Myslíte si, že vaše internetové účty jsou v bezpečí, protože jste do hesla přidali jedno velké písmeno nebo vykřičník? Analýza více než dvou miliard uniklých údajů z dark webu ukazuje děsivou realitu.
Toto jsou nejčastější hesla, která si Češi dávají. Pro hackery jsou třešničkou na dortu. Je mezi nimi to Vaše?
Najdeš mezi nimi i kombinace oblíbené mezi Čechy
Miliardový hazard na dark webu
Podle nejnovější analýzy společnosti Comparitech z listopadu 2025, která zkoumala více než 2 miliardy uniklých přihlašovacích údajů, je úroveň našeho zabezpečení alarmující. Celých 65,8 % všech analyzovaných hesel mělo délku méně než 12 znaků.
Ještě horší je, že 6,9 % hesel nedosahovalo ani délky 8 znaků. Naopak bezpečnou délku 16 a více znaků zvolilo pouhých 3,2 % uživatelů.
Statistiky první tisícovky nejčastějších hesel odhalují neuvěřitelnou lenost. Čtvrtinu z nich tvoří pouze čísla a celých 38,6 % hesel obsahuje jednoduchý řetězec „123“. Lidé se zkrátka nechtějí namáhat.
Globálním žebříčkům tak neochvějně vládne kombinace 123456 s více než 7,6 miliony výskytů, následovaná verzemi 12345678 a 123456789.
Česká a slovenská specifika: Od miláčků po mafiány
Sedmá výroční zpráva společnosti NordPass, vytvořená ve spolupráci s NordStellar v listopadu 2025, přináší detailní pohled na české a slovenské uživatele. V České republice se absolutním vítězem stalo heslo Heslo1234, které se v únicích objevilo v 117 282 případech.
Druhé místo obsadil univerzální „admin“ a třetí příčku drží klasické „123456“.
Češi do svých hesel velmi často promítají emoce a rodinné vazby. Mezi velmi časté kombinace patří výrazy jako maminka, maminka123, milacek, slunicko, beruska či pusinka. Nechybí ani křestní jména jako martin, monika, veronika nebo sportovní klub sparta.
Na Slovensku je situace podobná, i když tamnímu žebříčku nově kraluje slovo admin, které sesadilo dřívějšího lídra 123456. Slováci však překvapili specifickými popkulturními a rázovitými hesly jako Slipknot777, corleone13, kakadu454 nebo pernik.
Mýtus o digitální generaci a falešném bezpečí
Mezi veřejností se masivně šíří mýtus, že mladší generace, jako jsou mileniálové a Gen Z, si tvoří bezpečnější hesla. Analytická data společností NordPass a O2 však ukazují tvrdou realitu. Kvalita a síla hesel je napříč všemi věkovými skupinami stejně nízká.
Mladí lidé sice méně používají klasická jména, ale nahrazují je slabými popkulturními výrazy jako „skibidi“ nebo banálními řadami typu 1234567890.
Dalším nebezpečným omylem je víra ve složitost hesel se speciálními znaky. Uživatelé se domnívají, že přidáním jednoho znaku vytvoří neprolomitelnou bariéru.
Variace jako P@ssw0rd, Admin@123 nebo Abcd@1234 sice formálně splňují požadavky systémů, ale prolamovací programy je zkoušejí mezi prvními a odhalí je během několika sekund.
Jak funguje tichá past: Modelový příklad z praxe
Představme si modelového uživatele Jana z České republiky. Jan používá pro zjednodušení jedno jediné oblíbené heslo Heslo1234 na pěti různých platformách: na osobním e-mailu na Seznamu, v práci, na e-shopu s chovatelskými potřebami, na diskusním fóru o autech a na streamovací službě.
V roce 2025 dojde k úniku dat ze špatně zabezpečeného e-shopu s chovatelskými potřebami. Útočníci tak snadno získají Janovu e-mailovou adresu a k ní přidružené heslo Heslo1234.
V tuto chvíli nastupuje automatizovaný útok zvaný Credential Stuffing. Útočníci nespouští ruční zkoušení, ale vloží Janovy údaje do automatizovaného bota. Tento skript během několika sekund vyzkouší identickou kombinaci na stovkách nejpopulárnějších služeb, jako je Gmail, Facebook, Netflix či bankovní portály.
Následek je fatální. Přestože servery Seznamu ani Facebooku nebyly nikdy hacknuty, útočníci během pouhých 3 minut ovládnou Janův e-mail a sociální sítě. Jan doplatil na to, že recykloval stejné slabé heslo.
Hlas veřejnosti a varování odborníků
Slova jednoho z věrných diváků a uživatelů v internetové diskusi mluví za vše: „Lidi jsou prostě nepoučitelní. Já používám správce hesel už pět let a mám klid, nemusím si pamatovat vůbec nic kromě jednoho hlavního klíče. Nechápu, jak může někdo v dnešní době mít jako heslo ‚Heslo1234‘ nebo jméno svého psa a pak brečet na podpoře, že mu někdo ukradl Facebook a posílá z něj známým žádosti o peníze.“
Bezpečnostní specialistka společnosti O2 Blanka Vokounová k tomu dodává jasné varování: „Jednoduché kombinace typu 123456, pokus123 nebo katka321 jsou pro automatizované útoky prakticky otevřenými dveřmi. Speciální programy je dokážou odhalit během několika sekund – bez ohledu na to, kde je používáte.“