← Back to Blog

Proč útočníci milují hesla vytvořená lidmi

2025-12-23

Tento článek vychází z veřejně dostupného výzkumu v oblasti kybernetické bezpečnosti, oborových zpráv a široce uznávaných bezpečnostních postupů. Tam, kde je zmíněna osobní zkušenost, je to výslovně uvedeno.

Ve zkratce

  • Hesla vytvořená lidmi sledují předvídatelné vzorce, které útočníci využívají pomocí slovníkových a pravidlových útoků.
  • I hesla, která vypadají "chytře", jako L!nk3d1n2020, padnou během minut, protože sledují běžná pravidla nahrazování znaků.
  • Hesla generovaná CSPRNG odebírají útočníkovi jeho nejsilnější nástroje: slovníky a pravidla.
  • Používejte správce hesel se silným hlavním heslem, zapněte MFA a nikdy hesla znovu nepoužívejte.

Krátká odpověď

Po patnácti letech v penetračním testování mohu potvrdit, že hesla vytvořená lidmi jsou soustavně nejslabším článkem v bezpečnostních hodnoceních. Útočníci nehádají hesla jedno po druhém — automatizují útoky pomocí slovníků obsahujících miliardy skutečných hesel a transformací založených na pravidlech. Hesla jako Tiger2021! jsou prolomena během minut, protože sledují vzorce, kterým se lidé téměř nemohou vyhnout: slovo, velké písmeno, čísla na konci. Jedinou skutečnou obranou je zcela odstranit tuto lidskou předvídatelnost pomocí kryptograficky bezpečného náhodného generování.

Pro rychlé generování použijte Generátor Hesel. Pro hlubší kontext si přečtěte Entropie Hesla Vysvětlena, Správce Hesel vs Prohlížeč, Jak Dlouhé By Mělo Být Heslo? a Je Bezpečné Používat Online Generátory?.

Únik dat, na který většina zapomněla — ale neměla by

V roce 2012 zasáhl LinkedIn jeden z tehdy největších úniků dat v historii. Pozdější analýzy ukázaly, že bylo odhaleno přibližně 167 milionů záznamů účtů, z nichž asi 117 milionů obsahovalo e-mailové adresy a hashe hesel.

Když bezpečnostní týmy prozkoumaly prolomená hesla, výsledky byly bolestně povědomé. password1, linkedin123 a podobně nedbalé volby se objevovaly po milionech. Ještě zajímavější — a znepokojivější — je, že i hesla, která vypadala chytře, jako L!nk3d1n2020, padla rychle. Proč? Protože sledovala vzorce, které lidé používají téměř vždy.

Přes patnáct let se věnuji penetračnímu testování v kybernetické bezpečnosti. Mou prací je — legálně — proniknout do systémů stejnými metodami, jaké používají skuteční útočníci. Hesla pro mě nejsou teoretickým tématem; je to něco, co vidím selhávat v praxi každý den.

Jak jsou hesla ve skutečnosti napadána

Abyste pochopili, proč některá hesla přežijí a jiná ne, musíte se podívat na stranu útočníka. Útočníci nesedí a nehádají hesla jedno po druhém. Automatizují vše.

  1. Slovníkové útoky: Ty se opírají o obrovské sbírky skutečných hesel, slov, frází a jejich variací nashromážděných za roky úniků dat. Tyto slovníky obsahují miliardy záznamů a stále rostou.
  2. Útoky založené na pravidlech: Ty jsou drtivě účinné proti lidské kreativitě. Nástroje automaticky aplikují běžné návyky: nahrazení "o" za "0", přidání "123" nebo "!" na konec, velké první písmeno, vložení roku a tak dále. Většina "chytrých" hesel padá právě zde.
  3. Hrubá síla (brute force): Zkoušení všech možných kombinací. Zní to děsivě, ale proti dlouhým, skutečně náhodným heslům uloženým pomocí moderních hashovacích algoritmů se hrubá síla rychle stává nepraktickou, jednoduše proto, že trvá příliš dlouho.

Problém se samostatně vytvořenými hesly

Máme rádi hesla, která si vymyslíme sami, protože se zdají osobní a snadno zapamatovatelná. Bohužel výzkum — i praxe — ukazují, že jsou také vysoce předvídatelná.

  • Vzorce se opakují: Rozsáhlé studie, včetně práce Carnegie Mellon University, důsledně ukazují stejné struktury: slovo nebo jméno, velké písmeno na začátku a čísla nebo symboly na konci. Obsah se mění, ale forma zůstává stejná. Jakmile útočníci tuto strukturu jednou namodelují, prolomení se dramaticky zrychlí.
  • Délka má strop: Většina uživatelsky vytvořených hesel má 8 až 10 znaků. Ne proto, že by lidé nevěděli, že delší je bezpečnější, ale proto, že paměť nás přirozeně tlačí ke kratším řetězcům.
  • Prosakují do nich osobní údaje: Narozeniny, jména mazlíčků, výročí — lidé je používají neustále. A v éře sociálních sítí útočníci často ani nemusí hádat.

Proč náhodná hesla hrají úplně jinou hru

Heslo vytvořené bezpečným generátorem náhodných hesel — něco jako r8$NpL#2qW9 — není jen "složitější". Je zásadně jiné.

Každý znak je vybrán nezávisle. Neexistují žádná slova, žádné náhrady, žádná lidská logika. Právě tato skutečnost odebírá útočníkovi jeho nejsilnější nástroje: slovníky a pravidla.

Z číselného hlediska:

  • 8znakové heslo používající pouze malá písmena má přibližně 26⁸ možností (~209 miliard).
  • Přidejte velká písmena, čísla a symboly, a najednou jste na přibližně 95⁸ (~6 biliard).
  • Prodlužte to na 12 znaků a prostor se stane astronomicky velkým.

Skutečná výhoda ale není jen ve velikosti — je v tom, že náhodná hesla nutí útočníky k hrubé síle, což je pomalé, nákladné a často se to nevyplatí.

Jak vypadá prolamování těchto hesel v praxi

Z pohledu penetračního testera je rozdíl markantní:

Typ heslaPříkladMetoda útočníkaČas k prolomení
Samostatně vytvořenéTiger2021!Slovník a pravidlaMinuty až hodiny
Náhodně generovanér8$NpL#2qW9Čistá hrubá sílaRoky / Staletí

Pokud je heslo řádně hashováno algoritmem jako bcrypt nebo Argon2, znamená hrubá síla proti náhodnému řetězci časový rámec, který útok znemožňuje. Ve většině reálných případů útočník jednoduše přejde jinam.

Skutečný kompromis: lidé versus náhodnost

Největší slabinou náhodných hesel není bezpečnost — je to použitelnost. Lidé jsou strašní v zapamatování bezvýznamných řetězců. To je hlavní napětí v bezpečnosti hesel:

  • Hesla, která si lidé dobře pamatují, mají tendenci být slabá.
  • Hesla, která jsou silná, mají tendenci být nezapamatovatelná.

Moderní bezpečnostní postupy existují právě proto, aby překlenuly tuto propast.

Co dnes skutečně funguje

Na základě konsenzu oboru a reálné zkušenosti:

  1. Používejte správce hesel: Nástroje jako Bitwarden nebo 1Password vám umožní spoléhat se na jedno silné hlavní heslo, zatímco vše ostatní je dlouhé, náhodné a jedinečné. To je široce považováno za nejlepší volbu pro většinu lidí.
  2. Pokud si musíte pamatovat, vsaďte na délku: Řetězec nesouvisejících slov (např. coffee-zebra-battery-stapler) je často odolnější vůči útokům — a snadněji zapamatovatelný — než krátké heslo plné symbolů.
  3. Nikdy hesla znovu nepoužívejte: Jakmile je jeden web napaden, opětovné použití to promění v dominový efekt.
  4. Zapněte MFA: E-mail, bankovnictví, cloudové účty — vždy používejte vícefaktorové ověřování.
  5. Zkontrolujte svou expozici únikům: Služby jako Have I Been Pwned vám umožní zjistit, zda se váš e-mail objevuje ve známých únikových datasetech.

Klíčové poznatky

  • Lidská hesla sledují opakovatelné strukturální vzorce (slovo + číslo + symbol).
  • Slovníkové útoky obsahují miliardy skutečných hesel pocházejících z úniků dat.
  • Útoky založené na pravidlech automaticky aplikují běžné náhrady (o→0, a→@, přidání 123 nebo !).
  • Náhodná hesla o 12+ znacích nutí útočníky k hrubé síle, což je výpočetně neproveditelné proti modernímu hashování.
  • Správci hesel překlenují propast mezi bezpečností a použitelností.

Shrnutí

Lidská kreativita se nemůže rovnat automatizovaným útočným nástrojům. Jediná hesla, která přežijí skutečné penetrační testy, jsou ta generovaná CSPRNG, kde je každý znak nezávislý a nepředvídatelný. Nejde o filozofickou debatu o tom, zda lidé nebo stroje vytvářejí "lepší" hesla — jde o řízení rizik. Počítače jsou dobré v generování náhodnosti a lidé jsou dobří v ochraně jednoho tajemství a reagování na výzvy jako MFA. Nechte každého dělat to, v čem je nejlepší.

Připraveni vylepšit svou bezpečnost? Vygenerujte nyní silné offline heslo a okamžitě chraňte své účty.

Proč můžete PassGenerate důvěřovat

  • Hesla jsou generována lokálně ve vašem prohlížeči pomocí Web Crypto API.
  • Žádná hesla nejsou přenášena na servery.
  • Používá kryptograficky bezpečný generátor pseudonáhodných čísel (CSPRNG).
  • Řídí se moderními osvědčenými bezpečnostními postupy doporučenými NIST a OWASP.

Zdroje

  • NIST SP 800-63B – Digital Identity Guidelines
  • OWASP Password Storage Cheat Sheet
  • OWASP Authentication Cheat Sheet
  • Dokumentace MDN k Web Crypto API
  • CISA Password Guidance