Jak stworzyć silne hasło, które da się zapamiętać?
Największy mit bezpieczeństwa brzmi: silne hasło musi wyglądać jak eksplozja w fabryce znaków — „Xk#9!vQ2". Tymczasem takie hasło jest trudne dla człowieka, a dla komputera łamiącego miliardy kombinacji na sekundę wcale nie takie straszne, bo jest krótkie. Prawda jest wygodniejsza: długość bije złożoność.
Dlaczego długość znaczy więcej niż znaki specjalne?
Siłę hasła mierzy się entropią — liczbą bitów niepewności. Każdy znak hasła losowego dokłada log₂(rozmiar alfabetu) bitów: mała litera ~4,7 bitu, znak z pełnej puli ~6,5 bitu. I teraz kluczowe porównanie: 8 znaków z pełnej puli to ~52 bity, a 16 samych małych liter to ~75 bitów — dłuższe „proste" hasło jest tysiące razy silniejsze od krótkiego „dziwnego". Dlatego wymuszanie „minimum jednej cyfry i znaku specjalnego" przy 8 znakach to relikt; współczesne zalecenia (m.in. amerykańskiego NIST) stawiają na długość.
Hasło-fraza: cztery słowa lepsze niż szyfrogram
Najpraktyczniejszy kompromis między siłą a zapamiętywalnością to passphrase — kilka losowo dobranych słów: „sowa-Traktor-malina7!". Uwaga na słowo „losowo": fraza ułożona z sensownych skojarzeń („kocham-moją-mamę") jest przewidywalna. Słowa musi wybrać generator, nie Twoja pamięć — wtedy cztery słowa z listy 200 dają solidną, mierzalną entropię, a obrazek „sowa na traktorze je maliny" zostaje w głowie po jednym przeczytaniu.
Wygeneruj silne hasło losowe albo polskie hasło-frazę — z licznikiem bitów entropii. Wszystko powstaje lokalnie w przeglądarce.
Generator haseł →Najczęstsze błędy przy hasłach
- Imię + rok („Kasia2024!") — schemat sprawdzany przez łamacze w pierwszej kolejności
- Jedno hasło wszędzie — wyciek z jednego serwisu otwiera wszystkie pozostałe; głośne wycieki trafiają do publicznych baz
- Podstawienia a→@, e→3 — słownikowe ataki mają je wbudowane
- Hasło na karteczce pod klawiaturą — cyfrowo mocne, fizycznie rozbrojone
- Wymuszona rotacja co 30 dni — prowadzi do haseł „Maj2026", „Czerwiec2026"; lepsze jest jedno mocne hasło zmieniane tylko po podejrzeniu wycieku
Checklista minimum bezpieczeństwa
- ☐ Poczta e-mail ma unikalne, długie hasło (to klucz do resetów wszystkich innych kont)
- ☐ Bank i poczta mają włączoną weryfikację dwuetapową (2FA)
- ☐ Reszta haseł mieszka w menedżerze haseł, nie w notesie i nie „w głowie"
- ☐ Żadne hasło nie powtarza się między serwisami
- ☐ Hasła generuje program — nie wymyślasz ich sam
Najczęściej zadawane pytania
Ile znaków powinno mieć bezpieczne hasło?
Minimum 12, a wygodnie 16 i więcej. Długość zwiększa siłę hasła szybciej niż dokładanie znaków specjalnych — każdy dodatkowy znak mnoży liczbę kombinacji.
Czy wymiana liter na znaki (a→@, o→0) wzmacnia hasło?
Minimalnie. Programy łamiące hasła znają te podstawienia od dekad i sprawdzają je automatycznie — „P@ssw0rd” pada niemal równie szybko jak „Password”.
Co to jest hasło-fraza (passphrase)?
Hasło złożone z kilku losowych słów, np. „sowa-Traktor-malina7”. Cztery losowo dobrane słowa dają siłę porównywalną z długim ciągiem znaków, a zapamiętuje się je nieporównanie łatwiej.
Jak ogarnąć dziesiątki różnych haseł?
Menedżerem haseł — pamiętasz jedno mocne hasło główne, resztę generuje i przechowuje program. Do najważniejszych kont (poczta, bank) dodaj weryfikację dwuetapową.