Know-how / Bezpečnostní standard

Jak bezpeční jsou správci hesel?

Co zajišťuje šifrování, co říkají BSI a NIST – a podle čeho poznáte bezpečné řešení.

Všechna hesla na jednom místě – není to nebezpečné? Otázka je oprávněná, odpověď odborných institucí jednoznačná: správce hesel je výrazně bezpečnější než alternativy v podobě ukládání v prohlížeči, lístečků, excelových tabulek nebo opakovaně používaných zapamatovatelných hesel. Tento článek vysvětluje, jak ochrana technicky funguje, jaká zbytková rizika zůstávají a jaká kritéria dělají správce hesel bezpečným – v soukromí i ve firmě.

Stručná odpověď

Seriózní správce hesel ukládá vaše přístupové údaje v silně šifrované databázi, kterou lze otevřít jen vaším hlavním heslem. To řeší skutečný problém: bez správce hesel lidé používají slabá nebo stejná hesla – a právě přes ně vede většina úspěšných útoků. Proto používání správců hesel výslovně doporučují jak BSI, tak britské NCSC.

Správná otázka tedy nezní, zda je správce hesel dostatečně bezpečný – ale který splňuje bezpečnostní kritéria.

Jak správce hesel chrání vaše data

Snímek obrazovky windowsového klienta Password Depot: hlavní okno se strukturou složek, seznamem záznamů, rychlým vyhledáváním a panelem podrobností.
Windowsový klient: databáze zůstává šifrovaná – odemyká se jen hlavním heslem
  • Šifrování podle průmyslového standardu: Databáze je šifrována pomocí AES-256 – standardizováno ve FIPS 197 a uvedeno agenturou NSA v CNSA 2.0 Suite pro systémy vyžadující zvláštní ochranu. Nové lokální databáze přitom používají autentizovaný režim AES-GCM (prostřednictvím Windows CNG), díky němuž jsou manipulace se šifrovanými daty rozpoznatelné; klasický režim AES-CBC zůstává dostupný. Jak algoritmus funguje, vysvětluje náš článek Rijndael/AES.
  • Hlavní heslo jako jediný klíč: Hlavní heslo se neukládá v otevřené podobě; klíč se z něj odvozuje kryptograficky. Moderní směrnice jako NIST SP 800-63B k tomu vyžadují mj. paměťově náročné odvozovací funkce a salt.
  • Ochrana za provozu: Zamykání při nečinnosti, kontrolovaná schránka a automatické vyplňování zmenšují útočnou plochu na pracovišti – i proti odpozorování a překlepům zneužitelným phishingem.
  • Šifrování přenosu: Při přístupu k centrálním databázím je spojení chráněno pomocí TLS 1.3.
  • Včasné odhalení úniků: Uložená hesla lze porovnat s veřejnou databází Have I Been Pwned – pomocí k-anonymity, aniž by hesla opustila počítač v otevřené podobě.

Co říkají BSI, NIST a NCSC?

  • BSI: Doporučuje správce hesel, aby bylo možné pro každou službu používat vlastní silné heslo – a od roku 2025 odrazuje od pravidelné změny hesel bez konkrétního důvodu. Obojí správce hesel prakticky předpokládá.
  • NIST: SP 800-63B vyžaduje, aby služby umožňovaly vkládání hesel – výslovně proto, aby bylo možné používat správce hesel – a doporučuje porovnání se seznamy kompromitovaných hesel.
  • NCSC (UK): Doporučuje správce hesel jako klíčový stavební prvek moderních heslových strategií v organizacích.

Stanovisko institucí je tedy jednotné: správce hesel není riziko – je doporučeným protiopatřením.

Zbytková rizika bez příkras

Žádný systém není bez rizika. Čtyři body byste měli znát – a cíleně je ošetřit:

  • Hlavní heslo je centrální klíč: Musí být dlouhé a jedinečné (heslová fráze) a nesmí se používat nikde jinde. Přístup lze navíc zabezpečit pomocí 2FA – například TOTP nebo hardwarovým tokenem FIDO2.
  • Kompromitovaná koncová zařízení: Počítač se škodlivým softwarem může číst každý vstup – to platí pro správce hesel stejně jako pro každou jinou aplikaci. Ochrana koncových bodů a aktuální systémy zůstávají povinností.
  • Cloud poskytovatele jako cíl útoku: Centrální cloudové trezory mnoha uživatelů jsou vysoce atraktivním cílem. Toto riziko lze omezit architektonicky: při provozu on-premises leží šifrované databáze ve vaší vlastní infrastruktuře – neexistuje žádný centrální trezor výrobce, který by byl zajímavý pro všechny zákazníky najednou.
  • Zapomenuté hlavní heslo: Bez hlavního hesla nelze data obnovit – to je odvrácená strana skutečného šifrování. Pro firmy tento problém organizačně řeší centrální serverové databáze s rolemi a zálohami.

Podle čeho poznáte bezpečného správce hesel

KritériumNa co byste měli dbát
ŠifrováníAES-256 pro databázi, TLS 1.3 pro přenos – dokumentované a ověřitelné
Ochrana hlavního heslaŽádné ukládání v otevřené podobě; kryptografické odvození klíče podle aktuálních směrnic
Vícefaktorové ověřování2FA pro přístup – TOTP, lépe navíc hardwarový token FIDO2/WebAuthn
Nezávislé prověřeníExterní penetrační testy renomovaných testerů se zveřejněným výsledkem
Uložení datVolitelné místo uložení – lokálně, vlastní server nebo vlastní cloudový tenant namísto vynuceného cloudu výrobce
Porovnání s únikyZabudovaná kontrola uložených hesel proti seznamům kompromitovaných hesel
Vyzrálost výrobceSpolehlivé Security-Updates, dokumentovaná období podpory, certifikované bezpečnostní procesy

Pro firmy se přidávají požadavky jako role, centrální zásady a auditní logy – úplný kontrolní seznam obsahuje článek Správce hesel pro firmy.

Jak tato kritéria splňuje Password Depot

  • Kryptografie: AES-256 (FIPS 197) pro databáze, TLS 1.3 s Perfect Forward Secrecy pro spojení klient-server; uživatelská hesla se na straně serveru hashují pomocí Argon2id.
  • Externě prověřeno: V desetidenním penetračním testu společnosti SySS GmbH (12/2025) nebyly zjištěny žádné kritické ani vysoce závažné zranitelnosti – zpráva je dokumentována v Trust Center.
  • Certifikované bezpečnostní procesy: Systém řízení bezpečnosti informací výrobce AceBIT je certifikován podle ISO/IEC 27001:2022 (TÜV NORD). Upozornění k transparentnosti: certifikace se vztahuje na ISMS výrobce – vývoj, prodej a podporu –, nikoli na samotný produkt.
  • 2FA a postupy bez hesla: TOTP, FIDO2/WebAuthn a Windows Hello přístup dodatečně zabezpečují.
  • Datová suverenita: Databáze leží lokálně, na vlastním Enterprise Serveru nebo ve vlastním tenantu Azure – bez cloudu výrobce v řetězci důvěry.
  • Plánovatelná bezpečnost: Bezplatné Security-Updates s dokumentovaným obdobím podpory (verze 19: minimálně do prosince 2030).
  • Zabudované porovnání s úniky: Nástroje → Kontrola zabezpečení → Zkontrolovat v Pwned heslech porovnává stávající hesla se známými úniky dat.

Pro firmy: vynucujte bezpečnost centrálně

Pro soukromé použití stačí dobře nakonfigurovaný klient. V organizacích rozhoduje centrální vynucování: Password Depot Enterprise Server stanovuje zásady hesel na straně serveru, řídí přístupy přes role a skupiny z Active Directory nebo Entra ID a protokoluje každý přístup v auditní stopě odolné proti manipulaci – základ pro audity a odpovědnost podle GDPR. Z bezpečné samostatné aplikace se tak stává prokazatelný bezpečnostní standard pro celou společnost.

Závěr: bezpečné je to, co splňuje kritéria – ne to, co je pohodlné

Správci hesel jsou podle shodného hodnocení BSI, NIST a NCSC správnou cestou k jedinečným, silným heslům. Rozhodující je výběr: silná, dokumentovaná kryptografie, nezávislá prověření, 2FA a místo uložení, které kontrolujete vy. Kdo navíc vyřadí cloud výrobce z řetězce důvěry, omezí i poslední strukturální zbytkové riziko.

Časté otázky k bezpečnosti správců hesel

Mohou být správci hesel hacknuti?

Útoky v praxi míří na slabá hlavní hesla, kompromitovaná koncová zařízení nebo centrální cloudové trezory poskytovatelů – ne na samotné šifrování AES-256. Dlouhé, jedinečné hlavní heslo, 2FA a řešení s místem uložení pod vlastní kontrolou tyto útočné plochy minimalizují.

Není riskantní ukládat všechna hesla na jednom místě?

Riziko šifrované sbírky je výrazně menší než riziko alternativy: slabá nebo opakovaně používaná hesla napříč desítkami služeb. Právě proto BSI a NCSC správce hesel výslovně doporučují – důležité jsou silné hlavní heslo a 2FA.

Zná výrobce moje hesla?

U Password Depot ne: hlavní heslo se neukládá v otevřené podobě, databáze je šifrována pomocí AES-256 a při provozu on-premises leží data výhradně ve vaší vlastní infrastruktuře.

Je úložiště hesel v prohlížeči stejně bezpečné?

Úložiště prohlížeče jsou vázána na profil prohlížeče, nenabízejí samostatný koncept hlavního hesla na všech platformách, žádné centrální zásady a žádné role ani protokoly pro týmy. Pro soukromě používané jednotlivé účty lepší než nic – pro firmy nevhodné.

Co se stane, když zapomenu hlavní heslo?

Bez hlavního hesla nelze šifrovaná data obnovit – to je důsledek skutečného šifrování bez zadních vrátek. Ve firemním nasazení toto riziko organizačně tlumí centrální serverové databáze, role a automatizované zálohy.

Jsou cloudoví správci hesel nebezpeční?

Seriózní cloudoví poskytovatelé také šifrují silně. Strukturálně však jejich centrální trezor zůstává vysoce atraktivním cílem útoku a místo uložení i dostupnost leží u poskytovatele. Kdo to musí vyloučit – například z důvodů compliance – provozuje správu hesel on-premises nebo ve vlastním cloudovém tenantu.

Bezpečnost, kterou si můžete ověřit

AES-256, prověřeno SySS, výrobce certifikovaný podle ISO 27001 – a místo uložení zůstává pod vaší kontrolou. Poznejte Password Depot Enterprise Server.

Poznejte Enterprise Server