Koristiti istu lozinku za više računa djeluje bezazleno – a ipak je jedna od najčešće iskorištavanih slabosti uopće. Ako bude kompromitirana jedna usluga, napadači ukradene pristupne podatke automatizirano isprobavaju na svim ostalima. Ovaj članak objašnjava kako funkcionira Credential Stuffing, zašto je ponovna upotreba lozinki posebno rizična za tvrtke i kojim mjerama taj problem rješavate strukturno.
Što znači ponovna upotreba lozinki?
O ponovnoj upotrebi lozinki govorimo kada se ista ili tek neznatno izmijenjena lozinka koristi za više računa. U praksi se to pojavljuje u tri oblika:
- Identične lozinke: jedna lozinka za e-poštu, CRM, pohranu u Cloudu i web trgovinu – klasičan slučaj.
- Varijacije: „Ljeto2025!” postaje „Ljeto2026!” ili „Ljeto2025!!” – za automatizirane napade praktički jednako lako pogoditi kao i original.
- Miješanje privatnog i poslovnog: privatna lozinka za streaming ujedno je i prijava za sustav tvrtke. Curenje kod potrošačke usluge time izravno pogađa tvrtku.
Koliko je problem raširen, redovito pokazuju ankete: otprilike trećina internetskih korisnika u Njemačkoj koristi istu lozinku za više usluga (Bitkom, siječanj 2025.).
Credential Stuffing: kako napadači iskorištavaju identične lozinke
Nakon curenja podataka ukradene kombinacije adrese e-pošte i lozinke kruže po specijaliziranim forumima i zbirkama. Kod Credential Stuffinga napadači te popise automatizirano isprobavaju na stranicama za prijavu drugih usluga – botnetima, raspodijeljeno preko tisuća IP adresa, kako bi zaobišli blokade. Svaka ponovna upotreba tako postaje pogodak (NCSC: upozorenje o Credential Stuffingu).
Koliko je to neposredno iskoristivo, dokazuje Verizon Data Breach Investigations Report: u klasi napada „Basic Web Application Attacks” oko 88 % prijavljenih incidenata bilo je povezano s ukradenim pristupnim podacima. Za razliku od napada tipa Brute-Force, ovdje se ništa ne mora „probijati” – lozinka je već poznata.
Od pojedinačnog curenja do lančane reakcije
Prava šteta nastaje ulančavanjem: preuzetim računom e-pošte mogu se pokrenuti resetiranja lozinki za druge usluge. Preuzetom prijavom zaposlenika napadači ulaze u mrežu tvrtke, proširuju ovlasti, kreću se lateralno – i u najgorem slučaju aktiviraju ransomware. BSI je još 2024. upozorio izričito na automatizirane pokušaje prijave na izložene sustave.
Tipičan slijed: curenje kod potrošačke usluge → ista kombinacija funkcionira na poslovnom webmailu → preko sandučića resetiraju se alati za suradnju i Cloud usluge → s kompromitiranog računa slijede interne phishing poruke kolegama. Svaka postaja tog lanca pretpostavlja samo jedno: ponovno upotrijebljenu lozinku.
Zašto je ponovna upotreba lozinki u tvrtkama posebno rizična
U poslovnom kontekstu rizik zaoštravaju tri čimbenika:
- Dijeljeni računi: timske prijave za društvene mreže, portale dobavljača ili servisne račune često se dijele usmeno, e-poštom ili popisom – i nepromijenjene nadžive promjene osoblja. Tko je lozinku jednom znao, zna je i dalje.
- Nejasan offboarding: kada netko napusti tvrtku, bez centralnog upravljanja nitko pouzdano ne zna koje je pristupe poznavao i koje lozinke treba promijeniti.
- Miješanje privatnog i poslovnog: curenja kod privatnih usluga tvrtka ne može ni spriječiti ni otkriti – ali može ograničiti njihov učinak ako su poslovne lozinke zajamčeno jedinstvene.
Kako centralno upravljanje lozinkama rješava te strukturne probleme, opisuje naš pregled Upravitelj lozinki za tvrtke; organizacijsku stranu obrađuje praktični vodič Ispravno upravljanje lozinkama u tvrtki.
Prepoznavanje ponovno upotrijebljenih i kompromitiranih lozinki

Prvi je korak transparentnost: koje su lozinke slabe, dodijeljene više puta ili su se već pojavile u poznatim curenjima podataka? Pritom pomažu dva alata:
- Analiza lozinki: Password Depot ocjenjuje kvalitetu pohranjenih lozinki i čini vidljivima slabe zapise koje treba zamijeniti.
- Usporedba s kompromitiranim popisima: putem Tools → Security check → Check in Pwned passwords Password Depot uspoređuje pohranjene lozinke s javnom bazom podataka Have I Been Pwned – putem k-anonimnosti, a da vaše lozinke ne napuštaju računalo u čitljivom obliku. Upravo takvu usporedbu preporučuje i NIST SP 800-63B.
Provodite tu provjeru redovito – osobito nakon javno objavljenih curenja podataka ili phishing incidenata – i odmah zamijenite pogođene lozinke.
Sprječavanje ponovne upotrebe lozinki: pregled mjera
Djelotvorna je kombinacija pravila, tehnike i praktičnosti u svakodnevici – same zabrane propadaju na nemogućnosti pamćenja desetaka jedinstvenih lozinki:
Tablica se može pomicati u stranu
| Mjera | Provedba | Učinak |
|---|---|---|
| Jedna lozinka po usluzi | Pravilo: zabraniti ponovnu upotrebu; duge, nasumične lozinke iz generatora (vidi Savjeti za sigurne lozinke) | Curenje ostaje ograničeno na jednu uslugu |
| Uvesti upravitelja lozinki | Jedinstvene lozinke postaju praktične jer lozinke više nitko ne mora pamtiti | Uklanja glavni uzrok ponovne upotrebe |
| Usporedba s popisima curenja | Nove i postojeće lozinke provjeravati prema kompromitiranim popisima (NIST SP 800-63B) | Već procurjele lozinke prepoznaju se i zamjenjuju |
| MFA / passkeys | Višefaktorska autentifikacija, po mogućnosti otporna na phishing (FIDO2), barem za administratorske, udaljene i Cloud pristupe (CISA) | Ukradene lozinke same više nisu dovoljne |
| Promjene po potrebi umjesto kalendarske rotacije | Promjenu lozinki zahtijevati samo kod sumnje ili dokaza kompromitacije – tako preporučuju BSI, NIST i NCSC) | Sprječava predvidljive varijacije poput „Ljeto2026!” |
Centralno suzbijanje ponovne upotrebe lozinki uz Password Depot Enterprise Server
Pojedinačne mjere pomažu – ali jedinstvenost se može provesti samo centralno. Rješenje Password Depot Enterprise Server mjere usidruje u infrastrukturi:
- Središnja pravila za lozinke: minimalna duljina, dopuštene vrste zapisa i pravila generatora vrijede na strani poslužitelja za sve – ne kao preporuka, nego kao zadani okvir.
- Dijeljeni računi bez dijeljenih tajni: timski pristupi nalaze se u zajedničkim, šifriranim bazama podataka s ulogama i pravima – umjesto u popisima i chatovima. Pri offboardingu centralno vidite koji su zapisi pogođeni.
- Sigurnosna provjera za sve: slabe i u curenjima pronađene lozinke prepoznaju se i zamjenjuju – sveobuhvatno umjesto po pojedinom korisniku.
- MFA i integracija direktorija: FIDO2/WebAuthn i TOTP dodatno štite pristup; korisnici i grupe dolaze iz vašeg postojećeg upravljanja identitetima – vidi Upravitelj lozinki s Active Directoryjem, SSO-om i MFA-om.
- Sljedivost: audit logovi odgovaraju na pitanje „tko je kada imao pristup čemu?” – važno za analizu incidenata i revizije.
Zaključak: jedinstvenost je najdjelotvornija pojedinačna mjera
Ponovna upotreba lozinki nije problem udobnosti, nego mehanizam koji od tuđeg curenja podataka stvara vaš sigurnosni incident. Rješenje je godinama konsenzus BSI-a, NIST-a i NCSC-a: duge, jedinstvene lozinke po usluzi, upravitelj lozinki koji to čini praktičnim, usporedba s popisima curenja i MFA. U tvrtkama tome pripada centralno upravljanje lozinkama koje ta pravila provodi – umjesto da ih preporučuje.
Česta pitanja o identičnim lozinkama
Što je Credential Stuffing?
Automatizirani napad pri kojem se kombinacije adrese e-pošte i lozinke potekle iz curenja podataka masovno isprobavaju na stranicama za prijavu drugih usluga. Funkcionira samo zato što mnogi ljudi ponovno koriste lozinke – pritom se ništa ne mora probijati.
Kako mogu znati je li moja lozinka pogođena curenjem podataka?
Usporedbom s javnim bazama curenja kao što je Have I Been Pwned. U Password Depotu ta je provjera ugrađena: Tools → Security check → Check in Pwned passwords – putem k-anonimnosti, a da se vaše lozinke ne prenose u čitljivom obliku.
Je li dovoljno lozinku samo malo izmijeniti?
Ne. Varijacije poput dodanih godina ili uskličnika predvidljive su i alati za napad automatski ih isprobavaju. Sigurna je samo lozinka jedinstvena po usluzi i nasumično generirana.
Koliko često treba mijenjati lozinke?
Po potrebi umjesto po kalendaru: kod sumnje ili dokaza kompromitacije, nakon phishing incidenata ili pri odlasku zaposlenika s pristupom. Od rutinske prisilne promjene bez povoda odvraćaju BSI, NIST i NCSC, jer vodi do slabijih, predvidljivih lozinki.
Štiti li višefaktorska autentifikacija od Credential Stuffinga?
MFA je jedna od najdjelotvornijih protumjera: čak i s ispravnom lozinkom prijava propada na drugom faktoru. Postupci otporni na phishing kao što su FIDO2/passkeys pružaju najjaču zaštitu. MFA ipak ne zamjenjuje jedinstvene lozinke – jedno i drugo idu zajedno.
Kako tvrtke sustavno sprječavaju ponovnu upotrebu lozinki?
Centralnim upravljanjem lozinkama kao što je Password Depot Enterprise Server: pravila za lozinke na strani poslužitelja, generator jedinstvenih lozinki, zajednička sigurnosna provjera prema popisima curenja, MFA te uloge i audit logovi za dijeljene pristupe.
Provedite jedinstvene lozinke centralno
Password Depot Enterprise Server od preporuka stvara obvezujuća pravila – s generatorom, sigurnosnom provjerom i audit logovima za cijeli vaš tim.
Upoznajte Enterprise Server