← Back to Blog

Úniky hesel RockYou: Kompletní historie od roku 2009 do 2026 (a jak se skutečně chránit)

2026-08-17

Téměř každé převzetí účtu, útok typu credential stuffing a odhad hesla pomocí sociálního inženýrství vede k jednomu jménu: RockYou.

Většina lidí o něm nikdy neslyšela, ale úniky RockYou jsou největší a nejdéle trvající katastrofou hesel v historii internetu — a dodnes se aktivně používají proti běžným uživatelům. Z toho, co začalo jako jediný únik dat sociální herní stránky v roce 2009, se vyvinula série stále větších kompilací — RockYou2021, RockYou2024 — které dohromady obsahují desítky miliard skutečných, dříve použitých hesel. Útočníci už vaše heslo nemusí "prolomit" — je velmi pravděpodobné, že už se nachází v jednom z těchto souborů.

Stručně

  • V roce 2009 uchovávala společnost RockYou (firma provozující sociální aplikace, nikoli hackerská skupina) 32 milionů uživatelských hesel v prostém textu. Únik poskytl útočníkům první opravdu rozsáhlý reálný slovník hesel — a dal celé kategorii úniků její jméno.
  • RockYou2021 (8,4 miliardy záznamů) a RockYou2024 (téměř 10 miliard unikátních hesel v prostém textu) jsou kompilacemi mnoha let samostatných úniků, nikoli jednotlivými novými hacky — ale hesla v nich obsažená jsou reálná a na mnoha účtech stále platná.
  • Široce medializovaná zpráva o "16 miliardách přihlašovacích údajů" z června 2025 neznamenala, že došlo k prolomení systémů Googlu, Applu nebo Facebooku — všechny tři firmy potvrdily, že k tomu nedošlo. Šlo o kompilaci historických logů malwaru typu infostealer, kterou objevila společnost Cybernews.
  • Opakované používání hesel je to, co dělá tyto staré úniky dnes nebezpečnými. Řešením jsou jedinečná, lokálně generovaná hesla s vysokou entropií pro každý účet — nikdy heslo, které by mohlo být již obsaženo ve slovníku útočníka.

Stručná odpověď

Úniky RockYou jsou důležité, protože proměnily otázku "jaká hesla si skuteční lidé skutečně vybírají" ve veřejný, stahovatelný soubor dat, který se neustále rozrůstá. Útočníci nemusí hádat — porovnávají váš e-mail s těmito soubory, a pokud jste za posledních 15 let někde použili stejné heslo opakovaně, existuje reálná šance, že už tam je. Jediným trvalým řešením je přestat hesla opakovaně používat a přestat si je vymýšlet sami: generujte jedinečné, náhodné heslo pro každý účet, lokálně ve vašem prohlížeči, aby nic, co vytvoříte, nemohlo nikdy skončit v další verzi tohoto slovníku.

I. Kde to začalo: únik dat RockYou z roku 2009

Většina lidí předpokládá, že "RockYou" je hackerská skupina. Nebyla — šlo o legitimní společnost provozující sociální hry, která vyráběla widgety a hry pro rané sociální sítě, s desítkami milionů aktivních uživatelů na svém vrcholu.

Její osudová chyba: uchovávala heslo každého uživatele v prostém textu, zcela bez hashování. Do roku 2009 už většina kompetentních platforem přešla na hashované ukládání hesel, takže by ani úplný únik databáze nevydal čitelná hesla. RockYou tento krok zcela vynechala.

Když se útočníci dostali dovnitř, nemuseli nic lámat — jednoduše zkopírovali databázi. Výsledek: 32 milionů skutečných účtů se skutečnými hesly, v čitelném prostém textu, najednou.

Dopady dalece přesáhly samotné uživatele RockYou:

  • Opakované používání hesel bylo už tehdy běžné — stejné heslo, které lidé používali pro hry RockYou, bylo často stejné jako to, které chránilo jejich e-mail, fóra a nákupní účty.
  • 32 milionů skutečně používaných hesel v prostém textu se stalo prvním opravdu rozsáhlým reálným slovníkem hesel — mnohem lepším nástrojem pro útok než jakýkoli teoretický seznam slov, protože šlo o hesla, která si skuteční lidé skutečně zvolili.
  • Zavedl se tím postup, se kterým se celé odvětví potýká dodnes: vzít unikátní seznam uniklých hesel, spustit ho proti každé další přihlašovací stránce, kterou najdete, a sledovat, co zafunguje.

To je také důvod, proč "RockYou" přestalo být jen názvem firmy. Každá další velká kompilace seznamů hesel převzala toto jméno — RockYou2021, RockYou2024 — protože vzorec, který nastartovala, se nikdy nezastavil.

II. Kompilace stále rostou (2021–2025)

Únik z roku 2009 byl začátkem, ne koncem. Během následující dekády se uniklé přihlašovací údaje z nesčetných nesouvisejících úniků nadále shromažďovaly, deduplikovaly a přebalovaly do stále větších souborů — každý z nich překonal ten předchozí rekord.

1. RockYou2021 (červen 2021): první kompilace v řádu miliard

V červnu 2021 se na hackerském fóru objevil nový soubor — přes 100 GB obsahujících 8,4 miliardy unikátních záznamů hesel. Nešlo o únik jedné firmy; šlo o masivní agregaci let samostatných úniků napříč sociálními sítěmi, fóry, e-commerce, hrami a firemními systémy, spojenou do jediného referenčního souboru. V té době šlo o největší veřejně šířenou sbírku hesel vůbec.

2. RockYou2024 (červenec 2024): téměř 10 miliard unikátních hesel v prostém textu

V červenci 2024 zveřejnil uživatel hackerského fóra soubor rockyou2024.txt: vylepšenou, deduplikovanou verzi navazující na RockYou2021 a doplněnou o přibližně 1,5 miliardy dalších hesel shromážděných mezi lety 2021 a 2024, celkem tedy 9 948 575 739 unikátních hesel v prostém textu.

Tuto verzi nedělá nebezpečnou sofistikovanost — je to přesnost. Každý záznam je heslo, které skutečně použila reálná osoba, často opakovaně, na více účtech. Útočníci nemusí nic lámat hrubou silou — stačí, když vyzkouší, co už v souboru je. (Někteří výzkumníci upozorňují, že soubor je tak velký, že velká část z něj je pro cílené prolamování nízkohodnotný šum — ale právě jeho velikost je to, co ho činí účinným pro rozsáhlý, automatizovaný credential stuffing.)

3. Zpráva o "16 miliardách přihlašovacích údajů" z roku 2025 — a co to skutečně bylo

V červnu 2025 bezpečnostní výzkumníci ze společnosti Cybernews oznámili, že našli 30 nezabezpečených, exponovaných datových sad obsahujících dohromady přes 16 miliard záznamů přihlašovacích údajů, přičemž některé zahrnovaly přihlašovací adresy URL pro služby jako Google, Apple a Facebook, mimo mnoho dalších.

Toto je část, kterou stojí za to vysvětlit správně: Google, Apple i Facebook potvrdily, že jejich vlastní systémy nebyly prolomeny. Číslo 16 miliard neznamenalo nový hack žádné z těchto společností — šlo o kompilaci historických logů malwaru typu infostealer, shromážděných z jednotlivě infikovaných zařízení po dobu několika let a ponechaných exponovaných v nezabezpečeném úložišti, nikoli o jediný nový megaunik. Bezpečnostní zpravodajství v té době rovněž poznamenalo, že významná část dat byla zastaralá, duplicitní nebo nízké kvality.

Toto rozlišení je důležité, ale nesnižuje praktické riziko: soubor stále představuje jednu z největších připravených datových sad pro credential stuffing, jaké kdy byly sestaveny, a plynule zapadl do stejného ekosystému kompilací ve stylu RockYou.

III. Proč tyto staré úniky stále fungují i dnes

Běžný předpoklad: "Ten únik byl před lety, od té doby jsem si hesla změnil, jsem v bezpečí." V praxi udržují tyto staré datové sady nebezpečné dva zvyky:

  • Opakované používání hesel. Většina lidí stále opakovaně používá stejné heslo, nebo jeho blízké varianty, na více účtech. I po "změně" hesla na jednom webu často staré (uniklé) heslo stále funguje jinde.
  • Slabá, předvídatelná hesla. 123456, password, qwerty, datum narození, telefonní číslo — ta se objevují na vrcholu každého úniku, rok co rok, a kompilovaný slovník jako RockYou2024 je najde během milisekund.
  • Uniklá data nevyprší. Jakmile se heslo jednou dostane do jednoho z těchto souborů, zůstává tam trvale, je sloučeno do další kompilace a znovu a znovu zkoušeno automatizovanými nástroji pro credential stuffing.

IV. Co tomu v roce 2026 skutečně zabrání

"Zvolte si složitější heslo" už proti slovníku s 10 miliardami reálných, dříve použitých záznamů nestačí. Co skutečně funguje:

  1. Jedno jedinečné heslo na účet, bez výjimek. Opakované použití je jediným největším důvodem, proč staré úniky zůstávají nebezpečné — jedno znovu použité heslo může ohrozit každý účet, na kterém bylo použito.
  2. Používejte náhodná hesla s vysokou entropií místo takových, která si vymyslíte sami. Cokoli, co si člověk snadno vymyslí a zapamatuje, má neúměrně vysokou pravděpodobnost, že už je obsaženo v uniklém slovníku. Heslo bez vzoru — náhodná délka, velikost písmen, čísla a symboly — se v těchto souborech jednoduše nevyskytuje.
  3. Generujte hesla lokálně, nikoli prostřednictvím online nástroje, který je ukládá nebo loguje. Generátor hesel, který nahraje to, co vytvoří, na server, se sám může stát budoucím únikem. Jediný způsob, jak zaručit, že nově vygenerované heslo nikdy neskončí v zítřejší verzi RockYou, je vygenerovat ho zcela na vlastním zařízení, aniž by se cokoli kamkoli přenášelo.

V. Jak do toho zapadá PassGenerate

PassGenerate je postaven přesně na této logice: každé heslo se generuje lokálně ve vašem prohlížeči, pomocí Web Crypto API — nic se nenahrává, neloguje ani neukládá na server, takže nic, co zde vygenerujete, se nikdy nemůže stát datovým bodem v budoucí kompilaci úniků.

  • 100% na straně klienta, žádné nahrávání na server. Náhodné generování, hodnocení síly a skládání frází — to vše běží ve vašem prohlížeči prostřednictvím crypto.getRandomValues(). Žádné heslo, které vygenerujete, nikdy neopustí vaše zařízení.
  • Žádné účty, žádné uchovávání dat. Neexistuje registrace ani databáze, takže od začátku není co prolomit.
  • Open source a auditovatelné. Kód je veřejný, takže tvrzení "je to lokální" není něco, čemu musíte jen slepě věřit.
  • Vlastní náhodná hesla nebo zapamatovatelné fráze. Upravte délku a znakové sady pro zcela náhodná hesla, nebo použijte režim hesla-fráze (s oddělovači, velkými písmeny a čísly) pro něco snadněji zapsatelného, aniž byste se uchýlili k předvídatelnému vzoru.
  • Hromadné generování a stahování a ukazatel síly v reálném čase, díky kterému přesně vidíte, jak daleko je heslo od toho, aby "už bylo v uniklém slovníku".

Nástroj je zdarma, funguje ve 18 jazycích a blog se věnuje souvisejícím tématům, jako je entropie hesla, zda jsou správci hesel bezpeční a proč útočníci milují hesla vytvořená lidmi, pokud se chcete ponořit hlouběji.

Klíčové poznatky

  • Únik RockYou z roku 2009 (32 milionů hesel v prostém textu) vytvořil první opravdu rozsáhlý reálný slovník hesel a dal jméno všem pozdějším kompilacím.
  • RockYou2021 (8,4 miliardy záznamů) a RockYou2024 (~10 miliard unikátních hesel) jsou souhrny let samostatných úniků, nikoli jednotlivé nové úniky — ale každé heslo v nich je reálné a stále funguje tam, kde bylo opakovaně použito.
  • Zpráva o "16 miliardách přihlašovacích údajů" z roku 2025 byla kompilací logů infostealer objevenou společností Cybernews, nikoli prolomením vlastních systémů Googlu, Applu nebo Facebooku — obě věci mohou platit zároveň: žádný nový firemní hack, a přesto obrovské, reálné riziko credential stuffing.
  • Opakované používání hesel a předvídatelná hesla jsou důvodem, proč patnáct let staré úniky dodnes způsobují převzetí účtů.
  • Řešením jsou jedinečná, náhodná, lokálně generovaná hesla pro každý účet — nikdy takové, které by mohlo být již obsaženo ve slovníku útočníka.

Závěrem

Sedmnáct let po původním úniku RockYou se poučení nezměnilo, změnilo se jen měřítko: útočníci málokdy potřebují prolomit silné heslo — stačí jim, že jste opakovaně použili slabé. Změna hesla dodatečně nevymaže deset let opakovaného používání na jiných účtech. Jediný přístup, který skutečně uzavírá dveře útokům ve stylu RockYou, je generovat jedinečné heslo s vysokou entropií pro každý účet, lokálně, aby nikdy nemělo šanci skončit v další kompilaci.

Proč můžete důvěřovat PassGenerate

  • Hesla se generují lokálně ve vašem prohlížeči pomocí Web Crypto API.
  • Žádná hesla nejsou přenášena na servery.
  • Používá kryptograficky bezpečný generátor pseudonáhodných čísel (CSPRNG).
  • Řídí se moderními osvědčenými bezpečnostními postupy doporučenými NIST a OWASP.

Zdroje

  • Cybernews – výzkum kompilace 30 datových sad a 16 miliard přihlašovacích údajů z roku 2025
  • Malwarebytes – RockYou2024: online uniklo téměř 10 miliard hesel
  • Have I Been Pwned – datová sada Pwned Passwords
  • NIST SP 800-63B – Digital Identity Guidelines, Authentication and Lifecycle Management