Jak vybrat správce hesel a bezpečně s ním začít
Správce hesel řeší jednoduchý, ale zásadní problém: člověk si nedokáže bezpečně pamatovat jiné dlouhé heslo pro každou službu. Místo opakování několika variant ukládá hesla do šifrovaného trezoru a doplňuje je jen na odpovídajících stránkách. Při výběru není nejdůležitější počet efektních funkcí. Rozhoduje důvěryhodnost výrobce, možnost obnovy, podpora vašich zařízení a to, zda nástroj budete opravdu používat.
Proč nestačí hesla v hlavě
Opakované heslo propojí jinak nesouvisející účty. Jakmile unikne z jedné služby, útočník je automaticky zkouší u e-mailu, obchodů i sociálních sítí. Drobné obměny typu roku nebo vykřičníku poskytují menší ochranu, než se zdá. Správce naopak vygeneruje pro každý účet jedinečný náhodný řetězec. CISA doporučuje správce hesel právě pro vytváření a uchování silných hesel.
Cloudový, místní nebo systémový trezor
Cloudový správce pohodlně synchronizuje mobil, počítač a prohlížeče. Místní trezor dává uživateli větší kontrolu nad souborem, ale také odpovědnost za zálohy a synchronizaci. Správci zabudovaní v systému nebo prohlížeči bývají nejjednodušší, zvlášť pokud používáte jednu platformu. Volba závisí na tom, kolik systémů střídáte a zda jste ochotni spravovat vlastní bezpečnou kopii.
Co prověřit u poskytovatele
Hledejte srozumitelný popis šifrování, nezávislé bezpečnostní audity, transparentní reakce na incidenty, pravidelné aktualizace a přehledný export dat. Důležité je, zda poskytovatel dokáže obsah trezoru dešifrovat a jak chrání metadata. Marketingové tvrzení „vojenské šifrování“ samo o sobě nic nezaručuje. Zajímejte se i o historii firmy, způsob financování a dostupnost podpory.
Hlavní heslo musí být výjimečné
Hlavní heslo chrání celý trezor, proto nesmí být použité nikde jinde. Vhodná je dlouhá zapamatovatelná heslová fráze složená z několika nesouvisejících slov. Neopisujte ji do chatu, poznámky v telefonu ani formuláře otevřeného z e-mailu. Správce by měl umožnit vícefaktorové ověření; postup jeho nastavení vysvětluje článek o dvoufázovém ověření.

Obnova účtu a nouzový přístup
Před rozhodnutím zjistěte, co se stane při zapomenutí hlavního hesla nebo ztrátě telefonu. Bezpečný model může znamenat, že poskytovatel heslo neobnoví. Proto si vytiskněte obnovovací kód, uložte jej na chráněné místo a zvažte nouzový přístup důvěryhodné osoby. Obnovu si jednou vyzkoušejte dřív, než ji budete potřebovat ve stresu. Záloha nesmí ležet ve stejném telefonu jako trezor.
Podpora zařízení a automatické vyplňování
Správce musí fungovat na vašem telefonu, počítači a používaných prohlížečích. Vyzkoušejte vyplnění na běžném webu, v mobilní aplikaci i vytvoření nového hesla. Dobré automatické vyplňování kontroluje doménu a na její napodobenině údaje nenabídne. Přesto vždy sledujte adresu stránky. Pohodlí je bezpečnostní funkce: příliš komplikovaný nástroj vede uživatele zpět k opakovaným heslům.
Passkeys, poznámky a další funkce
Moderní správci mohou ukládat passkeys, platební údaje, licenční klíče a šifrované poznámky. Zkontrolujte možnost exportu, sdílení v rodině a oddělení osobních a pracovních položek. Funkce navíc mají smysl jen tehdy, pokud neznepřehlední základní používání. U passkeys je důležité vědět, jak budou přeneseny mezi zařízeními a co se stane při změně ekosystému.
Bezplatná a placená varianta
Bezplatný tarif může být dostačující, pokud podporuje všechna vaše zařízení, bezpečné generování, synchronizaci a export. Placené verze obvykle přidávají rodinné sdílení, nouzový přístup, přílohy nebo pokročilá upozornění na úniky. Neplaťte za funkce, které nepoužijete, ale nevybírejte pouze podle ceny. U služby, které svěříte všechny účty, je dlouhodobá udržitelnost podstatná.
Jak bezpečně přejít
Začněte e-mailem, bankou, hlavním účtem telefonu a sociálními sítěmi. U každé služby vygenerujte nové jedinečné heslo a zapněte 2FA. Import ze starého prohlížeče urychlí práci, ale po dokončení smažte nešifrovaný export. Duplicitní a slabá hesla měňte postupně. Pokud správce upozorní na známý únik, přihlaste se přímo do služby, nikoli přes odkaz v nečekané zprávě.
Nejčastější chyby uživatelů
- slabé nebo opakované hlavní heslo;
- vypnuté vícefaktorové ověření;
- obnovovací kód uložený jen v telefonu;
- nechráněný export hesel na disku;
- ignorované aktualizace rozšíření;
- vyplňování údajů bez kontroly domény.
Samotný trezor nezabrání každému podvodu. Stále je nutné poznat podvodný e-shop, chránit zařízení a reagovat na bezpečnostní upozornění.
Doporučený výběrový test
Vyberte dva důvěryhodné kandidáty a týden je vyzkoušejte s několika méně citlivými účty. Ověřte instalaci, odemykání, generování, vyplňování, synchronizaci, export a obnovu. Potom zvolte nástroj, který je transparentní a přirozeně zapadne do vašich návyků. Nejlepší správce hesel není ten s nejdelším seznamem funkcí, ale ten, díky němuž skutečně používáte jedinečná hesla.
Při hodnocení bezpečnostního auditu rozlišujte jeho rozsah a datum. Audit mobilní aplikace před třemi lety nevypovídá automaticky o dnešní serverové infrastruktuře ani rozšíření prohlížeče. Důvěryhodný poskytovatel zveřejní shrnutí nálezů, způsob nápravy a navazující kontroly. Bezpečnostní incident v minulosti nemusí službu automaticky vyřadit; podstatné je, co uniklo, jak rychle firma reagovala a zda odstranila systémovou příčinu.
Rodinný tarif nepoužívejte jako jeden společný trezor. Každý člen má mít vlastní hlavní heslo a soukromé položky, sdílené mají být jen účty domácnosti. U společných služeb určete vlastníka a postup při změně přístupu. Nouzový kontakt neznamená okamžitý přístup; dobrý nástroj umožní čekací dobu a upozornění. Tím se spojuje možnost pomoci při nemoci se soukromím při běžném provozu.
Firemní a osobní hesla oddělte podle pravidel zaměstnavatele. Pracovní trezor může být spravovaný organizací a po odchodu zaniknout. Neukládejte do něj rodinné účty ani osobní dokumenty. Naopak firemní tajemství nepřesouvejte do soukromého tarifu jen kvůli pohodlí. Pokud používáte dva správce, nastavte v prohlížeči jasně, který smí vyplňovat jaký profil, aby se nabídky nepřekrývaly.
Export trezoru je citlivý okamžik, protože mnoho formátů není šifrovaných. Provádějte jej na důvěryhodném aktualizovaném počítači, soubor neodesílejte e-mailem a po importu jej bezpečně odstraňte. Nový trezor zkontrolujte podle počtu položek a namátkou otevřete poznámky i webové adresy. Starou službu rušte až po ověření obnovy a přihlášení na několika zařízeních.
Jednou ročně proveďte malou údržbu: odstraňte zaniklé účty, aktualizujte obnovovací údaje, zkontrolujte nouzový kontakt a vyřešte hlášené duplicity. Hlavní heslo není nutné měnit jen podle kalendáře, pokud je dlouhé, jedinečné a neuniklo. Změňte je při podezření, kompromitaci zařízení nebo zjištěném úniku. Důležitější než časté mechanické změny je trvalá jedinečnost a funkční druhý faktor.
Při nastavování biometrického odemykání si uvědomte, že otisk nebo obličej nahrazují pohodlné zadání na konkrétním zařízení, nikoli hlavní heslo. Po restartu či změně zabezpečení může být fráze znovu vyžadována. Nezapomeňte ji proto kvůli každodenní biometrice. Telefon chraňte silným PINem, protože přístup k odemčenému zařízení může otevřít trezor i obnovovací e-mail.
Kontrola úniků má používat bezpečný způsob porovnání a srozumitelně vysvětlit, jaká data odesílá. Upozornění neřešte kliknutím na náhodný odkaz; otevřete uloženou adresu služby přímo. Změňte kompromitované heslo a ověřte aktivní relace. Jestli bylo stejné heslo použito vícekrát, změna jedné položky nestačí. Trezor pomůže duplicity vyhledat systematicky.
Správce hesel nezačne přinášet plný užitek první den. Stanovte si pořadí a každý týden zabezpečte několik účtů. Nejprve ty, které mohou obnovovat ostatní nebo pracují s penězi. U každého zároveň opravte zastaralý e-mail a telefon. Postupná migrace je méně chybová než večer plný desítek změn, po němž uživatel neví, který účet skutečně ověřil.
Rozšíření do prohlížeče instalujte pouze z odkazu na oficiálním webu nebo z ověřeného obchodu a kontrolujte vydavatele. Falešná kopie správce hesel je mimořádně nebezpečná, protože uživatel jí dobrovolně předá hlavní frázi. Aktualizace neodkládejte a odstraňte staré rozšíření po migraci. V prohlížeči vypněte paralelní ukládání hesel, pokud způsobuje zmatek a nevíte, ve kterém trezoru skončila nová položka.
Bezpečnostní klíč je silný druhý faktor, ale pořiďte si záložní možnost. Jeden klíč lze nosit, druhý uložit na bezpečné místo. Před aktivací zkontrolujte podporu telefonu a konektoru a oba klíče vyzkoušejte. Obnovovací kódy pravidelně neobměňujte bez důvodu, ale po použití nebo prozrazení je nahraďte. Nouzový plán má být jednoduchý i ve chvíli, kdy hlavní zařízení chybí.
Položky pojmenovávejte podle skutečné služby a ukládejte správnou přihlašovací adresu. Duplicitní záznamy s neurčitým názvem vedou k používání starého hesla. Poznámku využijte pro číslo zákazníka nebo postup obnovy, nikdy však pro kopii hlavního hesla. U změny adresy webu ověřte oznámení nezávisle, protože útočník může právě změnou uložené URL směrovat uživatele na phishing.
Při cestě nebo překročení hranic zvažte, která citlivá data musí být dostupná offline. Některé trezory umožňují skrýt položky nebo používat oddělené kolekce, ale funkce nesmí komplikovat obnovu. Než se spolehnete na biometriku bez internetu, vyzkoušejte režim Letadlo. Zároveň počítejte s tím, že změna hlavního hesla na jednom zařízení se musí bezpečně synchronizovat s ostatními.
Ukládání platebních karet je pohodlné, ale bezpečnostní kód nemusí být vhodné držet společně s ostatními údaji. Pro nákupy používejte potvrzení bankovní aplikací a nastavte upozornění na transakce. Správce hesel nenahrazuje kontrolu obchodníka. Na podvodné stránce může uživatel údaje vložit ručně i tehdy, když je automatické vyplnění správně odmítlo.
Volbu pravidelně přehodnocujte a zařízení zároveň udržujte podle zásad článku jak poznat napadený telefon.
Často kladené otázky
Je bezpečné uložit všechna hesla na jedno místo?
Dobře navržený šifrovaný trezor chráněný silným hlavním heslem a 2FA zpravidla snižuje riziko opakovaných hesel. Zařízení i obnovu je však nutné chránit.
Může poskytovatel vidět moje hesla?
Záleží na architektuře služby. Hledejte transparentní popis šifrování, auditů a toho, co se dešifruje pouze na vašem zařízení.
Jak vytvořit hlavní heslo?
Použijte dlouhou jedinečnou heslovou frázi, kterou nepoužíváte nikde jinde. Uložte bezpečně obnovovací údaje a zapněte 2FA.
Stačí bezplatný správce?
Ano, pokud podporuje vaše zařízení, bezpečnou synchronizaci, generování, export a obnovu. Placené funkce bývají vhodné pro rodiny a sdílení.
Co když správce skončí?
Pravidelně ověřujte možnost exportu do přenositelného formátu a chraňte dočasný export. Nevolte službu, ze které nelze data rozumně převést.
Chrání správce před phishingem?
Může pomoci tím, že na nesprávné doméně údaje automaticky nenabídne. Uživatel ale stále musí kontrolovat adresu a nepotvrzovat podvodné výzvy.
