Jak bezpeční jsou správci hesel?
Co zajišťuje šifrování, co říkají BSI a NIST – a podle čeho poznáte bezpečné řešení.
Všechna hesla na jednom místě – není to nebezpečné? Otázka je oprávněná, odpověď odborných institucí jednoznačná: správce hesel je výrazně bezpečnější než alternativy v podobě ukládání v prohlížeči, lístečků, excelových tabulek nebo opakovaně používaných zapamatovatelných hesel. Tento článek vysvětluje, jak ochrana technicky funguje, jaká zbytková rizika zůstávají a jaká kritéria dělají správce hesel bezpečným – v soukromí i ve firmě.
Stručná odpověď
Seriózní správce hesel ukládá vaše přístupové údaje v silně šifrované databázi, kterou lze otevřít jen vaším hlavním heslem. To řeší skutečný problém: bez správce hesel lidé používají slabá nebo stejná hesla – a právě přes ně vede většina úspěšných útoků. Proto používání správců hesel výslovně doporučují jak BSI, tak britské NCSC.
Správná otázka tedy nezní, zda je správce hesel dostatečně bezpečný – ale který splňuje bezpečnostní kritéria.
Jak správce hesel chrání vaše data

- Šifrování podle průmyslového standardu: Databáze je šifrována pomocí AES-256 – standardizováno ve FIPS 197 a uvedeno agenturou NSA v CNSA 2.0 Suite pro systémy vyžadující zvláštní ochranu. Nové lokální databáze přitom používají autentizovaný režim AES-GCM (prostřednictvím Windows CNG), díky němuž jsou manipulace se šifrovanými daty rozpoznatelné; klasický režim AES-CBC zůstává dostupný. Jak algoritmus funguje, vysvětluje náš článek Rijndael/AES.
- Hlavní heslo jako jediný klíč: Hlavní heslo se neukládá v otevřené podobě; klíč se z něj odvozuje kryptograficky. Moderní směrnice jako NIST SP 800-63B k tomu vyžadují mj. paměťově náročné odvozovací funkce a salt.
- Ochrana za provozu: Zamykání při nečinnosti, kontrolovaná schránka a automatické vyplňování zmenšují útočnou plochu na pracovišti – i proti odpozorování a překlepům zneužitelným phishingem.
- Šifrování přenosu: Při přístupu k centrálním databázím je spojení chráněno pomocí TLS 1.3.
- Včasné odhalení úniků: Uložená hesla lze porovnat s veřejnou databází Have I Been Pwned – pomocí k-anonymity, aniž by hesla opustila počítač v otevřené podobě.
Co říkají BSI, NIST a NCSC?
- BSI: Doporučuje správce hesel, aby bylo možné pro každou službu používat vlastní silné heslo – a od roku 2025 odrazuje od pravidelné změny hesel bez konkrétního důvodu. Obojí správce hesel prakticky předpokládá.
- NIST: SP 800-63B vyžaduje, aby služby umožňovaly vkládání hesel – výslovně proto, aby bylo možné používat správce hesel – a doporučuje porovnání se seznamy kompromitovaných hesel.
- NCSC (UK): Doporučuje správce hesel jako klíčový stavební prvek moderních heslových strategií v organizacích.
Stanovisko institucí je tedy jednotné: správce hesel není riziko – je doporučeným protiopatřením.
Zbytková rizika bez příkras
Žádný systém není bez rizika. Čtyři body byste měli znát – a cíleně je ošetřit:
- Hlavní heslo je centrální klíč: Musí být dlouhé a jedinečné (heslová fráze) a nesmí se používat nikde jinde. Přístup lze navíc zabezpečit pomocí 2FA – například TOTP nebo hardwarovým tokenem FIDO2.
- Kompromitovaná koncová zařízení: Počítač se škodlivým softwarem může číst každý vstup – to platí pro správce hesel stejně jako pro každou jinou aplikaci. Ochrana koncových bodů a aktuální systémy zůstávají povinností.
- Cloud poskytovatele jako cíl útoku: Centrální cloudové trezory mnoha uživatelů jsou vysoce atraktivním cílem. Toto riziko lze omezit architektonicky: při provozu on-premises leží šifrované databáze ve vaší vlastní infrastruktuře – neexistuje žádný centrální trezor výrobce, který by byl zajímavý pro všechny zákazníky najednou.
- Zapomenuté hlavní heslo: Bez hlavního hesla nelze data obnovit – to je odvrácená strana skutečného šifrování. Pro firmy tento problém organizačně řeší centrální serverové databáze s rolemi a zálohami.
Podle čeho poznáte bezpečného správce hesel
| Kritérium | Na co byste měli dbát |
|---|---|
| Šifrování | AES-256 pro databázi, TLS 1.3 pro přenos – dokumentované a ověřitelné |
| Ochrana hlavního hesla | Žádné ukládání v otevřené podobě; kryptografické odvození klíče podle aktuálních směrnic |
| Vícefaktorové ověřování | 2FA pro přístup – TOTP, lépe navíc hardwarový token FIDO2/WebAuthn |
| Nezávislé prověření | Externí penetrační testy renomovaných testerů se zveřejněným výsledkem |
| Uložení dat | Volitelné místo uložení – lokálně, vlastní server nebo vlastní cloudový tenant namísto vynuceného cloudu výrobce |
| Porovnání s úniky | Zabudovaná kontrola uložených hesel proti seznamům kompromitovaných hesel |
| Vyzrálost výrobce | Spolehlivé Security-Updates, dokumentovaná období podpory, certifikované bezpečnostní procesy |
Pro firmy se přidávají požadavky jako role, centrální zásady a auditní logy – úplný kontrolní seznam obsahuje článek Správce hesel pro firmy.
Jak tato kritéria splňuje Password Depot
- Kryptografie: AES-256 (FIPS 197) pro databáze, TLS 1.3 s Perfect Forward Secrecy pro spojení klient-server; uživatelská hesla se na straně serveru hashují pomocí Argon2id.
- Externě prověřeno: V desetidenním penetračním testu společnosti SySS GmbH (12/2025) nebyly zjištěny žádné kritické ani vysoce závažné zranitelnosti – zpráva je dokumentována v Trust Center.
- Certifikované bezpečnostní procesy: Systém řízení bezpečnosti informací výrobce AceBIT je certifikován podle ISO/IEC 27001:2022 (TÜV NORD). Upozornění k transparentnosti: certifikace se vztahuje na ISMS výrobce – vývoj, prodej a podporu –, nikoli na samotný produkt.
- 2FA a postupy bez hesla: TOTP, FIDO2/WebAuthn a Windows Hello přístup dodatečně zabezpečují.
- Datová suverenita: Databáze leží lokálně, na vlastním Enterprise Serveru nebo ve vlastním tenantu Azure – bez cloudu výrobce v řetězci důvěry.
- Plánovatelná bezpečnost: Bezplatné Security-Updates s dokumentovaným obdobím podpory (verze 19: minimálně do prosince 2030).
- Zabudované porovnání s úniky: Nástroje → Kontrola zabezpečení → Zkontrolovat v Pwned heslech porovnává stávající hesla se známými úniky dat.
Pro firmy: vynucujte bezpečnost centrálně
Pro soukromé použití stačí dobře nakonfigurovaný klient. V organizacích rozhoduje centrální vynucování: Password Depot Enterprise Server stanovuje zásady hesel na straně serveru, řídí přístupy přes role a skupiny z Active Directory nebo Entra ID a protokoluje každý přístup v auditní stopě odolné proti manipulaci – základ pro audity a odpovědnost podle GDPR. Z bezpečné samostatné aplikace se tak stává prokazatelný bezpečnostní standard pro celou společnost.
Závěr: bezpečné je to, co splňuje kritéria – ne to, co je pohodlné
Správci hesel jsou podle shodného hodnocení BSI, NIST a NCSC správnou cestou k jedinečným, silným heslům. Rozhodující je výběr: silná, dokumentovaná kryptografie, nezávislá prověření, 2FA a místo uložení, které kontrolujete vy. Kdo navíc vyřadí cloud výrobce z řetězce důvěry, omezí i poslední strukturální zbytkové riziko.
Časté otázky k bezpečnosti správců hesel
Mohou být správci hesel hacknuti?
Útoky v praxi míří na slabá hlavní hesla, kompromitovaná koncová zařízení nebo centrální cloudové trezory poskytovatelů – ne na samotné šifrování AES-256. Dlouhé, jedinečné hlavní heslo, 2FA a řešení s místem uložení pod vlastní kontrolou tyto útočné plochy minimalizují.
Není riskantní ukládat všechna hesla na jednom místě?
Riziko šifrované sbírky je výrazně menší než riziko alternativy: slabá nebo opakovaně používaná hesla napříč desítkami služeb. Právě proto BSI a NCSC správce hesel výslovně doporučují – důležité jsou silné hlavní heslo a 2FA.
Zná výrobce moje hesla?
U Password Depot ne: hlavní heslo se neukládá v otevřené podobě, databáze je šifrována pomocí AES-256 a při provozu on-premises leží data výhradně ve vaší vlastní infrastruktuře.
Je úložiště hesel v prohlížeči stejně bezpečné?
Úložiště prohlížeče jsou vázána na profil prohlížeče, nenabízejí samostatný koncept hlavního hesla na všech platformách, žádné centrální zásady a žádné role ani protokoly pro týmy. Pro soukromě používané jednotlivé účty lepší než nic – pro firmy nevhodné.
Co se stane, když zapomenu hlavní heslo?
Bez hlavního hesla nelze šifrovaná data obnovit – to je důsledek skutečného šifrování bez zadních vrátek. Ve firemním nasazení toto riziko organizačně tlumí centrální serverové databáze, role a automatizované zálohy.
Jsou cloudoví správci hesel nebezpeční?
Seriózní cloudoví poskytovatelé také šifrují silně. Strukturálně však jejich centrální trezor zůstává vysoce atraktivním cílem útoku a místo uložení i dostupnost leží u poskytovatele. Kdo to musí vyloučit – například z důvodů compliance – provozuje správu hesel on-premises nebo ve vlastním cloudovém tenantu.
Bezpečnost, kterou si můžete ověřit
AES-256, prověřeno SySS, výrobce certifikovaný podle ISO 27001 – a místo uložení zůstává pod vaší kontrolou. Poznejte Password Depot Enterprise Server.
Poznejte Enterprise Server