← Back to Blog

Jak dlouhé by mělo být heslo? Praktický průvodce délkou podle typu účtu

2025-12-26

Upřímná odpověď zní: „záleží na tom, co chráníte" — přihlášení do fóra a kryptoměnová peněženka nenesou při prolomení stejné riziko, takže nepotřebují stejnou délku hesla. Tento článek uvádí konkrétní cíle délky podle typu účtu a vysvětluje, proč aktuální doporučení upřednostňují délku před pravidly složení, jako jsou povinné symboly.

Ve zkratce

  • NIST SP 800-63B doporučuje umožnit (a podporovat) dlouhá hesla namísto vynucování pravidel složitosti, jako jsou povinné symboly.
  • 16 znaků je rozumný výchozí standard pro většinu účtů; 20+ pro cokoliv, co chrání peníze nebo identitu; 24-32+ pro hlavní heslo správce hesel.
  • Délka zvyšuje vaši ochranu exponenciálně; každé povinné pravidlo pro typ znaků přidává poměrně málo. Matematiku najdete v článku Entropie hesla vysvětlena.
  • Délka pomáhá pouze tehdy, jsou-li znaky skutečně náhodné — dlouhé, ale předvídatelné heslo (věta, vzor na klávesnici) nezíská plný přínos.

Krátká odpověď

Pro většinu účtů používejte alespoň 16 znaků, 20+ pro finanční účty nebo účty klíčové pro identitu a 24-32+ pro hlavní heslo vašeho správce hesel nebo jakékoli jiné kritické jednobodové selhání. PassGenerate umožňuje délku nastavit přímo a výchozí hodnota je 16, což pokrývá běžný případ; pro účty s vyššími riziky ji zvyšte.

Doporučená délka podle typu účtu

Typ účtuDoporučená délkaProč
Nízkorizikový účet na fóru nebo pro newsletter12-16 znakůNízké důsledky při prolomení; přesto se vyplatí vyhnout triviálnímu uhodnutí
E-mail a cloudové úložiště16-20 znakůE-mail je často obnovovací cestou pro vše ostatní — prolomení se zde kaskádovitě šíří dál
Bankovnictví a finanční služby20-24 znakůPřímé finanční riziko; instituce navíc stále častěji vynucují delší minima
Admin účty, kryptoměnové peněženky, hlavní heslo správce hesel24-32+ znakůJednobodové selhání — prolomení zde může odhalit vše navazující
Zapamatovatelná heslová fráze (když ji musíte často psát zpaměti)4-6 náhodných slovSrovnatelná nebo lepší entropie než kratší heslo plné symbolů, snáze se přesně zapisuje

Proč NIST opustil vynucená pravidla složitosti

Starší zásady pro hesla — povinné velké písmeno, povinná číslice, povinný symbol, povinná změna hesla každých 90 dní — měly dobré úmysly, ale v praxi se obrátily proti svému účelu. Vynucená složitost tlačí lidi k předvídatelným vzorům (Summer2024!, Password1@), které pravidlo splní, ale přidají jen málo skutečné entropie, a vynucená rotace tlačí lidi k prostému zvyšování číslice (Password1, Password2) namísto volby něčeho skutečně nového.

NIST tento posun formalizoval v dokumentu SP 800-63B Revision 4, vydaném v roce 2025: služby musí umožnit hesla o délce alespoň 64 znaků a musí přijímat mezery i celý rozsah tisknutelných znaků; pokud je heslo jediným autentizačním faktorem, NIST nyní stanovuje minimum 15 znaků, které klesá na 8 znaků, je-li heslo spárováno s vícefaktorovým ověřením. Revize 4 jde dál než dřívější doporučení tím, že vynucená pravidla složení (povinná velká písmena, číslice, symboly) explicitně zakazuje, místo aby je jen odrazovala, a místo toho ukládá službám kontrolovat nová hesla proti seznamům uniklých hesel. Zcela také ruší povinnou pravidelnou rotaci — hesla by se měla měnit, jen když existuje skutečný důkaz o kompromitaci, ne podle pevného kalendáře. Bezpečnostní páka, která skutečně funguje, je délka spojená se skutečnou náhodností, ne seznam povinných typů znaků.

Zaručuje samotná délka bezpečnost?

Ne — délka pomáhá pouze tehdy, je-li doprovázena skutečnou náhodností. aaaaaaaaaaaaaaaaaaaa (20 znaků) je navzdory své délce triviálně uhodnutelné a 20znaková věta vzatá ze známé knihy je uhodnutelná pomocí slovníkových útoků postavených na běžných frázích. Výše uvedená doporučení délky předpokládají, že znaky jsou generovány kryptograficky bezpečným generátorem pseudonáhodných čísel (CSPRNG), tak jak to dělá PassGenerate, nebo že jsou u heslových frází vybírány ze skutečně náhodného seznamu slov — nikoli voleny tak, aby byly zapamatovatelné, což téměř vždy znamená méně náhodnosti, než se zdá.

Jak to prakticky použít

Entropii nemusíte pokaždé počítat ručně. Jako pracovní pravidlo:

  1. Zeptejte se, co se stane, pokud bude tento konkrétní účet prolomen — je to jen obtěžující, nebo jde o kaskádovitou katastrofu?
  2. Na základě této odpovědi vyberte délku z výše uvedené tabulky.
  3. Generujte ho náhodně, místo abyste ho skládali sami — délka se vyplatí jen s opravdovou náhodností za sebou.
  4. Pro účty, které musíte často psát zpaměti, použijte náhodnou heslovou frázi místo náhodného řetězce znaků — srovnatelná bezpečnost, výrazně snazší správný zápis.

Klíčové poznatky

  • Délka hesla by se měla odvíjet od toho, co je skutečně v sázce při prolomení účtu, ne být jedním pevným číslem pro všechno.
  • NIST SP 800-63B upřednostňuje delší minima a kontrolu proti seznamům úniků před povinnými pravidly složení znaků.
  • Samotná délka nestačí — musí být spojena se skutečnou náhodností (generovanou pomocí CSPRNG nebo náhodným seznamem slov), aby přinesla bezpečnost, kterou naznačuje.
  • 16 znaků pokryje většinu běžných účtů; pro hlavní heslo vašeho správce hesel konkrétně jděte na 24-32+.

Proč můžete PassGenerate důvěřovat

  • Hesla jsou generována lokálně ve vašem prohlížeči pomocí Web Crypto API.
  • Žádná hesla nejsou odesílána na servery.
  • Používá kryptograficky bezpečný generátor pseudonáhodných čísel (CSPRNG).
  • Řídí se moderními osvědčenými bezpečnostními postupy doporučenými NIST a OWASP.

Zdroje

  • NIST SP 800-63B Revision 4 (2025) – Digital Identity Guidelines
  • OWASP Authentication Cheat Sheet
  • CISA Password Guidance

Závěr

Neexistuje jedna správná délka hesla — existuje správná délka pro úroveň rizika každého účtu. Šestnáct znaků je rozumné minimum pro většinu účtů, finanční účty a účty klíčové pro identitu si zaslouží 20+ a cokoliv, co funguje jako jednobodové selhání (obzvláště hlavní heslo správce hesel), si zaslouží 24-32 nebo více. Na ničem z toho ale nezáleží, pokud znaky nejsou skutečně náhodné — délka je násobitel, ale náhodnost je to, co násobí.