Únik hesla: jak zjistit, že je vaše heslo venku, a co udělat hned
Heslo může uniknout z webu, kde jste se registrovali před lety. Ukážeme, jak to bezpečně ověřit, co změnit jako první a proč stejné heslo na více místech je největší past.
Obsah článku
Neudělali jste žádnou chybu. Jen jste se před lety zaregistrovali na fóru, v e-shopu nebo v aplikaci na cvičení. Ta služba někdy později přišla o databázi uživatelů a vaše e-mailová adresa i heslo se ocitly v souboru, který si mezi sebou předávají podvodníci. Pokud stejné heslo používáte i jinde, stačí málo a někdo cizí otevře vaši poštu. Dobrá zpráva: únik se dá ověřit během pár minut a následky se dají zastavit.
Modelová situace
Modelová situace: Pan Tomáš (smyšlená postava) dostane ráno e-mail od služby na sdílení receptů, kterou nepoužívá několik let. Stojí v něm, že došlo k „bezpečnostnímu incidentu“ a že doporučují změnit heslo. Pan Tomáš mávne rukou, účet stejně nepotřebuje.
Jenže totéž heslo má i u e-mailu. O týden později mu z pošty zmizí několik zpráv, přátelé dostávají podivné odkazy a banka ho upozorní na přihlášení z nového zařízení. Útočník nemusel nic lámat. Jen vyzkoušel e-mail a heslo z uniklé databáze u dalších služeb.
Jiný konec téhož rána: pan Tomáš si hned ověří, kde všude heslo používal, změní ho u e-mailu a banky a zapne dvoufázové ověření. Uniklé heslo se tím stane bezcenným. Rozdíl je deset minut práce.
Co se při úniku hesla vlastně děje
„Únik hesla“ není jedna věc. Heslo se k cizím lidem může dostat několika cestami a každá vyžaduje trochu jinou reakci.
Únik z databáze služby
Útočník napadne server firmy a odnese si seznam uživatelů. Někdy jsou hesla uložená bezpečně, jindy slabě nebo dokonce čitelně. Vy s tím nic neuděláte, můžete jen omezit dopad. Proto je rozhodující, zda jste heslo použili jen tam, nebo i jinde.
Vylákání heslem na falešné stránce
Zadáte heslo na stránku, která jen vypadá jako přihlášení do pošty, banky nebo k dopravci. Typickou vstupní branou bývá podvodná SMS od dopravce s odkazem na „doplacení“ zásilky. Tady útočník získá heslo v tu chvíli a často ho zkusí použít během minut.
Škodlivý program v zařízení
Program v počítači nebo telefonu může zaznamenávat, co píšete, nebo vyčíst hesla uložená v prohlížeči. V takovém případě nestačí heslo změnit na stejném zařízení. Nejdřív je potřeba zařízení vyčistit, jinak útočník uvidí i nové heslo.
Proč stačí jeden únik
Uniklé kombinace e-mailů a hesel se hromadně zkoušejí u dalších služeb automatickými programy. Když heslo používáte na více místech, jeden únik z nevýznamného webu otevře i ty důležité účty. Proto se kontrola úniku vždycky točí kolem otázky: kde jinde jsem totéž heslo použil?
Proč se to týká skoro každého
Služba Have I Been Pwned, která shromažďuje veřejně známé úniky dat, uváděla v září 2026 na úvodní stránce přes 1 000 napadených webů a více než 17 miliard uniklých účtů. Nejde o počet lidí, jeden člověk může být v databázi mnohokrát. Ukazuje to ale, že únik není výjimka, ale běžná součást života na internetu.
Většina z nás má desítky účtů a na mnohé si ani nevzpomene. Starý účet, který nepoužíváte, je přitom stejně nebezpečný jako ten aktivní, pokud sdílí heslo s poštou.
Nemusíte si pamatovat, kde všude jste se kdy registrovali. Právě k tomu slouží nástroje popsané níže: ukážou vám, ze kterých služeb vaše údaje unikly, a upozorní na hesla, která jsou už „spálená“.
Jak zjistit, jestli vaše heslo nebo e-mail unikly
Existuje několik bezplatných nástrojů. Nemusíte používat všechny, ideální je kombinace jedné kontroly e-mailu a jedné kontroly uložených hesel.
Have I Been Pwned: kontrola e-mailové adresy
Web haveibeenpwned.com založil v roce 2013 bezpečnostní odborník Troy Hunt jako bezplatný nástroj, kde si každý může ověřit, zda se jeho účet objevil ve známém úniku dat. Postup je jednoduchý:
- Otevřete haveibeenpwned.com (adresu napište sami, neklikejte na odkazy z e-mailů).
- Do pole zadejte svou e-mailovou adresu a potvrďte.
- Pokud je adresa v nějakém úniku, uvidíte seznam služeb, datum úniku a jaké typy údajů unikly (například hesla, jména, telefonní čísla).
- U každé služby si poznamenejte, jestli jste tam použili heslo, které máte i jinde.
Služba vám hesla nikdy neukáže. Podle jejích častých dotazů by jakákoli možnost posílat hesla lidem ohrozila je i provozovatele. Nabízí také upozornění: přihlásíte svou adresu a při dalším úniku, ve kterém se objeví, dostanete e-mail. Ukládá se jen adresa, datum přihlášení a náhodný ověřovací kód.
Pwned Passwords: kontrola konkrétního hesla
Na stejném webu je i nástroj pro kontrolu samotného hesla. Zadávat heslo do cizího webu zní riskantně, a proto je zajímavé, jak funguje. Heslo se podle provozovatele nejdřív na vašem zařízení převede na otisk (hash SHA-1) a službě se pošle jen prvních pět znaků tohoto otisku. Služba vrátí všechny otisky, které těmito znaky začínají, a porovnání proběhne až u vás. Celé heslo ani celý otisk tedy web nedostane.
Přesto platí jednoduché pravidlo: pokud heslo používáte u důležitého účtu a chcete jistotu, nemusíte ho nikam psát. Rovnou ho změňte.
Google: Kontrola hesel
Pokud si hesla ukládáte do účtu Google, máte kontrolu k dispozici přímo ve Správci hesel Google. Najdete ji dvěma způsoby:
- V Chromu: ikona možností (tři tečky) → Hesla a automatické vyplňování → Správce hesel Google → Kontrola.
- V jiném prohlížeči: otevřete passwords.google.com → Přejít na kontrolu hesel → Zkontrolovat hesla.
Google podle své nápovědy hledá tři typy problémů: prolomená hesla (kombinace jména a hesla, které byly zveřejněny), opakovaná hesla (stejné heslo u více účtů) a slabá hesla (jednoduché fráze, sledy kláves, jedno slovo). Upozornění lze vypnout, ale Google hesla podle nápovědy kontroluje dál.
iPhone, iPad a Mac: aplikace Hesla
Apple má kontrolu uniklých hesel v aplikaci Hesla. Funkce Detekovat odhalená hesla podle Applu pravidelně pomocí kryptografických technik porovnává varianty odvozené z vašich hesel se seznamem uniklých hesel. Samotná hesla Applu podle jeho informací o soukromí nikdy neposílá. Aplikace vás upozorní také na hesla slabá, opakovaná nebo taková, která často používají i jiní lidé.
Funkci zapnete nebo vypnete v Nastavení → Aplikace → Hesla → Detekovat odhalená hesla. Seznam doporučení najdete přímo v aplikaci Hesla.

Přehled nástrojů
| Nástroj | Co kontroluje | Kdy se hodí |
|---|---|---|
| Have I Been Pwned | Zda se e-mailová adresa objevila ve známém úniku | Chcete vědět, ze kterých služeb vaše údaje unikly. Nabízí i upozornění na další úniky. |
| Pwned Passwords | Zda se konkrétní heslo objevilo v uniklých datech | Chcete ověřit, jestli je heslo „spálené“, i když nevíte odkud. |
| Kontrola hesel Google | Prolomená, opakovaná a slabá hesla uložená v účtu Google | Ukládáte hesla v Chromu nebo v Androidu. |
| Hesla (Apple) | Odhalená, slabá a opakovaná hesla uložená u Applu | Používáte iPhone, iPad nebo Mac a ukládáte hesla do klíčenky. |
| E-mail od služby | Konkrétní incident u jedné firmy | Firma vás informuje sama. Ověřte ale, že zpráva je pravá. |
Podvodníci rádi posílají falešná upozornění typu „vaše heslo uniklo, klikněte a změňte ho“. Odkaz vede na podvodnou stránku, kde heslo zadáte rovnou jim. Heslo vždy měňte tak, že službu otevřete sami: napíšete adresu do prohlížeče nebo použijete oficiální aplikaci. Podobnou taktiku používají i falešní bankéři po telefonu, kteří straší „napadeným účtem“.
Co udělat hned, když zjistíte únik
Nepanikařte, ale nic neodkládejte. Postupujte od nejdůležitějších účtů.
- Změňte heslo u služby, ze které únik pochází. Pokud účet nepotřebujete, po změně hesla ho zrušte.
- Zjistěte, kde jinde jste stejné nebo podobné heslo použili. Podobné znamená i „Heslo2023“ místo „Heslo2022“. Automatické programy tyto obměny zkoušejí.
- Změňte heslo u e-mailu jako první z ostatních účtů. Přes e-mail se obnovují hesla ke všemu dalšímu.
- Pokračujte bankou, Apple nebo Google účtem, sociálními sítěmi a obchody s uloženou kartou. Každé nové heslo musí být jiné.
- Zapněte dvoufázové ověření. Pokud ho ještě nemáte, návod najdete v článku Dvoufázové ověření: proč ho zapnout.
- Odhlaste neznámá zařízení. U e-mailu, sociálních sítí a Apple či Google účtu projděte seznam přihlášených zařízení.
- Zkontrolujte nastavení účtu. Útočník si mohl přidat záložní e-mail, telefon, přeposílání pošty nebo pravidla, která mažou zprávy.
- Sledujte banku. Pokud unikly i platební údaje, nebo si nejste jistí, zavolejte bance na číslo z její karty nebo webu.
Když už se někdo do účtu dostal
Jestli vás už nepustí dovnitř, protože útočník změnil heslo, použijte oficiální obnovu účtu dané služby. U sociálních sítí je postup popsaný v článku Hacknutý účet na Facebooku. Varujte známé, že zprávy z vašeho účtu nemusí psát vy. Útočníci přes převzaté účty často žádají přátele o peníze nebo o ověřovací kódy, jako u převzetí WhatsApp účtu.
Když máte podezření na škodlivý program
Pokud heslo uniklo krátce po instalaci neznámého programu, po otevření podezřelé přílohy nebo po zadání údajů na pochybné stránce, počítejte s tím, že zařízení může být napadené. Pak postupujte jinak:
- Hesla měňte z jiného zařízení, o kterém víte, že je v pořádku.
- Na podezřelém zařízení spusťte bezpečnostní kontrolu a odinstalujte programy, které neznáte.
- Aktualizujte systém, prohlížeč i aplikace.
- Pokud si nejste jistí výsledkem, nechte zařízení zkontrolovat odborníkem, nebo ho obnovte do továrního nastavení. Předtím si ověřte, že máte zálohu.
- Teprve potom se na něm znovu přihlaste k důležitým účtům.
Pokud jste zadali údaje k internetovému bankovnictví nebo z platební karty, nečekejte na výsledek kontroly a volejte bance hned.
Co mohlo následovat
Uniklé heslo samo o sobě peníze nebere. Nebezpečné je to, co otevírá.
| Co útočník získá | Co s tím může udělat |
|---|---|
| Přes „zapomenuté heslo“ převezme další účty, čte faktury a smlouvy, píše vaším jménem. | |
| Apple nebo Google účet | Dostane se k fotkám, kontaktům, zálohám a poloze zařízení. Více o tom, proč na zálohách záleží, v článku záloha fotek v telefonu. |
| Sociální síť nebo komunikátor | Oslovuje vaše přátele s prosbou o půjčku nebo o kód. |
| E-shop s uloženou kartou | Objednává zboží na váš účet nebo mění doručovací adresu. |
| Osobní údaje z úniku | Použije je k přesvědčivějšímu podvodu, například když se u operátora vydává za vás. Jak takové převzetí čísla probíhá, popisuje článek SIM swap. |
Nejvíc škody obvykle nevznikne v den úniku, ale týdny nebo měsíce potom, kdy už si na něj nikdo nevzpomene. Proto se vyplatí reagovat hned, i když se zatím nic neděje.
Co říká zákon
Pravidla pro úniky osobních údajů v Evropské unii stanoví obecné nařízení o ochraně osobních údajů (GDPR). V Česku na něj dohlíží Úřad pro ochranu osobních údajů (ÚOOÚ).
- Firma musí únik ohlásit úřadu. Podle ÚOOÚ bez zbytečného odkladu, a pokud možno do 72 hodin od zjištění. Pokud ohlásí později, musí zdůvodnit prodlení.
- Vás musí informovat, když hrozí vysoké riziko. ÚOOÚ jako příklad uvádí neoprávněný přístup k bankovním údajům nebo odcizení přihlašovacích údajů. Oznámení má popsat, co se stalo, jaké to může mít důsledky a co firma udělala.
- Existují výjimky. Firma vás informovat nemusí například tehdy, když byla data účinně zašifrovaná, nebo když by individuální oznámení vyžadovalo nepřiměřené úsilí. Pak může zvolit veřejné oznámení.
V praxi to znamená, že se o úniku nemusíte dozvědět e-mailem. Proto má smysl kontrolovat úniky sami a mít zapnutá upozornění.
Nejčastější chyby
- „Ten účet stejně nepoužívám.“ Rozhoduje, jestli heslo sdílí s jiným účtem, ne jestli ho používáte.
- Změna hesla jen o jeden znak. „Heslo1“ na „Heslo2“ útočník zkusí jako první.
- Kliknutí na odkaz ze zprávy o úniku. Falešná upozornění jsou oblíbenou návnadou.
- Změna hesla na napadeném zařízení. Pokud máte podezření na škodlivý program, měňte hesla z jiného, čistého zařízení.
- Zapomenutý e-mail. Lidé mění heslo u banky, ale e-mail, přes který se dá všechno obnovit, nechají být.
- Heslo sdílené s rodinou. Když ho znají další lidé a používají ho na svých zařízeních, roste šance, že unikne znovu.
- Přihlašování přes nezabezpečené sítě bez rozmyslu. Na cestách opatrně, víc v článku Veřejná Wi-Fi a její rizika.
Jak tomu příště zabránit
Každý účet vlastní heslo
Únikům z cizích serverů nezabráníte. Můžete ale zařídit, aby jeden únik otevřel jen jeden účet. To je nejdůležitější pravidlo celého článku.
Delší heslo místo složitého
Britské národní centrum kybernetické bezpečnosti (NCSC) doporučuje skládat hesla ze tří náhodných slov, která jsou „dost dlouhá a dost silná“ a přitom zapamatovatelná. Varuje před osobními údaji v hesle (narozeniny, jméno mazlíčka, oblíbený tým) i před záměnami typu „o“ za „0“, které útočníci znají.
Americký standardizační úřad NIST ve své směrnici pro digitální identitu (SP 800-63B) uvádí, že heslo používané jako jediný způsob přihlášení má mít nejméně 15 znaků. Služby také nemají nutit uživatele heslo pravidelně měnit, ale mají vynutit změnu, pokud existuje důkaz, že heslo bylo prolomeno, a nová hesla mají porovnávat se seznamem uniklých a běžných hesel.
Správce hesel
Desítky různých dlouhých hesel si nikdo nezapamatuje. Proto existují správci hesel, kteří hesla vytvoří, uloží a vyplní jen na správném webu. Jak si vybrat a na co si dát pozor, rozebíráme v článku Správce hesel: proč ho používat.
Dvoufázové ověření u všeho důležitého
I kdyby heslo uniklo, druhý krok útočníka zastaví. Začněte e-mailem, pak přidejte banku, Apple nebo Google účet a sociální sítě.
Upozornění místo náhody
Přihlaste svou adresu k upozornění na Have I Been Pwned a nechte zapnutou kontrolu hesel v telefonu nebo prohlížeči. O úniku se pak dozvíte dřív, než útočník stihne škodit.
Pomozte starším příbuzným
Rodiče a prarodiče mívají jedno heslo na všechno a méně často sledují upozornění. Projděte s nimi kontrolu hesel a vysvětlete, že skutečná banka ani policie nechce heslo po telefonu. Víc o těchto trikech v článku Podvod na seniory.
- Změnil(a) jsem heslo u služby, odkud únik pochází
- Vím, kde jinde jsem stejné nebo podobné heslo použil(a)
- E-mail má nové, jedinečné heslo a dvoufázové ověření
- Banka, Apple nebo Google účet a sociální sítě mají nová hesla
- Odhlásil(a) jsem neznámá zařízení a zkontroloval(a) přeposílání pošty
- Nepotřebné staré účty jsem zrušil(a)
- Mám zapnuté upozornění na další úniky
- Hesla měním jen přes oficiální web nebo aplikaci, ne přes odkaz ze zprávy
Časté otázky
Je bezpečné zadat svůj e-mail do Have I Been Pwned?
Kontrola e-mailové adresy vám ukáže jen seznam úniků, hesla služba nikdy nezobrazuje. Pokud se přihlásíte k upozornění, ukládá podle svých častých dotazů jen adresu, datum přihlášení a náhodný ověřovací kód. Adresu webu vždy napište ručně.
Můj e-mail je v úniku. Znamená to, že mám napadený účet?
Ne nutně. Znamená to, že údaje z nějaké služby, kde jste měli účet, unikly. Riziko vzniká hlavně tehdy, když jste tam použili heslo, které máte i jinde. To je potřeba změnit.
Mám po úniku měnit všechna hesla?
Změňte heslo u služby, odkud únik pochází, a všude, kde jste použili stejné nebo podobné heslo. Hesla, která jsou jedinečná a nesouvisejí s únikem, měnit nemusíte. Pravidelná změna bez důvodu podle NIST bezpečnost nezvyšuje.
Jak poznám, že upozornění na únik je pravé?
Neklikejte na odkaz ve zprávě. Otevřete web nebo aplikaci služby sami a podívejte se, zda tam o incidentu informují. Heslo měňte jen tam.
Musí mi firma únik oznámit?
Podle GDPR ano, pokud únik pravděpodobně představuje vysoké riziko pro vaše práva, například při odcizení přihlašovacích údajů. Existují ale výjimky, třeba když byla data účinně zašifrovaná. Proto se na oznámení nespoléhejte.
Co když uniklo heslo k e-mailu a už se nepřihlásím?
Použijte oficiální obnovu účtu u poskytovatele pošty. Po obnovení hned změňte heslo, zapněte dvoufázové ověření, zkontrolujte záložní telefon a e-mail a projděte hesla k účtům, které se přes poštu dají obnovit.
Zdroje
- Have I Been Pwned: úvodní stránka a statistiky
- Have I Been Pwned: FAQs
- Have I Been Pwned: About
- Have I Been Pwned: Pwned Passwords
- Nápověda Google: Kontrola hesel
- Apple: Hesla a soukromí
- ÚOOÚ: Porušení zabezpečení osobních údajů
- NCSC: Three random words
- NIST: SP 800-63B Authentication and Authenticator Management


