Sprawa wygląda niesprawiedliwie, ale trzeba ją nazwać wprost: o tym, czy twoje hasło wycieknie, decydujesz tylko częściowo. Bazy danych sklepów, forów i serwisów są wykradane regularnie, a razem z nimi adresy e-mail i zaszyfrowane hasła. Jeśli jednak tego samego hasła używasz w kilku miejscach, jeden wyciek z zapomnianego sklepu z 2019 roku otwiera przestępcy drogę do twojej poczty, a przez nią do wszystkiego innego. 🔐
📌 W skrócie
- Najgroźniejszy nie jest słaby znak w haśle, a to samo hasło użyte w wielu serwisach. Atak polega na wklejaniu wykradzionych par login i hasło do kolejnych stron.
- O sile hasła decyduje przede wszystkim długość. Cztery przypadkowe słowa biją krótkie hasło pełne znaków specjalnych.
- Weryfikacja dwuetapowa jest ważniejsza niż samo hasło. Nawet znając hasło, przestępca bez drugiego składnika nie wejdzie na konto.
- Kolejność od najmocniejszej ochrony: klucz sprzętowy, klucz dostępu (passkey), aplikacja z kodami, a na końcu SMS.
- Poczta e-mail to konto nadrzędne. Kto ją przejmie, zresetuje hasła wszędzie indziej, dlatego ją zabezpiecza się pierwszą.
- Wymuszona zmiana hasła co 30 dni to przestarzała praktyka. Hasło zmienia się, gdy jest podejrzenie wycieku.
🎣 Jak naprawdę przejmuje się konta
W wyobrażeniach większości ludzi atakujący siedzi przed komputerem i zgaduje hasło. W rzeczywistości trzy mechanizmy odpowiadają za niemal wszystkie przejęte konta, a tylko jeden z nich ma coś wspólnego ze zgadywaniem.
Z tej tabeli wynika praktyczny wniosek. Najwięcej bezpieczeństwa daje nie jedno genialne hasło, a dwie nudne decyzje: inne hasło w każdym serwisie i włączona weryfikacja dwuetapowa tam, gdzie to możliwe.
🔑 Jak zbudować hasło, którego nie da się złamać
Przez lata uczono nas, że dobre hasło to osiem znaków z wielką literą, cyfrą i znakiem specjalnym. Skutkiem były hasła typu Kowalski1!, które komputer odgaduje w sekundy, bo układają się według przewidywalnego schematu. Dzisiejsze zalecenia instytucji zajmujących się cyberbezpieczeństwem są inne i sprowadzają się do jednego: liczy się długość.
Metoda czterech słów
🧩 Fraza zamiast hasła
Wybierz cztery lub pięć zupełnie niepowiązanych ze sobą słów i połącz je w jedną frazę, na przykład beton.sowa.korek.malina. Taka konstrukcja ma ponad 20 znaków, łatwo ją zapamiętać i odtworzyć z klawiatury, a dla programu łamiącego hasła jest nieporównanie trudniejsza niż ośmioznakowy ciąg ze znakiem specjalnym.
Warunek jest jeden: słowa muszą być naprawdę losowe. Cytat z piosenki, imiona dzieci albo nazwa ulubionego klubu z rokiem urodzenia to pierwsze rzeczy, które sprawdza atakujący.
Czego natomiast unikać bez wyjątków:
- Imion, nazwisk, dat urodzenia i imion zwierząt. Wszystko to zwykle wisi publicznie na profilach w serwisach społecznościowych.
- Podmieniania liter na cyfry. Zamiana a na 4 czy o na 0 jest w słownikach łamiących od dwudziestu lat.
- Dopisywania roku albo wykrzyknika na końcu przy wymuszonej zmianie hasła. To pierwszy sprawdzany wariant.
- Zapisywania haseł w notatkach w telefonie i w pliku tekstowym na pulpicie.
- Jednego hasła do poczty i do sklepów. To najkosztowniejszy z błędów.
🗄️ Menedżer haseł: jedno hasło, które trzeba pamiętać
Nikt nie zapamięta pięćdziesięciu różnych fraz i nie trzeba tego robić. Menedżer haseł generuje losowe ciągi, przechowuje je w zaszyfrowanej bazie i sam uzupełnia formularze. Ty pamiętasz wyłącznie jedno, bardzo długie hasło główne.
Najczęstsza obawa brzmi: a jeśli menedżer zostanie zhakowany? Odpowiedź jest taka, że baza jest szyfrowana po stronie urządzenia, a bez hasła głównego jej zawartość pozostaje bezużyteczna. Porównanie ryzyk wypada jednoznacznie: zagrożeniem realnym i codziennym jest powtarzanie haseł, a nie teoretyczne włamanie do dobrze zaprojektowanego menedżera. Dodatkową zaletą jest to, że menedżer nie podpowie hasła na fałszywej stronie, bo nie rozpozna adresu, i to bywa pierwszym ostrzeżeniem przed phishingiem.
Zobacz również:
📲 Weryfikacja dwuetapowa: nie wszystkie metody są równe
Drugi składnik logowania to warstwa, która ratuje konto nawet wtedy, gdy hasło już wyciekło. Różnice między metodami są jednak spore i warto je znać, zanim uznamy, że SMS wystarczy.
SMS nadal jest wyraźnie lepszy niż brak drugiego składnika. Jeśli serwis nie daje innej opcji, warto go włączyć.
Dlaczego SMS wypada najsłabiej? Z dwóch powodów. Kod da się wyłudzić na fałszywej stronie, bo przestępca podstawia go dalej w czasie rzeczywistym, a sam numer telefonu można przejąć, wyrabiając duplikat karty SIM. Klucz sprzętowy i klucz dostępu są odporne na jedno i drugie, bo są przypisane do konkretnego adresu strony i nie da się ich przekazać ustnie ani wpisać w cudzym formularzu.
💡 Zasada numer jeden: żaden bank, kurier ani urząd nigdy nie poprosi cię o podanie kodu jednorazowego przez telefon, czat ani e-mail. Kod wpisuje się wyłącznie samodzielnie, na stronie, którą sam otworzyłeś. Jak wyglądają takie próby w praktyce, pokazaliśmy w tekście o SMS o dopłacie kilku złotych, który kosztuje dorobek życia.
🧯 Co zrobić, gdy twoje dane wyciekły
Informacja o wycieku zwykle przychodzi w jednej z trzech form: mailem od serwisu, powiadomieniem z przeglądarki albo z komunikatu w mediach. Reakcja powinna być szybka, ale uporządkowana.
- Zacznij od poczty. Zmień jej hasło i włącz weryfikację dwuetapową. To konto nadrzędne, przez które resetuje się wszystkie pozostałe.
- Zmień hasło w serwisie, który wyciekł, a potem wszędzie, gdzie używałeś tego samego ciągu znaków.
- Wyloguj wszystkie urządzenia. Większość serwisów ma taką opcję w ustawieniach bezpieczeństwa i to ona wyrzuca intruza z aktywnej sesji.
- Sprawdź reguły przekierowań w poczcie. Przestępcy zostawiają po sobie ciche kopiowanie wiadomości na obcy adres.
- Przejrzyj historię logowań i listę aplikacji z dostępem do konta. Odbierz uprawnienia wszystkiemu, czego nie rozpoznajesz.
- Przy wycieku numeru PESEL rozważ zastrzeżenie numeru PESEL w aplikacji mObywatel. Blokuje to zawarcie kredytu na twoje dane.
Jeśli wyciek dotyczył danych płatniczych, warto osobno pilnować rachunku. O tym, jak przy okazji nie przepłacać przy transakcjach w obcej walucie, pisaliśmy w tekście o płatnościach kartą za granicą i przewalutowaniu. Z kolei osobom sprzedającym rzeczy w internecie warto przypomnieć, że platformy coraz częściej same proszą o dane identyfikacyjne i nie każda taka prośba jest oszustwem: zasady opisaliśmy przy okazji raportowania sprzedaży na Vinted, OLX i Allegro.
🧭 Pięć minut, które warto poświęcić dzisiaj
✅ Minimalny zestaw
- Włącz weryfikację dwuetapową na poczcie, w banku i w głównym serwisie społecznościowym.
- Zmień hasło do poczty na frazę z czterech losowych słów.
- Zainstaluj menedżer haseł i przenieś do niego hasła zapisane w przeglądarce.
- Sprawdź, czy twój adres e-mail pojawia się w znanych wyciekach, korzystając z wbudowanego narzędzia w przeglądarce lub menedżerze haseł.
- Zaktualizuj system w telefonie i komputerze. Większość udanych ataków korzysta z luk, które były już załatane.
❓ Najczęstsze pytania o bezpieczeństwo haseł
Jakie hasło jest naprawdę bezpieczne?
Przede wszystkim długie i nieoczywiste. Dobrą praktyką jest fraza z czterech lub pięciu zupełnie niepowiązanych słów, dająca ponad 20 znaków, którą da się zapamiętać. Ośmioznakowe hasło ze znakiem specjalnym jest dziś znacznie słabsze, bo takie schematy są uwzględnione w słownikach używanych do łamania haseł.
Czy trzeba zmieniać hasła co miesiąc?
Nie. Wymuszanie częstej zmiany haseł zostało wycofane z zaleceń, bo prowadziło do przewidywalnych wariantów w stylu dopisanego roku czy wykrzyknika. Hasło zmienia się wtedy, gdy jest podejrzenie wycieku, gdy serwis o tym informuje albo gdy używałeś go w kilku miejscach.
Czy menedżer haseł jest bezpieczny?
Tak, i w praktyce znacznie bezpieczniejszy niż powtarzanie jednego hasła. Baza jest szyfrowana na urządzeniu użytkownika, więc bez hasła głównego jej zawartość jest bezużyteczna. Menedżer ma też tę zaletę, że nie uzupełni danych na fałszywej stronie, bo nie rozpozna jej adresu.
Czy SMS jako drugi składnik wystarczy?
Jest wyraźnie lepszy niż brak drugiego składnika, ale najsłabszy ze wszystkich metod. Kod z SMS da się wyłudzić na podstawionej stronie logowania, a sam numer przejąć przez wyrobienie duplikatu karty SIM. Jeśli serwis daje wybór, lepsza jest aplikacja generująca kody, klucz dostępu albo klucz sprzętowy.
Co to jest klucz dostępu, czyli passkey?
To metoda logowania, która zastępuje hasło. Na urządzeniu zapisywany jest klucz prywatny, a zatwierdzenie odbywa się odciskiem palca, skanem twarzy lub kodem blokady ekranu. Nie ma czego wpisać ani wyłudzić, a klucz jest przypisany do konkretnej domeny, dlatego nie zadziała na stronie podszywającej się pod prawdziwą.
Jak sprawdzić, czy moje hasło wyciekło?
Najprostszą drogą są wbudowane narzędzia w przeglądarce i w menedżerze haseł, które same porównują zapisane dane z bazami znanych wycieków i wyświetlają ostrzeżenie. Niektóre serwisy informują o wycieku mailem. Po każdym takim sygnale trzeba zmienić hasło nie tylko w tym serwisie, ale wszędzie, gdzie było użyte.
Od którego konta zacząć zabezpieczanie?
Od skrzynki e-mail. To konto nadrzędne, bo na nie trafiają linki do resetowania haseł we wszystkich pozostałych serwisach. Kto przejmie pocztę, przejmie po kolei resztę. Dopiero po poczcie zabezpiecza się bank, konta w serwisach społecznościowych i sklepy z zapisaną kartą płatniczą.
Nie musisz pamiętać pięćdziesięciu haseł ani znać się na kryptografii. Wystarczy menedżer haseł, inne hasło w każdym serwisie i drugi składnik logowania tam, gdzie najwięcej do stracenia. 🔒
Źródła: zalecenia dotyczące haseł amerykańskiego Narodowego Instytutu Standardów i Technologii, materiały brytyjskiego Narodowego Centrum Cyberbezpieczeństwa, specyfikacja uwierzytelniania FIDO2 i kluczy dostępu, komunikaty polskiego zespołu CERT o kampaniach phishingowych, informacje o zastrzeżeniu numeru PESEL w aplikacji mObywatel. Stan na 4 października 2026 r.

