Menedżery haseł: co rozwiązują i kiedy bezpłatne narzędzia online zawodzą
Menedżer haseł to jedyne oprogramowanie zabezpieczające, co do którego niemal wszyscy eksperci są zgodni, że warto z niego korzystać. Nie uodporni Cię na wycieki, ale usuwa dwa nawyki wyrządzające najwięcej szkód: powtarzanie haseł między witrynami i przechowywanie ich w łatwych do odczytania miejscach. Dla wielu osób renomowany menedżer jest bezpieczniejszy niż nic; dla innych ten niewłaściwy to po prostu kolejne konto w chmurze, którego nie kontrolują.
Ten przewodnik omawia, przed czym chroni menedżer, czym wyciek sejfu różni się od wycieku w postaci jawnej i dlaczego hasło główne jest zarazem najsilniejszym i najsłabszym ogniwem. Wyjaśniamy też, kiedy bezpłatne narzędzie online jest złym miejscem na poświadczenia i kiedy bezpieczniejszym zakładem jest arkusz, aplikacja natywna albo specjalista. Siteb.biz jest niezależnym katalogiem narzędzi przeglądarkowych, a nie producentem; to wskazówki, a nie rekomendacja.
Co menedżer haseł naprawdę powstrzymuje#
Główna ochrona nie dotyczy włamania do dostawcy sejfu; dotyczy codziennych ataków, które udają się, bo ludzie powtarzają hasła albo wybierają słabe. Gdy każde konto ma unikalne, losowe hasło, wyciek u jednej usługi nie pozwala zalogować się do innej. Menedżer wypełnia też poświadczenia wyłącznie na witrynie, do której należą, co utrudnia część ataków phishingowych, i usuwa pokusę trzymania haseł w szkicach maili, arkuszach albo notatkach w telefonie.
- Podstawianie poświadczeń: atakujący biorą wykradzione hasło z jednej witryny i próbują go na dziesiątkach innych.
- Słabe albo przewidywalne hasła: menedżer generuje ciągi, których nigdy byś nie zapamiętał.
- Phishing z domenami łudząco podobnymi: większość menedżerów odmawia wypełnienia poświadczeń na złej witrynie.
- Hasła przechowywane na widoku: szkice maili, arkusze i karteczki samoprzylepne.
- Utrata urządzenia: sejf można odtworzyć na nowym telefonie albo laptopie, o ile znasz hasło główne.
Zaszyfrowane sejfy a wycieki w postaci jawnej#
Nie wszystkie naruszenia są równe. Jeśli usługa przechowuje Twoje hasło w postaci jawnej, każdy, kto ukradnie bazę, może je od razu odczytać. Jeśli przechowuje tylko skrót, atakujący musi go złamać, a silne i unikalne hasło zwykle to przetrwa. Menedżer haseł dodaje kolejną warstwę: sejf jest szyfrowany na Twoim urządzeniu, zanim je opuści, więc dostawca zwykle przechowuje wyłącznie szyfrogram. Nawet jeśli ten szyfrogram zostanie skradziony, atakujący wciąż potrzebuje Twojego hasła głównego, by go otworzyć. To istotna różnica, ale nie nietykalność.
| Scenariusz | Co dostaje atakujący | Co go powstrzymuje |
|---|---|---|
| Wyciek w postaci jawnej | Twoje prawdziwe hasło, od razu czytelne | Nic; zmień je natychmiast |
| Wyciek skrótów | Zaszyfrowany skrót, który trzeba złamać | Długie losowe hasło i wolne skróty |
| Kradzież zaszyfrowanego sejfu | Szyfrogram bez klucza deszyfrującego | Twoje hasło główne i ustawienia wyprowadzania klucza |
| Odgadnięte hasło główne | Pełny dostęp do odszyfrowanego sejfu | Długość, losowość i nieużywanie go nigdzie indziej |
Część menedżerów krytykowano za zbyt niską domyślną liczbę iteracji; sprawdź ustawienia bezpieczeństwa, jeśli Cię to niepokoi.
Problem hasła głównego#
Najsilniejsze szyfrowanie świata staje się bezużyteczne, jeśli Twoje hasło główne jest krótkie, osobiste albo powtórzone. Ponieważ dostawca sejfu go nie zna, nie może go zresetować. O to właśnie chodzi: klucz masz tylko Ty. Oznacza to również, że jeśli je zapomnisz, dane przepadną. Najlepsze hasła główne to długie frazy hasłowe — pięć albo sześć losowych słów albo długi ciąg znaków, który potrafisz niezawodnie wpisać. Do tego zadania właściwym bezpłatnym narzędziem online jest generator fraz hasłowych działający w całości w Twojej przeglądarce; wszystko, co wysyła kandydatów na serwer, poznaje Twoje przyszłe hasło główne.
- Użyj co najmniej 16 znaków; 20 albo więcej jest lepsze, jeśli potrafisz je konsekwentnie wpisywać.
- Nie powtarzaj hasła głównego nigdzie indziej, nawet jako odpowiedzi na pytanie zabezpieczające.
- Unikaj imion, dat urodzenia, imion zwierząt i ulubionych cytatów, które są dostępne w sieci.
- Wygeneruj je narzędziem do fraz hasłowych działającym w przeglądarce, które nie wysyła wyniku.
- Poćwicz jego wpisywanie przez kilka dni, zanim na nim polegniesz; pamięć mięśniowa ma znaczenie.
Plan odzyskiwania, który spisujesz, zanim będzie potrzebny#
Większość ludzi myśli o odzyskiwaniu dopiero po utracie dostępu. Spisz plan na papierze, zanim to nastąpi. Przechowuj kartkę w bezpiecznym miejscu: zamykanej szufladzie, sejfie albo u zaufanej osoby, zależnie od Twojego modelu zagrożeń. Nie trzymaj jedynej kopii obok komputera. Kartka nie powinna zawierać hasła głównego, chyba że świadomie uznałeś, że ryzyko zapomnienia przeważa nad ryzykiem znalezienia go przez kogoś innego. Większości osób wystarczy dobra wskazówka.
| Element do zapisania | Dlaczego ma znaczenie | Gdzie przechowywać |
|---|---|---|
| Nazwa dostawcy sejfu i adres e-mail do logowania | Nie odzyskasz tego, czego nie potrafisz znaleźć | Na papierze i w zapasowym koncie pocztowym |
| Metoda uwierzytelniania dwuskładnikowego | Utrata aplikacji uwierzytelniającej może odciąć Ci dostęp | Kody zapasowe w zaklejonej kopercie |
| Kontakt awaryjny albo spadkowy | Jeśli nie będziesz w stanie działać, ktoś musi uzyskać dostęp do kont | Przy testamencie albo u zaufanego krewnego |
| Wskazówka do hasła głównego | Pobudza pamięć, nie ujawniając frazy | Na papierze, oddzielnie od urządzenia |
| Klucz odzyskiwania albo plik eksportu | Pozwala przenieść się do innego menedżera albo odzyskać dostęp | Zaszyfrowany pendrive albo skrytka bankowa |
Zapis na papierze nie jest przestarzały; jest offline, trwały i trudniejszy do zdalnej kradzieży niż notatka w chmurze.
Kiedy menedżer haseł jest złym wyborem#
Są sytuacje, w których menedżer dodaje tarcia, nie dodając bezpieczeństwa. Jeśli nie potrafisz zapamiętać silnego hasła głównego i nie masz bezpiecznego miejsca na wskazówkę, prędzej czy później sam odetniesz sobie dostęp. Jeśli bliscy muszą mieć dostęp do kont, gdy Ty nie możesz, wspólny arkusz w bezpiecznym miejscu bywa praktyczniejszy, choć mniej bezpieczny pod innymi względami. Firmy regulowane potrzebują czasem ścieżek audytu i centralnej kontroli, których menedżery konsumenckie nie oferują. W takich przypadkach bezpłatne narzędzie online jest złym miejscem na Twój sejf; właściwą odpowiedzią może być produkt korporacyjny, pęk kluczy systemu operacyjnego albo specjalista.
- Nie masz planu odzyskiwania ani zaufanej osoby, która przechowa kopię zapasową.
- Dzielisz poświadczenia z bliskimi, którzy nie będą używać tej samej aplikacji.
- Twój pracodawca albo regulator wymaga rejestrowania, depozytu albo centralnej administracji.
- Potrzebujesz dostępu na urządzeniach, które nie uruchomią menedżera ani jego synchronizacji.
- Nie potrafisz zapamiętać ani niezawodnie wpisać długiego hasła głównego.
Wybór spośród czterech typowych rodzajów#
Konsumenckie narzędzia do haseł dzielą się na cztery kategorie, a najlepsza zależy od tego, ile kontroli chcesz i ile jesteś gotów wydać. Menedżery wbudowane w przeglądarkę są wygodne, ale przywiązane do jednego ekosystemu. Pęki kluczy systemu operacyjnego są lepiej zintegrowane i szyfrowane, ale wciąż ograniczone. Menedżery chmurowe synchronizują się między urządzeniami i dodają udostępnianie kosztem zaufania stronie trzeciej. Rozwiązania samodzielnie hostowane dają pełną kontrolę, ale też pełną odpowiedzialność za kopie zapasowe i aktualizacje.
| Rodzaj | Typowy koszt | Kompromis |
|---|---|---|
| Wbudowany w przeglądarkę | 0 € | Wygodny, ale przywiązany do jednego konta przeglądarki i trudny do wyeksportowania |
| Pęk kluczy systemu operacyjnego | 0 € (w zestawie z urządzeniem) | Ściśle zintegrowany, ale z ograniczonym udostępnianiem i odzyskiwaniem |
| Menedżer chmurowy | 0–60 €/rok (plan darmowy albo funkcje płatne) | Synchronizacja i udostępnianie między urządzeniami, ale ufasz bezpieczeństwu dostawcy |
| Sejf samodzielnie hostowany | 0–200 €/rok (sprzęt, hosting i Twój czas) | Pełna kontrola, ale wyłącznie Ty odpowiadasz za kopie zapasowe i aktualizacje |
To ogólne wskazówki, a nie porada prawna, finansowa ani z zakresu bezpieczeństwa regulowanego; skonsultuj się ze specjalistą, jeśli przetwarzasz wrażliwe dane organizacji.
Krótka lista kontrolna na start#
- Wybierz rodzaj sejfu odpowiadający Twoim potrzebom odzyskiwania i budżetowi.
- Wygeneruj długą frazę hasłową narzędziem w przeglądarce działającym lokalnie.
- Włącz uwierzytelnianie dwuskładnikowe na koncie sejfu i zapisz kody zapasowe.
- Dodaj najpierw kilka kont o niskim ryzyku, a potem stopniowo migruj resztę.
- Spisz kartkę odzyskiwania i schowaj ją offline, zanim usuniesz stare listy haseł.
Nie traktuj konfiguracji jako jednorazowego zdarzenia; przeglądaj zestaw odzyskiwania co najmniej raz w roku.
Najczęściej zadawane pytania
Czy firma dostarczająca menedżer haseł widzi moje hasła?
W dobrze zaprojektowanej usłudze odpowiedź brzmi: nie. Dostawca przechowuje wyłącznie zaszyfrowane dane i nigdy nie otrzymuje Twojego hasła głównego w użytecznej postaci; odszyfrowanie następuje na Twoim urządzeniu. Nazywa się to często architekturą zerowej wiedzy. Nie jest to jednak magia. Wciąż ufasz, że kod, mechanizm aktualizacji i kryptografia są zaimplementowane poprawnie. Nieuczciwy albo przejęty dostawca mógłby teoretycznie wydać złośliwą aktualizację przechwytującą Twoje hasło główne podczas wpisywania. Dlatego wiele osób wybiera menedżery o otwartym kodzie albo poddane niezależnym audytom i dlatego warto trzymać aplikację zaktualizowaną.
Co zrobić, jeśli mój menedżer haseł zgłosi naruszenie?
Najpierw ustal, czy skradzione dane to zaszyfrowane pliki sejfu, czy informacje o koncie w postaci jawnej. Jeśli zabrano wyłącznie szyfrogram, zmień hasło główne na wszelki wypadek i przejrzyj ustawienia uwierzytelniania dwuskładnikowego; stare pliki sejfu pozostaną chronione poprzednim hasłem głównym, chyba że było słabe. Jeśli ujawniono dane jawne, takie jak adresy e-mail albo adresy URL, uważaj na ukierunkowany phishing i rozważ zmianę najwrażliwszych haseł. Jeśli powtarzałeś hasło główne gdzie indziej, zmień te kopie natychmiast, bo to powtórzenie jest teraz prawdziwym zagrożeniem.
Czy bezpłatny generator haseł online jest bezpieczny?
To zależy od tego, co robi z danymi. Generator działający w całości w Twojej przeglądarce i nigdy niewysyłający wyniku może być zupełnie bezpieczny przy tworzeniu haseł jednorazowych. Ryzyko pojawia się, gdy narzędzie wysyła wygenerowane hasło na serwer, zapisuje je w statystykach albo działa na witrynie, której nie ufasz. Do codziennych haseł lokalny generator w przeglądarce jest rozsądny. Do hasła głównego użyj generatora fraz hasłowych, który również pozostaje lokalny, i nigdy nie wklejaj wyniku do formularza online tylko po to, by go sprawdzić. W razie wątpliwości generuj hasła offline.
bezpłatne narzędzia onlinezalety i wady menedżerów hasełwyciek zaszyfrowanego sejfu wyjaśnionyjak wybrać hasło główneplan odzyskiwania menedżera hasełgenerator fraz hasłowych a generator haseł