Przykładowa polityka haseł — aktualizacja 2026 (NIST SP 800-63B-4)

Ten wpis napisałem w 2020 roku i obiecałem wtedy, że zaktualizuję go, gdy się zestarzeje. Ten moment nadszedł. 💥 W sierpniu 2025 NIST opublikował finalną wersję wytycznych SP 800-63B-4 i wywrócił stolik: koniec z wymuszaniem znaków specjalnych, koniec z cykliczną zmianą haseł. Poniżej znajdziesz zaktualizowaną politykę — i dowiesz się, dlaczego część starych „dobrych praktyk” dziś realnie szkodzi.

Polityka haseł — aktualizacja 2026 wg NIST SP 800-63B-4: min. 15 znaków, bez wymuszonej złożoności i cyklicznej rotacji
polityka haseł 2026

Co się zmieniło od 2020 roku?

Skradzione hasła to wciąż wektor ataku numer jeden. Według raportu Verizon DBIR 2025 aż 88% ataków na podstawowe aplikacje webowe wykorzystywało skradzione dane logowania, a liczba ataków brute force na aplikacje webowe niemal się potroiła rok do roku.

Zmieniła się za to odpowiedź obrońców. NIST — amerykański instytut, którego wytyczne kopiuje potem cały świat — w SP 800-63B-4 wprost zakazał praktyk, które przez lata uchodziły za standard: obowiązkowej złożoności i okresowej rotacji haseł.

Przykładowa polityka haseł (wersja aktualna)

Statyczne hasła w systemach IT powinny:

  • mieć długość co najmniej 15 znaków (twarde minimum wg NIST to 8 znaków, ale rekomendacja — zwłaszcza gdy hasło jest jedynym zabezpieczeniem — to 15);
  • być akceptowane przez system w długości do co najmniej 64 znaków, razem ze spacjami — tak, żeby dało się użyć całej frazy, np. „koń jedzie na rowerze po Marsie”;
  • NIE być wymuszane pod kątem złożoności — żadnego obowiązkowego „minimum jedna duża litera, cyfra i znak specjalny”. NIST używa tu twardego „SHALL NOT” — systemom nie wolno tego wymagać;
  • NIE wygasać cyklicznie — zmiana hasła tylko przy podejrzeniu lub potwierdzeniu wycieku, a nie „co 30 dni, bo tak”;
  • być przy ustawianiu sprawdzane na blockliście — listach haseł z wycieków, haseł słownikowych i oczywistych (i odrzucane, jeśli tam są);
  • nie zawierać loginu, nazwy firmy, nazwy aplikacji, adresu e-mail, imienia ani nazwiska użytkownika;
  • być przechowywane wyłącznie w postaci skrótu: Argon2id (min. 19 MiB pamięci, 2 iteracje, parallelism 1); w starszych systemach bcrypt (work factor min. 10), a tam, gdzie wymagana jest zgodność z FIPS-140 — PBKDF2 z min. 600 000 iteracji;
  • dać się wkleić z menedżera haseł — blokowanie opcji „wklej” w polu hasła to sabotaż bezpieczeństwa, nie ochrona;
  • być unikalne — inne hasło w każdym serwisie.

Dlaczego długość wygrywa ze złożonością?

„P@ssw0rd1!” spełnia wszystkie stare reguły złożoności — i pada w ułamku sekundy, bo atakujący doskonale znają schemat: duża litera na początku, wykrzyknik na końcu, „a” zamienione na „@”. Wymuszona złożoność produkuje przewidywalne hasła i karteczki przyklejone pod klawiaturą. Długa fraza jest łatwa do zapamiętania dla Ciebie i koszmarna do złamania dla maszyny.

Dużo przydatnych informacji o bezpiecznej implementacji logowania znajdziesz w materiałach OWASP — Authentication Cheat Sheet oraz w OWASP Password Storage Cheat Sheet.

Menedżer haseł — nadal fundament

W większości przypadków nie wiesz, jak Twoje hasła są przechowywane w serwisach internetowych. Być może administrator nie wdrożył żadnych mechanizmów chroniących Twoje dane. Dlatego to Ty musisz zadbać o ich bezpieczeństwo — a przy kilkudziesięciu kontach i 15-znakowych hasłach nie ma szans, żeby spamiętać wszystkie. Tutaj z pomocą przychodzi menedżer haseł: Ty zapamiętujesz jedno mocne hasło, resztą zajmuje się on. Jednym z uważanych za bezpieczne i polecanych menedżerów haseł jest KeePass.

Menedżer haseł — jedno hasło główne otwiera sejf z długimi, losowymi i unikalnymi hasłami
jedno hasło główne, reszta w sejfie

Menedżer haseł daje Ci dodatkowo:

  • automatyczne generowanie długich, losowych haseł;
  • szyfrowany sejf i kopie zapasowe;
  • synchronizację między urządzeniami;
  • automatyczne wypełnianie formularzy — które przy okazji chroni przed phishingiem, bo menedżer nie wklei hasła na podrobionej domenie. 🔓

MFA — tak, ale już nie SMS

W 2020 pisałem, że kod SMS znacząco podnosi bezpieczeństwo konta. Dziś muszę to skorygować: SMS to najsłabsza forma dwuskładnikowego uwierzytelniania — podatna na SIM swapping i phishing w czasie rzeczywistym. Napastnicy coraz sprawniej obchodzą MFA: według danych przytaczanych przy DBIR 2025 najczęstsze techniki to kradzież tokenów sesji i „prompt bombing”, czyli zasypywanie ofiary powiadomieniami, aż kliknie „zatwierdź”. ⚠️

Porównanie metod MFA: SMS (najsłabsze), aplikacja TOTP, passkey/FIDO2 (odporne na phishing, rekomendowane)
nie każde MFA chroni tak samo

Kolejność od najmocniejszego zabezpieczenia:

  1. Klucz sprzętowy (FIDO2) lub passkey — odporne na phishing;
  2. Aplikacja z kodami TOTP (np. na telefonie);
  3. SMS — nadal lepszy niż brak MFA, ale traktuj go jako ostateczność.

Passkeys — świat bez haseł?

Passkeys, czyli klucze dostępu oparte o FIDO2, wspierają już Google, Apple i Microsoft, a NIST zalicza je do metod odpornych na phishing. Tam, gdzie serwis je oferuje — włączaj. To dziś najprostsza droga, żeby hasło przestało być najsłabszym ogniwem.

Podsumowanie

Nowa polityka haseł jest paradoksalnie prostsza od starej: długie i unikalne hasła sprawdzane na blockliście, bez sztucznej złożoności i bez przymusowej rotacji — plus menedżer haseł i MFA odporne na phishing. Mniej reguł, więcej bezpieczeństwa. ✔️

Jeżeli chcesz sprawdzić, czy polityka haseł w Twojej firmie (i cała reszta zabezpieczeń) wytrzyma kontakt z prawdziwym atakującym — odezwij się: przetestuję to jako etyczny haker i dostarczę konkretny raport. A jeśli goni Cię NIS2 lub DORA, zajrzyj na stronę o zgodności.

Chcesz wiedzieć więcej?

Zapisz się i bądź informowany o nowych postach (zero spamu!). Dodatkowo otrzymasz, moją prywatną listę 15 najbardziej przydatnych narzędzi (wraz z krótkim opisem), których używam przy testach penetracyjnych.

Nigdy nie podam, nie wymienię ani nie sprzedam Twojego adresu e-mail. W każdej chwili możesz zrezygnować z subskrypcji.

Otagowano , , , , , , , , , , , , , , , , .Dodaj do zakładek Link.

2 odpowiedzi na „Przykładowa polityka haseł — aktualizacja 2026 (NIST SP 800-63B-4)

  1. SpeX komentarz:

    Keepaas zapewnia synchronizacje pomiędzy urządzeniami?

  2. Michał komentarz:

    @SpeX Domyślnie nie, ale można to łatwo ograć na własnych zasadach. Umieszczenie pliku .kdbx na Dysku Google, Dropbox, OneDrive lub własnym serwerze NAS i dostęp zdalny do tejże bazy na różnych urządzeniach.

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *