostní otázky jako další heslo
Mnoho webů chce při registraci odpověď na otázku typu „jméno prvního mazlíčka“. Skutečnou odpověď lze často dohledat na sociálních sítích. Bezpečnější je odpovědět náhodným slovem a uložit ho do správce jako další heslo.
Nejčastější chyby
- Hlavní heslo stejné jako heslo k e-mailu. Jeden únik pak otevře všechno.
- Bez dvoufázového ověření. Trezor s hesly si zaslouží nejvyšší ochranu.
- Žádná obnova. Zapomenuté hlavní heslo bez záložního plánu znamená začít úplně od nuly.
- Správce uložené, ale hesla stará. Uložení opakovaného hesla ho neudělá bezpečným. Využijte generátor.
- Ukládání hesel do cizího nebo sdíleného počítače. NCSC výslovně varuje před veřejnými počítači.
- Zadání hesla ručně, když ho správce nenabídne. Pokud správce na přihlašovací stránce mlčí, zkontrolujte adresu. Může jít o podvod, například z SMS od falešného dopravce.
- Kódy pro obnovu uložené ve stejném správci. Když nemůžete správce otevřít, nedostanete se ani k nim.
Jak tomu příště zabránit: pravidla pro klid
Mějte plán pro ztrátu telefonu
Pokud telefon ztratíte nebo vám ho ukradnou, potřebujete se ke správci dostat z jiného zařízení. Vyzkoušejte si to dopředu. Na cestách je to ještě důležitější, jak ukazuje článek Ztracený pas v zahraničí, kde s doklady často zmizí i telefon.
Hlídejte telefonní číslo
Pokud je obnova účtu vázaná jen na SMS, útočník, který převezme vaše číslo, může obnovu zneužít. Jak se tomu bránit, popisuje článek SIM swap.
Opatrně na veřejných sítích
Správce hesel vám pomůže poznat podvodnou stránku, ale nechrání před vším. Zásady pro kavárny a hotely najdete v článku Veřejná Wi-Fi: rizika.
Když už se něco stane
Pokud přesto dojde k převzetí účtu, postupujte podle návodu Hacknutý účet na Facebooku. Díky správci hesel pak alespoň víte, že útočník nezískal hesla k ostatním službám.
Myslete na blízké
Někteří správci nabízejí nouzový přístup nebo sdílení vybraných hesel s rodinou. Promyslete, jak se vaši blízcí dostanou k důležitým účtům, pokud se vám něco stane. S tím souvisí i praktické otázky kolem pozůstalosti, které popisujeme v článku Dědictví dluhů. A nezapomeňte, že hesla chrání i vaše vzpomínky, například zálohu fotek v telefonu.
- Vybral(a) jsem správce, který budu opravdu používat
- Hlavní heslo je dlouhé, jedinečné a nikde jinde nepoužité
- Na správci nebo na účtu Google či Apple mám zapnuté dvoufázové ověření
- Mám nastavenou obnovu a záložní kódy uložené mimo telefon
- E-mail a banka mají nová hesla vygenerovaná správcem
- Spustil(a) jsem kontrolu hesel a opravil(a) uniklá a opakovaná
- Smazal(a) jsem hesla z poznámek, tabulek a e-mailů
- Vím, že když správce heslo nenabídne, mám zkontrolovat adresu webu
Časté otázky
Není riskantní mít všechna hesla na jednom místě?
Riziko existuje, ale je menší než jedno heslo na více místech. Trezor bývá šifrovaný a bez hlavního hesla a druhého kroku ověření je pro útočníka nepoužitelný. Rozhoduje kvalita hlavního hesla a dvoufázové ověření.
Stačí ukládat hesla do prohlížeče?
Na vlastních zařízeních ano, NCSC to považuje za bezpečné a nejjednodušší řešení. Důležité je dobře zabezpečit účet Google nebo Apple a zámek zařízení. Do veřejného nebo sdíleného počítače hesla neukládejte.
Co když zapomenu hlavní heslo?
Záleží na správci. Kvalitní samostatní správci hlavní heslo neznají, takže ho nemohou poslat. Proto hned při zakládání nastavte obnovu, například záložní kód nebo nouzový kontakt, a uložte ji mimo telefon.
Mohu si hlavní heslo zapsat na papír?
Podle NCSC ano, pokud papír uložíte na bezpečném místě. Doma v šuplíku je bezpečněji než na lepíku u monitoru nebo v peněžence.
Jak dlouhé má být hlavní heslo?
Čím delší, tím lepší. NIST pro hesla používaná jako jediný způsob přihlášení požaduje nejméně 15 znaků. Praktické je spojit několik náhodných slov, která si zapamatujete.
Nahradí přístupové klíče správce hesel?
Postupně ano, u služeb, které je podporují. Přihlášení otiskem prstu nebo obličejem nelze vylákat na podvodné stránce. Většina webů ale zatím používá hesla, takže správce budete potřebovat ještě dlouho. Hesla i přístupové klíče umí uložit v jednom správci.
Mám si i se správcem pamatovat nějaké heslo?
Ano, minimálně to, kterým se dostanete do správce, a ideálně i heslo k e-mailu. Když přijdete o všechna zařízení najednou, přes e-mail obnovíte ostatní účty. Obě hesla by měla být dlouhá, jedinečná a zapamatovatelná, třeba z několika náhodných slov.


