Nodea — logo

Hasło

Hasło to poufny ciąg znaków, który — najczęściej w parze z loginem lub adresem e-mail — służy do potwierdzenia tożsamości użytkownika i uzyskania dostępu do konta, systemu lub danych. Jest to najstarszy i wciąż najpowszechniejszy mechanizm uwierzytelniania w informatyce, oparty na zasadzie „coś, co wiesz". Jego skuteczność zależy w całości od dwóch czynników: siły samego hasła oraz sposobu, w jaki jest przechowywane po stronie serwisu.

Na czym polega bezpieczeństwo hasła?

Dobrze zaprojektowany system nigdy nie przechowuje haseł w postaci jawnej. Zamiast tego zapisuje ich hash — nieodwracalny skrót kryptograficzny wyliczony specjalną, wolną funkcją (jak bcrypt czy Argon2) i wzbogacony o losową „sól", która uniemożliwia porównywanie skrótów między kontami. Dzięki temu nawet wyciek bazy danych nie ujawnia haseł wprost. Po stronie użytkownika o sile hasła decydują:

  • Długość — każdy dodatkowy znak wykładniczo zwiększa liczbę możliwych kombinacji.
  • Losowość — brak słów ze słownika, dat i oczywistych wzorców utrudnia zgadywanie.
  • Unikalność — inne hasło w każdym serwisie ogranicza skutki pojedynczego wycieku.

Największym zagrożeniem są ataki brute-force i słownikowe (masowe zgadywanie), phishing (wyłudzenie hasła podstępem) oraz keyloggery przechwytujące klawiaturę.

Zastosowanie w praktyce

Bezpieczne zarządzanie hasłami opiera się na kilku nawykach:

  1. Menedżer haseł — generuje i przechowuje długie, unikalne hasła, zwalniając z konieczności ich zapamiętywania.
  2. Drugi składnikuwierzytelnianie dwuskładnikowe, np. kod TOTP, chroni konto nawet po wycieku hasła.
  3. Reakcja na wycieki — po naruszeniu danego serwisu hasło należy natychmiast zmienić.

Dla administratorów serwerów kluczowa jest rezygnacja z logowania hasłem na rzecz kluczy SSH, które są znacznie odporniejsze na zdalne ataki zgadujące.

Powiązane pojęcia

Najczęstsze pytania

Jak stworzyć silne hasło?

Silne hasło jest długie (co najmniej 12–16 znaków), unikalne dla każdego serwisu i trudne do odgadnięcia. Dobrym podejściem jest tzw. passphrase — losowa fraza z kilku niepowiązanych słów. Zamiast zapamiętywać dziesiątki haseł, warto korzystać z menedżera haseł, który generuje i przechowuje je bezpiecznie.

Czy samo silne hasło wystarczy do ochrony konta?

Nie w pełni. Nawet mocne hasło może wyciec wskutek naruszenia bazy danych serwisu lub ataku phishingowego. Dlatego kluczowym uzupełnieniem jest dwuskładnikowe uwierzytelnianie (2FA), które wymaga dodatkowego czynnika — np. kodu z aplikacji — i skutecznie chroni konto nawet po ujawnieniu hasła.