tbhost.eu
Heslá, bezpečnosť a AI v praxi

tbhost.eu / Heslá a prihlasovanie · Aktualizované 19. septembra 2026

Správcovia hesiel: ako fungujú a čo sa stane, keď ich niekto nabúra

Mosadzný krúžok s množstvom starých kľúčov v otvorenej drevenej škatuľke.
Stručná odpoveďSprávca hesiel je zašifrovaný trezor, ktorého kľúč sa odvodzuje z vášho hlavného hesla priamo na vašom zariadení. Prevádzkovateľ vidí len zašifrovaný blok, takže pri úniku zo servera zostanú heslá nečitateľné. Cenou za to je, že zabudnuté hlavné heslo nikto neobnoví.

Najčastejšia námietka proti správcom hesiel znie, že si človek dáva všetky vajcia do jedného košíka. Námietka je pochopiteľná, ale porovnávať treba s tým, čo robí väčšina ľudí bez správcu: používa jedno alebo dve heslá na desiatkach služieb. To je v praxi horší stav.

Čo správca vlastne ukladá

Trezor je zašifrovaný súbor. Kľúč k nemu sa odvodzuje z vášho hlavného hesla funkciou, ktorá je zámerne pomalá, aby sa dala ťažko lámať hrubou silou. Šifrovanie a dešifrovanie prebieha na vašom zariadení, nie na serveri poskytovateľa. Preto sa tomuto modelu hovorí nulová znalosť: prevádzkovateľ vidí zašifrovaný blok a metadáta, nie obsah.

Dôsledok je nepríjemný, ale dôležitý. Keď zabudnete hlavné heslo, nikto vám ho neobnoví. Neexistuje tlačidlo na resetovanie, lebo poskytovateľ vaše dáta prečítať nevie.

Čo sa stalo pri úniku z LastPass

V roku 2022 útočníci získali zálohy trezorov zákazníkov LastPass. Prípad je poučný v dvoch smeroch.

Po prvé, heslá v trezoroch zostali zašifrované. Kto mal dlhé a unikátne hlavné heslo, mal čas na pokojnú výmenu.

Po druhé, ukázalo sa, že časť metadát nebola zašifrovaná vôbec. Konkrétne adresy webov, ku ktorým záznamy patrili. Útočník tak videl, kto má účet v ktorej banke alebo na ktorej kryptomenovej burze, aj keď sa k heslám nedostal. Zároveň sa zistilo, že starší zákazníci mali nastavený nízky počet iterácií na odvodenie kľúča, čo lámanie výrazne uľahčovalo.

Z toho plynie praktická rada: hlavné heslo má byť dlhé a použité výhradne tam. Nie je to heslo, ktoré si dáte aj do e-mailu.

Ako si vybrať

Pri výbere sa oplatí pozerať na tri veci.

Čo dáva správca navyše

Okrem generovania dlhých náhodných hesiel je tu jedna funkcia, ktorá sa podceňuje: automatické dopĺňanie podľa adresy. Rozšírenie vyplní údaje len na doméne, ku ktorej záznam patrí. Na podvrhnutej stránke, ktorá vyzerá identicky, ale beží na inej adrese, sa polia jednoducho nevyplnia. To je tichá a veľmi účinná obrana proti phishingu, lebo nezávisí od toho, či si v danej chvíli všimnete preklep v adrese.

Druhou vrstvou, ktorá má zmysel bez ohľadu na správcu, je dvojfaktorové overenie. O tom, ktorá z jeho foriem má akú hodnotu, píšeme v článku Dvojfaktorové overenie.

Časté otázky

Čo sa stalo pri úniku z LastPass?

V roku 2022 útočníci získali zálohy trezorov. Heslá zostali zašifrované, ale adresy webov v záznamoch neboli šifrované vôbec, takže útočník videl, kto má účet v ktorej službe.

Je lepší cloudový alebo lokálny trezor?

Cloudový sa synchronizuje sám, lokálny nemá jediný bod, na ktorý sa dá zaútočiť hromadne. Pri lokálnom si ale zálohy a synchronizáciu riešite sami.

Ako správca chráni pred phishingom?

Automatické dopĺňanie sa viaže na adresu. Na podvrhnutej stránke, ktorá vyzerá identicky, ale beží na inej doméne, sa polia jednoducho nevyplnia.

Ďalšie témy

  1. Phishing: ako rozpoznať podvodný e-mail, SMS a falošnú stránku

    Phishing neláme heslo, dostane ho od vás. Ako ho spoznať podľa adresy, prečo nestačí kód z SMS a čo robiť, keď ste už klikli.

  2. Ako dlho trvá prelomiť heslo a prečo je dĺžka dôležitejšia než zložitosť

    Osemznakové heslo so všetkými špeciálnymi znakmi padne rýchlejšie než jednoduchá veta zo štyroch slov. Vysvetľujeme, prečo to tak je.

  3. Čo sú rainbow tables a prečo sa dnes už takmer nepoužívajú

    Predpočítané tabuľky boli dvadsať rokov postrachom slabo uložených hesiel. Skončila ich jedna jednoduchá obrana a rýchlosť grafických kariet.