Money

Silné heslo a dvoufázové ověření: minimum, které chrání účty

Aktualizováno 16. 8. 2026

Silné heslo dnes neznamená nesrozumitelnou změť znaků, kterou si nikdo nezapamatuje. Znamená heslo dostatečně dlouhé, používané jen na jednom místě a doplněné druhým ověřovacím krokem. Právě kombinace těch tří věcí rozhoduje, ne počet vykřičníků.

Text níž popisuje, na čem u hesla skutečně záleží, proč je opakování hesla horší než jeho jednoduchost, k čemu slouží správce hesel, jak funguje dvoufázové ověření, čím se liší kód v SMS od aplikace a co dělat, když heslo unikne.

Na délce záleží víc než na složitosti

Nejdůležitější změna oproti tomu, co se učilo dřív.

Národní úřad pro kybernetickou a informační bezpečnost doporučuje hesla o minimální délce dvanácti znaků, složená z jedinečně uspořádaných písmen, číslic a symbolů. Zároveň upozorňuje, že za nejdůležitější bezpečnostní faktor je v současnosti považována právě délka hesla.

Prakticky to znamená, že delší a zapamatovatelné heslo je lepší než krátké a nečitelné. Několik nesouvisejících slov spojených dohromady splní délku, dá se zapamatovat a odolá lépe než krátká kombinace se zástupnými znaky za písmena.

Opakované heslo je největší chyba

Horší než slabé heslo je heslo použité na více místech.

Když unikne databáze jedné služby, zkoušejí se získané kombinace automaticky i jinde. Tomu se říká přihlašování napříč službami a je to nejběžnější způsob, jak se útočník dostane do e-mailu nebo do bankovnictví, aniž by cokoli prolamoval.

Z toho plyne pravidlo, které je důležitější než jakákoli složitost: každá služba má vlastní heslo. Nejdůležitější jsou přitom e-mail a bankovnictví, protože přes e-mail se obnovují hesla ke všemu ostatnímu.

Kde se hesla mají uchovávat

Vlastní paměť na desítky unikátních hesel nestačí a papír má omezení.

Způsob Výhoda Slabina
Správce hesel generuje a hlídá opakování nutné jedno silné hlavní heslo
Papírový sešit doma není online ztráta, požár, nepohodlí
Poznámky v telefonu po ruce bez šifrování, snadno čitelné
Prohlížeč bez instalace závislé na zabezpečení zařízení
Vlastní paměť nikde se neukládá vede k opakování hesel
Sdílený dokument žádná nepoužívat vůbec

Poslední řádek je jediný, který má jednoznačný verdikt. Tabulka s hesly v cloudovém dokumentu je nejrychlejší cesta ke ztrátě všech účtů najednou.

K čemu je správce hesel

Nástroj, který řeší hlavní problém, tedy unikátnost.

Správce hesel podle doporučení NÚKIB zjednodušuje kontrolu nad všemi přístupy a odhaluje nevhodné používání hesla napříč systémy. Hesla obvykle generuje, ukládá je do zabezpečeného šifrovaného úložiště a vydává je uživateli v okamžiku, kdy je potřebuje.

Uživatel si tak pamatuje jediné heslo, to hlavní, které má být opravdu dlouhé. Zbytek se generuje sám a nikdy se nikam nepřepisuje. Právě tím se řetěz opakovaných hesel přeruší.

Dvoufázové ověření a proč ho zapnout

Druhý krok, díky kterému samotné heslo nestačí.

Doporučuje se ověřovat uživatele nejen heslem, ale i kódem z SMS nebo notifikací v aplikaci, kterou uživatel musí potvrdit. Účinek je zásadní: i uniklé heslo pak k přihlášení nestačí, protože chybí druhý faktor.

Zapíná se v nastavení služby, obvykle v sekci zabezpečení, a zabere pár minut. Prioritu má e-mail, bankovnictví a účty, na kterých je uložená platební karta. Ostatní se dají doplnit později.

SMS nebo aplikace

Obě varianty jsou lepší než žádná, ale nejsou rovnocenné.

Kód v SMS je pohodlný a nevyžaduje nic navíc, jenže se dá vylákat stejným způsobem jako heslo. Právě proto se útočníci ptají na kód z SMS. Ověřovací aplikace nebo potvrzení přímo v aplikaci banky jsou odolnější, protože se potvrzuje konkrétní operace, ne jen shoda čísel.

Pokud kód z SMS používáte, doporučuje se v nastavení telefonu vypnout náhled zpráv na zamčené obrazovce. Kód je pak vidět až po odemčení a nedá se přečíst přes rameno ani z položeného telefonu.

Zálohové kódy a obnova přístupu

Nejčastěji přehlížená část celého nastavení.

Při zapnutí dvoufázového ověření služba obvykle nabídne zálohové kódy pro případ, že o telefon přijdete. Doporučuje se je uchovat bezpečně, ideálně mimo internet. Bez nich se ztráta telefonu mění z nepříjemnosti na ztrátu přístupu.

Stejně tak se vyplatí mít u důležitých účtů zapsaný náhradní způsob ověření, tedy druhý e-mail nebo druhé zařízení. Nastavuje se to jednou a používá výjimečně, ale právě tehdy o hodně jde.

Co dělat, když heslo unikne

Únik se pozná zprávou od služby nebo přihlášením, které jste neprovedli.

  • Změňte heslo. Nejdřív u e-mailu, pak u ostatních služeb.
  • Zapněte druhý faktor. Pokud ještě nebyl zapnutý.
  • Odhlaste zařízení. Většina služeb to umí hromadně.
  • Zkontrolujte pravidla. Přeposílání pošty a náhradní adresy.
  • Projděte účty. Kde jste totéž heslo použili.
  • Hlídejte platby. Zvlášť pokud byla uložená karta.

Čtvrtý bod se opomíjí nejvíc. Útočník si často nastaví přeposílání pošty a přístup si udrží i po změně hesla.

Jak zjistit, že heslo uniklo

Únik se pozná dřív, než se projeví, pokud člověk ví, kam se dívat.

Většina služeb posílá upozornění na přihlášení z nového zařízení nebo z jiné země. Tahle zpráva se nemá přehlížet, ale ani se na ni nemá klikat, protože přesně takové zprávy podvodníci napodobují. Ověřuje se to přihlášením do služby vlastní cestou a kontrolou seznamu aktivních relací.

Vedle toho existují veřejné služby, které porovnávají e-mailovou adresu se známými uniklými databázemi. Nález neznamená napadený účet, ale znamená, že heslo použité v dané službě se má změnit všude, kde se opakuje. Tím se dostáváme zpět k jedinému pravidlu, které opravdu drží celou obranu pohromadě.

Přihlášení bez hesla

Novější způsob, se kterým se dá potkat čím dál častěji.

Místo hesla se k přihlášení použije zámek telefonu nebo počítače, tedy otisk, obličej nebo kód zařízení. Přihlašovací klíč zůstává uložený v zařízení a službě se nikdy neposílá nic, co by šlo odchytit nebo vylákat. Odpadá tak celá kategorie útoků založených na tom, že uživatel někam vyplní heslo.

Nastavuje se to v zabezpečení účtu podobně jako druhý faktor a nabízejí to postupně e-mailové služby, obchody i banky. Nabídku se vyplatí přijmout tam, kde se objeví, a zálohovou možnost přihlášení si přitom nechat zapnutou pro případ ztráty zařízení.

Proč to souvisí s penězi

Účet u e-mailu je klíč ke všemu ostatnímu.

Přes e-mail se obnovují hesla, chodí do něj potvrzení plateb a bývají v něm uložené doklady. Napadený e-mail proto obvykle neznamená jen ztrátu pošty, ale postupné převzetí dalších účtů, včetně těch, kde je uložená karta.

Právě proto se první silné heslo a první druhý faktor nastavují u e-mailu, ne u sociální sítě. Jak se údaje z karty ztrácejí nejčastěji, popisuje text o tom, jak poznat podvodný e-mail nebo SMS.

Šest pravidel, která stačí dodržet

  1. Dlouhé heslo. Délka rozhoduje víc než složitost.
  2. Nikdy neopakovat. Každá služba má vlastní heslo.
  3. Správce hesel. Vyřeší unikátnost za vás.
  4. Druhý faktor. U e-mailu, banky a účtů s kartou.
  5. Kód nikomu. Ani zaměstnanci banky, ani policii.
  6. Zálohové kódy. Uložené mimo telefon a mimo internet.

Body dva a čtyři mají největší dopad. Bod pět je jediný, který se týká chování, ne nastavení.

Co si od zabezpečení slibovat

Cílem je, aby jedna chyba neznamenala ztrátu všeho.

Účet zabezpečený unikátním heslem a druhým faktorem přežije i únik databáze u služby, kterou jste dávno zapomněli. Bez toho stačí jediné staré heslo a padá celý řetěz včetně přístupu k penězům.

Nastavení zabere jedno odpoledne a pak roky nic. Vedle toho se vyplatí mít nastavené limity a notifikace u karty, jak popisuje text o tom, jak funguje ochrana platební karty v aplikaci. Když se přesto něco stane, pomůže pevný postup popsaný v textu o tom, co dělat, když je karta zneužitá.

Časté dotazy k heslům a ověřování

Jak dlouhé má heslo být?

Doporučuje se minimálně dvanáct znaků. Délka je v současnosti považována za nejdůležitější faktor.

Je horší slabé heslo, nebo opakované?

Opakované. Uniklá kombinace se automaticky zkouší i u dalších služeb, aniž by bylo potřeba cokoli prolamovat.

Je správce hesel bezpečný?

Řeší hlavní problém, tedy unikátnost, a odhaluje opakovaná hesla. Podmínkou je jedno opravdu silné hlavní heslo.

Co je dvoufázové ověření?

Ověření uživatele nejen heslem, ale i druhým krokem, tedy kódem z SMS nebo potvrzením v aplikaci.

Je kód z SMS dost bezpečný?

Je lepší než nic, ale dá se vylákat stejně jako heslo. Ověřovací aplikace nebo potvrzení v aplikaci banky jsou odolnější.

Proč vypnout náhled zpráv na zamčené obrazovce?

Aby nešel ověřovací kód přečíst bez odemčení telefonu, tedy ani přes rameno, ani z položeného zařízení.

K čemu jsou zálohové kódy?

Slouží k obnovení přístupu při ztrátě telefonu. Ukládají se bezpečně, ideálně mimo internet.

Který účet zabezpečit jako první?

E-mail. Obnovují se přes něj hesla k ostatním službám, takže jeho ztráta znamená postupnou ztrátu dalších účtů.

Radek Vávra

Radek Vávra, redaktor

Radek Vávra je redaktorem magazínu MagLife.cz. Píše o životním stylu, financích domácnosti a praktických tématech běžného provozu domácnosti a stará se o technickou stránku magazínu.

Všechny články autora · Jak píšeme

Radek Vávra

Radek Vávra

Radek Vávra je redaktorem magazínu MagLife.cz. Píše o životním stylu, financích domácnosti a praktických tématech běžného provozu domácnosti a stará se o technickou stránku magazínu.