Správce hesel, jak funguje a jestli je bezpečný

Většina lidí má dnes v hlavě tři nebo čtyři hesla a těmi otevírá dvacet účtů. Je to pochopitelné, zapamatovat si padesát různých kombinací nejde. Problém je, že jedno uniklé heslo pak otevírá všechno ostatní. Správce hesel tenhle kompromis ruší, protože si pamatuje za vás. Zároveň je to program, kterému předáte to nejcennější, co v digitálním světě máte, a je rozumné chtít vědět, jak s tím zachází.

Co správce hesel ve skutečnosti dělá

Správce hesel je zašifrovaná databáze, které se obvykle říká trezor. Ukládají se do ní přihlašovací jména, hesla, poznámky, někdy platební karty a adresy. Trezor odemknete jedním hlavním heslem a od té chvíle vám program hesla sám vyplňuje do webů a aplikací.

Dvě věci na tom jsou důležitější, než se zdá. První, pro každý účet si necháte vygenerovat jiné dlouhé heslo, protože si ho nemusíte pamatovat. Když tedy unikne databáze jednoho e-shopu, útočník s ní nikam jinam nevejde. Druhá, automatické vyplňování funguje podle adresy webu. Pokud jste na stránce, která se jen tváří jako vaše banka, správce hesel nic nevyplní, protože domény nesouhlasí. To je mimochodem jedna z mála obran, která funguje i ve chvíli, kdy jste na podvodný e-mail už klikli a máte před sebou falešnou přihlašovací stránku.

Jak funguje šifrování trezoru

Běžný postup je stejný napříč většinou produktů. Z vašeho hlavního hesla se pomocí odvozovací funkce, typicky PBKDF2 nebo Argon2, spočítá šifrovací klíč. Tím se obsah trezoru zašifruje algoritmem AES-256. Klíč se nikam neposílá, zůstává ve vašem zařízení.

Odvozovací funkce je tam schválně proto, aby byla pomalá. Hádání hesel se dělá hromadně, a když jeden pokus trvá místo mikrosekundy desetinu sekundy, útok se prodraží na stovky let. Proto se u správců hesel mluví o počtu iterací. Poskytovatelé ho v posledních letech zvyšovali a Argon2 se dnes považuje za silnější volbu než starší PBKDF2, protože klade nároky i na paměť, ne jen na výpočetní výkon.

Tomuhle modelu se říká zero knowledge. Znamená, že poskytovatel služby nezná vaše hlavní heslo ani obsah trezoru, drží u sebe jen nečitelný balík dat. Má to jeden tvrdý důsledek, který je nutné vzít na vědomí předem. Když hlavní heslo zapomenete, nikdo vám ho neobnoví. Žádná podpora, žádný reset na e-mail. Proto mají seriózní produkty takzvaný obnovovací kód nebo nouzový přístup pro druhou osobu, a proto se vyplatí hlavní heslo zapsat na papír a uložit ho tam, kde máte doklady.

Kde se trezor ukládá a jaký je v tom rozdíl

Správci hesel se dělí na dvě skupiny podle toho, kde trezor leží.

  • Cloudoví, kde zašifrovaný trezor leží na serverech poskytovatele a synchronizuje se mezi telefonem, notebookem a prohlížečem. Pohodlnější, protože nic neřešíte, a prakticky nutnost, pokud chcete hesla sdílet v rodině nebo v týmu.
  • Lokální, kde je trezor soubor na vašem disku a synchronizace je vaše věc. Nikdo cizí ho nemá, ale pokud si zálohu neuděláte sami, neudělá ji nikdo. Přinejmenším jedna kopie by měla být mimo hlavní počítač, podobně jako u ostatních dat, kde se dnes běžně řeší cloudové úložiště.

Pro běžnou domácnost i pro malou firmu je cloudová varianta obvykle rozumnější volba, protože jediná záloha, kterou lidé opravdu dělají, je ta automatická. Lokální trezor má smysl tam, kde je požadavek nedávat data třetí straně vědomým rozhodnutím, ne z nedůvěry obecně.

Co se stane, když napadnou samotného poskytovatele

Tahle otázka je naprosto legitimní a odpověď na ni není teoretická. V roce 2022 oznámila služba LastPass, že útočníci získali záložní kopii zákaznických trezorů. Hesla v nich zůstala zašifrovaná, ale část dat uložená mimo šifrovanou oblast, mimo jiné adresy webů, ke kterým se hesla vztahovala, byla čitelná. Pro uživatele to znamenalo dvě věci. Kdo měl krátké nebo slabé hlavní heslo a nízký počet iterací, musel počítat s tím, že se trezor dá rozlousknout offline. A útočníci díky seznamu adres věděli, na které účty u konkrétního člověka mířit.

Poučení z toho je praktické, nikoli to, že správci hesel nefungují. Síla celé konstrukce stojí na hlavním hesle. Dlouhá fráze ze čtyř až pěti nesouvisejících slov je proti slovníkovému útoku nesrovnatelně lepší než osmiznakové heslo se zavináčem místo písmene a. Druhé poučení je zapnout si u samotného správce hesel druhý faktor, protože to je účet, který chrání všechny ostatní. Pokud s dvoufázovým ověřením nemáte zkušenost, začněte právě tady.

Rizika, o kterých se mluví méně

Správce hesel nezmenšuje počet rizik na nulu, přesouvá je jinam. Je dobré vědět kam.

Pokud má někdo přístup k odemčenému počítači nebo telefonu, má přístup i k odemčenému trezoru. Automatické zamykání po několika minutách nečinnosti je proto nastavení, které se nevyplatí vypínat, i když zpočátku otravuje. Druhá věc je malware, který krade obsah schránky nebo přímo data z prohlížeče. Správce hesel proti nakaženému zařízení nepomůže, a proto platí, že aktualizace systému a zdravý odstup od instalace aplikací mimo oficiální obchody zůstávají v platnosti.

Třetí riziko je organizační. Jeden trezor pro osobní i firemní hesla vypadá pohodlně, dokud z firmy neodejde zaměstnanec nebo dokud nepotřebujete někomu předat přístup k jedinému účtu. Firemní verze to řeší oddělenými sdílenými trezory a možností přístup odebrat, u osobních plánů se sdílení dělá přes jednotlivé položky.

Podle čeho vybírat

Konkrétní produkty se mění, kritéria ne. Při výběru se dívejte na následující.

  • Nezávislý audit a jeho datum. Seriózní poskytovatelé zveřejňují zprávy z bezpečnostních auditů. Zajímá vás, jestli existují a jak jsou staré.
  • Otevřený kód, nebo alespoň popsaný model šifrování. Není nutný, ale možnost ověření třetí stranou je argument.
  • Podpora všech zařízení, která používáte. Včetně rozšíření do prohlížeče, který máte skutečně v provozu.
  • Export trezoru. Pokud produkt neumí vyexportovat data v čitelném formátu, nedostanete se z něj bez ručního přepisování.
  • Nouzový přístup a obnovovací kód. Co se stane, když zapomenete hlavní heslo nebo když se vám něco stane a hesla potřebuje rodina.
  • Podpora passkeys. Přihlašování bez hesla se postupně rozšiřuje a správci hesel ho začali ukládat vedle klasických hesel.

Cenu dejte až na konec. Rozdíl mezi bezplatným a placeným plánem u stejného produktu bývá v synchronizaci mezi více zařízeními a ve sdílení, nikoli v kvalitě šifrování.

Jak s tím začít a nestrávit nad tím týden

Nejčastější důvod, proč lidé u správce hesel skončí po dvou dnech, je pokus převést do něj naráz všechno. Lepší postup je postupný.

Nejdřív si vymyslete hlavní heslo jako frázi, zapište ho na papír a uložte ho mimo počítač. Pak nainstalujte aplikaci do telefonu a rozšíření do prohlížeče. Hesla neimportujte hromadně, ale nechte si je ukládat samo při příštím přihlášení, trezor se tak naplní během dvou týdnů běžným používáním. A nakonec, hned na začátku změňte heslo u tří účtů, které jsou nejcitlivější, tedy u hlavního e-mailu, u internetového bankovnictví a u účtu, který používáte k přihlašování do dalších služeb. Zbytek může dozrát časem.

Časté otázky

Je bezpečnější správce hesel, nebo hesla uložená v prohlížeči

Ukládání v prohlížeči je lepší než opakování jednoho hesla, ale samostatný správce obvykle nabízí silnější odvozovací funkci, samostatné hlavní heslo, sdílení a podporu i mimo prohlížeč. Pokud už prohlížeč používáte, hesla z něj většina správců umí naimportovat.

Co když poskytovatel skončí nebo zdraží

Proto patří export dat mezi kritéria výběru. S exportovaným souborem se dá přejít k jinému produktu, jen s ním zacházejte opatrně, protože export bývá nezašifrovaný. Po dokončení přechodu ho smažte, včetně koše.

Mám do správce hesel ukládat i kódy k dvoufázovému ověření

Technicky to jde, většina správců umí generovat jednorázové kódy. Snižuje to ale přínos druhého faktoru, protože obě části přihlášení pak leží na stejném místě. U běžných účtů je to přijatelný kompromis, u e-mailu a bankovnictví má smysl držet druhý faktor v jiné aplikaci nebo na hardwarovém klíči.

Funguje správce hesel i bez internetu

Ano. Trezor je uložený i lokálně v zařízení, takže k heslům se dostanete offline. Bez připojení se jen neprojeví změny udělané na jiném zařízení, dokud se synchronizace nespustí.

Stačí jedno silné hlavní heslo na všechno

Pro samotný trezor ano, to je celý princip. Důležité je, aby to byla fráze, kterou nepoužíváte nikde jinde, a aby byl u trezoru zapnutý druhý faktor. Hlavní heslo ke správci hesel nemá nic společného s heslem k počítači ani k e-mailu.

You Might Also Like