Wiedza · Sprawdź, zanim klikniesz albo zapłacisz · 7 minut

Jak utworzyć bezpieczne hasło? Ile znaków i menedżer haseł

Jak utworzyć bezpieczne hasło: ile znaków według NIST i CERT Polska, wzór z losowych słów, generator, menedżer haseł w telefonie i przeglądarce, passkeys.

Ostatnia aktualizacja: 6 października 2026

Jak utworzyć bezpieczne hasło?

Bezpieczne hasło to takie, którego nie da się odgadnąć programem ani znaleźć w bazie z wycieku. Przestępcy rzadko zgadują ręcznie. Według CERT Polska używają programów, które sprawdzają miliony kombinacji na sekundę, i list haseł z dawnych wycieków.

Dlatego liczą się dwie zasady. Po pierwsze: każde konto ma inne hasło, bo jeden wyciek nie może otwierać wszystkich drzwi. Po drugie: hasło jest długie. Według CERT Polska (artykuł zaktualizowany 2 września 2026) długość ma dziś większe znaczenie niż to, czy hasło ma znaki specjalne.

W praktyce: jedno mocne hasło układasz sam i zapamiętujesz (do menedżera haseł albo poczty), a resztę generuje i pamięta za Ciebie menedżer haseł.

Bezpieczne hasło: ile znaków?

Amerykański NIST w wytycznych SP 800-63B-4 z 26 sierpnia 2025 roku wymaga, żeby serwis żądał haseł o długości co najmniej 15 znaków, gdy hasło jest jedynym sposobem logowania, i co najmniej 8 znaków, gdy jest częścią logowania wieloskładnikowego. Serwis powinien też pozwalać na hasła do co najmniej 64 znaków, ze spacjami włącznie.

CERT Polska radzi celować w minimum 14 znaków, a najlepiej więcej. Hasło z czterech, pięciu słów ma zwykle 20-30 znaków, więc spełnia oba progi z zapasem.

Źródła się tu różnią. Starszy poradnik w bazie wiedzy gov.pl podaje minimum 8 znaków, lepiej 12-14, i każe mieszać małe i wielkie litery, cyfry oraz znaki specjalne. Nowsze zalecenia NIST i CERT Polska stawiają na długość, nie na mieszanie znaków. My trzymamy się nowszych.

Bezpieczne hasło przykłady: wzór zamiast gotowca

Nie kopiuj haseł z przykładów w internecie, także z tego artykułu. Hasło, które ktoś opublikował, może trafić na listy sprawdzane przez przestępców. Skopiuj wzór, nie hasło.

Wzór hasła-zdania wygląda tak: weź 4-5 słów, których nic nie łączy (na przykład: mebel, warzywo, pojazd, kolor), ułóż je w dziwny obraz i zapisz razem, wielką literą albo ze spacjami. Jeśli serwis wymaga cyfry lub znaku, dopisz je w dowolnym miejscu. Taki zapis jest długi dla komputera i łatwy do zapamiętania dla Ciebie.

Czego unikać: słów, które często idą w parze („mama tata kot”), imion, dat urodzenia, nazw ulic i zwierząt, schematu słowo plus cyfra plus wykrzyknik oraz wariantów starego hasła z innym rokiem na końcu. CERT Polska wskazuje, że programy do łamania haseł sprawdzają takie schematy w pierwszej kolejności.

Co powinno zawierać bezpieczne hasło, a czego serwis nie powinien od Ciebie wymagać?

Bezpieczne hasło zawiera przede wszystkim dużo znaków i nic, co da się powiązać z Tobą. Wielkie litery, cyfry i znaki specjalne nie szkodzą, ale same niczego nie załatwiają: krótkie „skomplikowane” hasło według CERT Polska jest dla komputera łatwiejsze niż długie hasło ze zwykłych słów.

NIST idzie dalej. Według SP 800-63B-4 serwis nie powinien wymuszać mieszania rodzajów znaków ani okresowej zmiany hasła. Hasło zmieniasz wtedy, gdy są dowody, że wyciekło. Serwis powinien za to sprawdzać nowe hasło z listą haseł z wycieków i słów słownikowych oraz pozwalać na wklejanie haseł i korzystanie z menedżera haseł.

Menedżer haseł: co to jest i jak działa?

Menedżer haseł to program, który generuje losowe, długie hasła, przechowuje je w zaszyfrowanym sejfie, sam wpisuje je na stronach logowania i synchronizuje między komputerem a telefonem. Ty pamiętasz jedno hasło główne.

Generator w menedżerze to najprostsza odpowiedź na pytanie o generator bezpiecznych haseł. Menedżer Google, wbudowany w Chrome i Androida, tworzy silne, unikalne hasła i passkeys. Aplikacja Hasła w iOS 18 i macOS Sequoia według Apple sama podpowiada unikalne, złożone hasło przy zakładaniu konta. Nie wpisuj swoich haseł do przypadkowych „testerów” na stronach internetowych.

Menedżer chroni też przed phishingiem. Przypisuje hasło do konkretnej domeny, więc na fałszywej stronie go nie podpowie. Według CERT Polska, jeśli autouzupełnianie nagle nie działa tam, gdzie zawsze działało, potraktuj to jako ostrzeżenie. Więcej o fałszywych stronach w artykule phishing: co to jest i jak rozpoznać, a adres podejrzanej strony logowania możesz sprawdzić za darmo.

Czy menedżer haseł jest bezpieczny? Google, Chrome i telefon

Menedżer haseł nie daje stuprocentowej ochrony, ale według CERT Polska jest najważniejszym narzędziem do haseł, jakie warto mieć. Dla osoby, która używa przeglądarki, wbudowane zapamiętywanie haseł CERT Polska nazywa prostym i dobrym rozwiązaniem.

Menedżer haseł Google działa w Chrome, na Androidzie i pod adresem passwords.google.com. Google podaje, że hasła i passkeys są szyfrowane, synchronizowane po zalogowaniu na konto Google i że usługa ostrzega o hasłach, które wyciekły. Na iPhonie odpowiednikiem jest aplikacja Hasła, która synchronizuje dane przez pęk kluczy iCloud.

Co realnie zagraża menedżerowi: przejęcie konta, do którego jest przypięty (Google, Apple albo konto w osobnym menedżerze), oraz złośliwe oprogramowanie na urządzeniu. CERT Polska opisuje infostealery, które kradną zapisane dane logowania i sesje. Dlatego: włącz weryfikację dwuetapową na koncie menedżera, ustaw blokadę ekranu w telefonie, aktualizuj system i nie instaluj aplikacji spoza oficjalnych sklepów.

Passkeys, czyli logowanie bez hasła

Passkey (klucz dostępu) to dane logowania zapisane na Twoim urządzeniu, w menedżerze haseł albo na kluczu sprzętowym, które zastępują hasło. Logujesz się odciskiem palca, twarzą albo PIN-em.

Według CERT Polska passkeys to obecnie jedyna powszechnie dostępna metoda logowania odporna na phishing, bo klucz jest powiązany z adresem strony i fałszywa witryna nic z niego nie wyciągnie. Rada CERT Polska jest prosta: jeśli serwis proponuje passkey zamiast hasła, utwórz go.

Jak sprawdzić, czy hasło jest bezpieczne?

Siły hasła nie sprawdzisz pewnie na stronie, która każe Ci je wpisać. Sprawdzaj inaczej: menedżer Google ma Sprawdzanie haseł (passwords.google.com), a aplikacja Hasła na iPhonie ostrzega przed słabymi hasłami i takimi, które pojawiły się w wyciekach.

Swój adres e-mail sprawdź w bazach wycieków. Jak to zrobić w bezpiecznedane.gov.pl i Have I Been Pwned, opisujemy w artykule jak sprawdzić, czy moje dane wyciekły. Jeśli hasło wyciekło, zmień je tam i wszędzie, gdzie było takie samo lub podobne.

W skrócie

  • Długość i niepowtarzalność są ważniejsze niż znaki specjalne: celuj w 15 znaków i więcej, każde konto z innym hasłem.
  • Jedno hasło główne ułóż z 4-5 losowych słów. Resztę niech wygeneruje menedżer haseł.
  • Menedżer haseł w przeglądarce lub telefonie to dobre rozwiązanie, jeśli konto, do którego jest przypięty, ma weryfikację dwuetapową.
  • Nie zmieniaj haseł co 90 dni bez powodu. Zmieniaj je po wycieku albo podejrzeniu włamania.
  • Gdy serwis proponuje passkey, utwórz go: to logowanie odporne na fałszywe strony.

Masz adres strony, aplikacji albo maila, który budzi wątpliwości?

Najczęstsze pytania

Czy menedżer haseł Google jest bezpieczny?

Google podaje, że hasła są szyfrowane i że menedżer ostrzega o hasłach z wycieków. Jego bezpieczeństwo zależy jednak od konta Google: włącz na nim weryfikację dwuetapową i blokadę ekranu w telefonie.

Gdzie jest menedżer haseł w telefonie?

Na Androidzie to Menedżer haseł Google: znajdziesz go w ustawieniach konta Google, w Chrome i pod adresem passwords.google.com. Na iPhonie z iOS 18 lub nowszym to aplikacja Hasła.

Czy korzystać z generatora haseł w internecie?

Lepiej użyć generatora wbudowanego w menedżer haseł, bo od razu zapisuje hasło i nie musisz go nigdzie kopiować. Nie wpisuj swoich prawdziwych haseł na przypadkowe strony, które obiecują sprawdzić ich siłę.

Czy trzeba zmieniać hasło co 90 dni?

Nie. NIST w SP 800-63B-4 zabrania serwisom wymuszania okresowej zmiany hasła bez dowodu, że wyciekło. Zmień hasło po wycieku albo gdy podejrzewasz włamanie.

Jak menedżer haseł chroni przed phishingiem?

Menedżer wiąże hasło z domeną strony i nie podpowie go na fałszywej domenie. Brak podpowiedzi tam, gdzie zwykle się pojawia, to sygnał, że możesz być na podróbce.

Czy można zapisać hasło na kartce?

Kartka przyklejona do monitora to zły pomysł, tak samo jak zwykły plik tekstowy. Kody zapasowe do weryfikacji dwuetapowej CERT Polska pozwala trzymać na kartce schowanej w bezpiecznym miejscu w domu.

Źródła

  1. NIST SP 800-63B-4: Digital Identity Guidelines, Authentication and Authenticator Management (26 sierpnia 2025)
  2. CERT Polska: Jak tworzyć bezpieczne hasła i chronić swoje konta (aktualizacja 2 września 2026)
  3. CERT Polska: Phishing, jak rozpoznać oszustwo i nie dać się nabrać (aktualizacja 2 września 2026)
  4. CERT Polska: Uwierzytelnianie wieloskładnikowe (MFA)
  5. gov.pl, baza wiedzy: Jak utworzyć bezpieczne hasło, wskazówki
  6. Pomoc Google: Menedżer haseł Google
  7. Apple Support: Aplikacja Hasła na iPhonie, iPadzie i Macu

Stan na dzień aktualizacji artykułu. Przepisy i zasady dostawców się zmieniają, sprawdź u źródła przed decyzją.

Zobacz też