Know-how / Standard bezpieczeństwa

Jak bezpieczne są menedżery haseł?

Co zapewnia szyfrowanie, co mówią BSI i NIST – i po czym rozpoznają Państwo bezpieczne rozwiązanie.

Wszystkie hasła w jednym miejscu – czy to nie jest niebezpieczne? Pytanie jest zasadne, a odpowiedź instytucji specjalistycznych jednoznaczna: menedżer haseł jest wyraźnie bezpieczniejszy niż alternatywy – pamięć przeglądarki, karteczki, lista w Excelu czy ponownie używane, łatwe do zapamiętania hasła. Ten artykuł wyjaśnia, jak ochrona działa od strony technicznej, jakie ryzyka szczątkowe pozostają i jakie kryteria wyróżniają bezpieczny menedżer haseł – prywatnie i w firmie.

Krótka odpowiedź

Rzetelny menedżer haseł przechowuje Państwa dane dostępowe w silnie zaszyfrowanej bazie danych, którą można otworzyć wyłącznie Państwa hasłem głównym. To rozwiązuje właściwy problem: bez menedżera haseł ludzie używają słabych lub identycznych haseł – i właśnie tędy przebiega większość udanych ataków. Dlatego zarówno BSI, jak i brytyjskie NCSC wprost zalecają korzystanie z menedżerów haseł.

Właściwe pytanie nie brzmi więc, czy menedżer haseł jest wystarczająco bezpieczny – lecz który spełnia kryteria bezpieczeństwa.

Jak menedżer haseł chroni Państwa dane

Zrzut ekranu klienta Windows Password Depot: okno główne ze strukturą folderów, listą wpisów, szybkim wyszukiwaniem i obszarem szczegółów.
Klient Windows: baza danych pozostaje zaszyfrowana – odblokowuje ją wyłącznie hasło główne
  • Szyfrowanie zgodne ze standardem branżowym: Baza danych jest szyfrowana za pomocą AES-256 – standaryzowanego w FIPS 197 i wskazanego przez NSA w CNSA 2.0 Suite dla szczególnie chronionych systemów. Nowe lokalne bazy danych używają przy tym uwierzytelnionego trybu AES-GCM (przez Windows CNG), który pozwala wykryć manipulacje zaszyfrowanymi danymi; klasyczny tryb AES-CBC pozostaje dostępny. Jak działa algorytm, wyjaśnia nasz artykuł Rijndael/AES.
  • Hasło główne jako jedyny klucz: Hasło główne nie jest zapisywane w postaci jawnej; klucz jest z niego wyprowadzany kryptograficznie. Nowoczesne wytyczne, takie jak NIST SP 800-63B, wymagają do tego m.in. pamięciożernych funkcji wyprowadzania klucza i wartości salt.
  • Ochrona podczas pracy: Funkcja blokady przy bezczynności, kontrolowany schowek i automatyczne wypełnianie zmniejszają powierzchnię ataku na stanowisku pracy – także przed podglądaniem i literówkami wykorzystywanymi w phishingu.
  • Szyfrowanie transmisji: Przy dostępie do centralnych baz danych połączenie jest chronione przez TLS 1.3.
  • Wczesne wykrywanie wycieków: Zapisane hasła można sprawdzać względem publicznej bazy Have I Been Pwned – z użyciem k-anonimowości, bez opuszczania komputera przez hasła w postaci jawnej.

Co mówią BSI, NIST i NCSC?

  • BSI: Zaleca menedżery haseł, aby dla każdej usługi używać osobnego, silnego hasła – i od 2025 roku odradza regularną zmianę haseł bez konkretnej przyczyny. Jedno i drugie w praktyce zakłada korzystanie z menedżera haseł.
  • NIST: SP 800-63B wymaga, by usługi pozwalały na wklejanie haseł – wprost po to, aby można było korzystać z menedżerów haseł – i zaleca porównywanie haseł z listami skompromitowanych haseł.
  • NCSC (Wielka Brytania): Zaleca menedżery haseł jako centralny element nowoczesnych strategii haseł w organizacjach.

Stanowisko instytucji jest więc jednolite: menedżer haseł nie jest ryzykiem – jest zalecanym środkiem zaradczym.

Ryzyka szczątkowe – uczciwe spojrzenie

Żaden system nie jest wolny od ryzyka. Cztery punkty warto znać – i celowo zabezpieczyć:

  • Hasło główne to centralny klucz: Musi być długie i unikalne (passphrase) i nie może być używane nigdzie indziej. Dostęp można dodatkowo zabezpieczyć 2FA – np. TOTP lub sprzętowym tokenem FIDO2.
  • Skompromitowane urządzenia końcowe: Komputer ze złośliwym oprogramowaniem może odczytywać każde wprowadzenie – dotyczy to menedżerów haseł tak samo jak każdej innej aplikacji. Ochrona endpointów i aktualne systemy pozostają obowiązkiem.
  • Chmura dostawcy jako cel ataku: Centralne chmurowe sejfy wielu użytkowników to wysoce atrakcyjny cel. To ryzyko można ograniczyć architektonicznie: przy pracy On-Premises zaszyfrowane bazy danych znajdują się w Państwa własnej infrastrukturze – nie istnieje centralny sejf producenta, który byłby interesujący dla wszystkich klientów naraz.
  • Zapomniane hasło główne: Bez hasła głównego danych nie da się odzyskać – to druga strona prawdziwego szyfrowania. W firmach problem ten rozwiązują organizacyjnie centralne serwerowe bazy danych z rolami i kopiami zapasowymi.

Po czym rozpoznać bezpieczny menedżer haseł

KryteriumNa co zwrócić uwagę
SzyfrowanieAES-256 dla bazy danych, TLS 1.3 dla transmisji – udokumentowane i możliwe do zweryfikowania
Ochrona hasła głównegoBrak zapisu w postaci jawnej; kryptograficzne wyprowadzanie klucza zgodnie z aktualnymi wytycznymi
Uwierzytelnianie wieloskładnikowe2FA dla dostępu – TOTP, a najlepiej dodatkowo sprzętowy token FIDO2/WebAuthn
Niezależna weryfikacjaZewnętrzne testy penetracyjne przeprowadzane przez renomowanych audytorów, z opublikowanym wynikiem
Przechowywanie danychWybieralna lokalizacja przechowywania – lokalnie, własny serwer lub własny tenant chmurowy zamiast wymuszonej chmury producenta
Porównanie z wyciekamiWbudowane sprawdzanie zapisanych haseł względem list skompromitowanych haseł
Dojrzałość producentaNiezawodne aktualizacje bezpieczeństwa, udokumentowane okresy wsparcia, certyfikowane procesy bezpieczeństwa

W firmach dochodzą wymagania takie jak role, centralne zasady i dzienniki audytu – pełną listę kontrolną zawiera artykuł Menedżer haseł dla firm.

Jak Password Depot spełnia te kryteria

  • Kryptografia: AES-256 (FIPS 197) dla baz danych, TLS 1.3 z Perfect Forward Secrecy dla połączeń klient-serwer; hasła użytkowników są hashowane po stronie serwera z użyciem Argon2id.
  • Zweryfikowany zewnętrznie: W 10-dniowym teście penetracyjnym SySS GmbH (12/2025) nie stwierdzono krytycznych ani wysoce poważnych podatności – raport jest udokumentowany w Trust Center.
  • Certyfikowane procesy bezpieczeństwa: System zarządzania bezpieczeństwem informacji producenta AceBIT jest certyfikowany zgodnie z ISO/IEC 27001:2022 (TÜV NORD). Uwaga dla przejrzystości: certyfikacja dotyczy ISMS producenta – rozwoju, sprzedaży i wsparcia – a nie samego produktu.
  • 2FA i metody bezhasłowe: TOTP, FIDO2/WebAuthn i Windows Hello dodatkowo zabezpieczają dostęp.
  • Suwerenność danych: Bazy danych znajdują się lokalnie, na własnym Enterprise Server lub we własnym tenancie Azure – bez chmury producenta w łańcuchu zaufania.
  • Przewidywalne bezpieczeństwo: Bezpłatne aktualizacje bezpieczeństwa z udokumentowanym okresem wsparcia (wersja 19: co najmniej do grudnia 2030).
  • Wbudowane porównanie z wyciekami: Narzędzia → Kontrola bezpieczeństwa → Sprawdź w hasłach Pwned porównuje istniejące hasła ze znanymi wyciekami danych.

Dla firm: centralne egzekwowanie bezpieczeństwa

Prywatnie wystarczy dobrze skonfigurowany klient. W organizacjach decydujące jest centralne egzekwowanie: Password Depot Enterprise Server definiuje polityki haseł po stronie serwera, steruje dostępami przez role i grupy z Active Directory lub Entra ID i rejestruje każdy dostęp w ścieżce audytu odpornej na manipulacje – to podstawa audytów i rozliczalności RODO. W ten sposób bezpieczna aplikacja jednostanowiskowa staje się udokumentowanym standardem bezpieczeństwa dla całej firmy.

Podsumowanie: bezpieczne jest to, co spełnia kryteria – a nie to, co wygodne

Zgodnie ze spójną oceną BSI, NIST i NCSC menedżery haseł to właściwa droga do unikalnych, silnych haseł. Decyduje wybór: silna, udokumentowana kryptografia, niezależne testy, 2FA i lokalizacja przechowywania, którą kontrolują Państwo sami. Kto dodatkowo usunie chmurę dostawcy z łańcucha zaufania, ograniczy także ostatnie strukturalne ryzyko szczątkowe.

Częste pytania o bezpieczeństwo menedżerów haseł

Czy menedżery haseł można zhakować?

W praktyce ataki kierują się przeciwko słabym hasłom głównym, skompromitowanym urządzeniom końcowym lub centralnym chmurowym sejfom dostawców – a nie przeciwko samemu szyfrowaniu AES-256. Długie, unikalne hasło główne, 2FA i rozwiązanie z samodzielnie wybieraną lokalizacją przechowywania minimalizują te powierzchnie ataku.

Czy przechowywanie wszystkich haseł w jednym miejscu nie jest ryzykowne?

Ryzyko zaszyfrowanego zbioru jest wyraźnie mniejsze niż ryzyko alternatywy: słabych lub ponownie używanych haseł w dziesiątkach usług. Właśnie dlatego BSI i NCSC wprost zalecają menedżery haseł – ważne są silne hasło główne i 2FA.

Czy producent zna moje hasła?

W Password Depot nie: hasło główne nie jest zapisywane w postaci jawnej, baza danych jest zaszyfrowana AES-256, a przy pracy On-Premises dane znajdują się wyłącznie w Państwa własnej infrastrukturze.

Czy pamięć haseł w przeglądarce jest równie bezpieczna?

Pamięć przeglądarki jest powiązana z profilem przeglądarki, nie oferuje samodzielnej koncepcji hasła głównego na wszystkich platformach, centralnych zasad ani ról i dzienników dla zespołów. Dla prywatnych pojedynczych kont lepsza niż nic – dla firm nieodpowiednia.

Co się stanie, jeśli zapomnę hasła głównego?

Bez hasła głównego zaszyfrowanych danych nie da się odzyskać – to konsekwencja prawdziwego szyfrowania bez tylnej furtki. W zastosowaniach firmowych to ryzyko amortyzują organizacyjnie centralne serwerowe bazy danych, role i automatyczne kopie zapasowe.

Czy chmurowe menedżery haseł są niebezpieczne?

Rzetelni dostawcy chmurowi również stosują silne szyfrowanie. Strukturalnie ich centralny sejf pozostaje jednak wysoce atrakcyjnym celem ataku, a lokalizacja przechowywania i dostępność leżą po stronie dostawcy. Kto musi to wykluczyć – np. ze względów compliance – eksploatuje zarządzanie hasłami On-Premises lub we własnym tenancie chmurowym.

Bezpieczeństwo, które mogą Państwo zweryfikować

AES-256, test SySS, producent z certyfikatem ISO 27001 – a lokalizacja przechowywania pozostaje pod Państwa kontrolą. Poznajcie Państwo Password Depot Enterprise Server.

Poznaj Enterprise Server