Ukratko – što ćemo proći
- zašto ponavljanje lozinki predstavlja ozbiljan sigurnosni rizik
- što je credential stuffing
- zašto promjena jednog broja na kraju lozinke nije dovoljno dobra
- koje račune trebate zaštititi prvo
- kako prekinuti naviku ponavljanja lozinki
Imate dobru lozinku. Duga je, nije vaše ime niti datum rođenja i nitko je drugi ne zna.
Problem riješen?
Ne nužno.
Ako tu istu dobru lozinku koristite za e-mail, Facebook, web trgovinu i još nekoliko servisa, zapravo ste napravili digitalni ekvivalent jednog ključa koji otvara sva vrata.
Dovoljno je da netko dođe do jedne njegove kopije.
National Cybersecurity Alliance zato naglašava da jaka lozinka nije dovoljna – svaki račun treba imati svoju jedinstvenu lozinku. Ako jedan servis doživi sigurnosni incident, kriminalci mogu ukradene podatke za prijavu pokušavati koristiti na drugim servisima.
Problem možda uopće nije nastao kod vas
Zamislite da ste prije nekoliko godina napravili račun u nekoj online trgovini.
Koristili ste svoju uobičajenu e-mail adresu i lozinku:
MoreSunce2026!
Ista lozinka štiti i vaš Facebook.
I e-mail.
Možda još nekoliko servisa.
Jednog dana trgovina bude kompromitirana i podaci korisnika završe u rukama kriminalaca.
Napadač ne mora hakirati vaš Gmail niti pogađati vašu lozinku. Već ima kombinaciju vaše adrese i lozinke – samo treba provjeriti gdje još radi.
Tu dolazimo do pojma koji vrijedi zapamtiti.
Što je credential stuffing?
Credential stuffing je vrsta napada u kojoj se prethodno ukradene kombinacije korisničkih imena i lozinki automatizirano pokušavaju koristiti za prijavu na druge servise. NIST upravo ponavljanje lozinki navodi kao razlog zbog kojeg kompromitirana lozinka s jednog mjesta može ugroziti druge račune.
Drugim riječima, napadač ne mora sjediti za računalom i ručno pokušavati:
Facebook.
Instagram.
E-mail.
Web trgovinu.
Takvi pokušaji mogu biti automatizirani i provođeni u velikim količinama.
Zbog toga jedan stari i gotovo zaboravljeni račun može postati početna točka puno ozbiljnijeg problema.
„Ali ja svoje lozinke malo promijenim“
To je vrlo česta strategija.
Forest2026!
Forest2026!!
Forest2027!
FacebookForest2026!
Nama izgledaju različito.
Sigurnosno gledano, obrazac je vrlo sličan.
National Cybersecurity Alliance posebno upozorava da male izmjene, poput dodavanja broja ili simbola, nisu dovoljne da bi lozinke bile stvarno jedinstvene.
Bolje pravilo glasi:
Jedan račun = jedna potpuno drugačija lozinka.
I upravo zato password manager, o kojem smo govorili u prethodnom članku, postaje toliko koristan. Ne morate sami smišljati ni pamtiti desetke lozinki – manager ih može generirati i čuvati umjesto vas. CISA preporučuje password managere upravo kao način smanjivanja ponavljanja i korištenja slabih lozinki.
Koju lozinku prvo promijeniti?
Ne pokušavajte danas riješiti svih 70 računa koje ste tijekom godina otvorili.
Počnite od računa čiji bi gubitak napravio najveću štetu.
Prvi bi trebao biti e-mail.
Zašto?
Jer upravo preko e-maila često resetiramo lozinke drugih servisa. Nakon njega provjerite financijske račune, društvene mreže i servise na kojima imate spremljene osobne ili platne podatke.
Za svaki napravite novu, jedinstvenu lozinku.
Praktični alat: test „jednog ključa“
Napravite mali eksperiment.
Odaberite lozinku koju trenutno koristite i pitajte se:
„Koliko bi mojih računa napadač mogao otvoriti kada bi danas saznao ovu jednu lozinku?“
Ako je odgovor dva, pet ili deset – upravo ste pronašli sigurnosni problem koji možete početi popravljati.
Ne morate promijeniti sve odmah.
Promijenite danas jednu.
Sutra drugu.
Password manager neka odradi pamćenje.
Rečenica za podcrtati
Nije problem samo koliko je vaša lozinka jaka – nego koliko vrata otvara ako je netko ukrade.
A čak i kada svakom računu damo vlastitu jaku lozinku, ostaje jedno neugodno pitanje:
Što ako napadač ipak nekako dođe do nje?
Tada nam treba još jedna brava.
U sljedećem članku upoznajemo MFA – višefaktorsku autentifikaciju.
Izvori i dodatno čitanje
National Cybersecurity Alliance – Stay Safe Online: How to Create Strong Passwords (and Remember Them!) i Online Safety Basics; NIST: smjernice za digitalni identitet i credential stuffing; CISA: preporuke za jake lozinke i password managere.