Uniklá hesla: jak zjistit, jestli se únik týká i vás
Shrnutí: E-mail můžete zkontrolovat ve službě Have I Been Pwned. Nález ukazuje, že se adresa objevila v evidovaném úniku; sám o sobě nedokazuje, že někdo zná vaše dnešní heslo. Rozhoduje konkrétní incident, druh uniklých údajů a to, zda dotčené heslo ještě někde používáte.
- U každého nálezu otevřete podrobnosti, nehodnoťte jen počet incidentů.
- Změňte zasažené heslo i jeho kopie u dalších účtů.
- Cizí přihlášení nebo změna údajů už vyžadují postup pro napadený účet. Na databázi úniků nečekejte.
Obsah článku
Jak zkontrolovat e-mail v Have I Been Pwned
Otevřete přímo haveibeenpwned.com. Do vyhledávání patří e-mailová adresa, nikoli heslo k poště. Použijte adresu, se kterou jste se registrovali do služby, která vás zajímá. Pokud máte zvláštní adresu pro nákupy a jinou pro práci, zkontrolujte je samostatně.
- Zadejte adresu a spusťte hledání. Vyhledáváte záznam o úniku, nepřihlašujete se tím do svého e-mailu.
- Otevřete nalezené incidenty. Všímejte si názvu služby, data úniku a popisu události. Datum zveřejnění záznamu může být jiné než datum samotného úniku.
- Přečtěte druhy zasažených údajů. E-mail a telefon představují jiný problém než hesla. Hesla bývají označena jako „Passwords“; podrobnosti vysvětlují, v jaké podobě unikla.
- Porovnejte nález se svým používáním účtu. Je účet stále aktivní? Používali jste tehdy stejné heslo i jinde? Změnili jste ho od té doby?
Neznámý název není důvod výsledek hned zavrhnout. Služba mohla změnit značku nebo získat údaje od jiné firmy. Zároveň z něj bez dalšího nevyvozujte, že jste se na daném webu osobně registrovali.
Co z výsledku skutečně poznáte
HIBP eviduje historické úniky. Neukazuje aktuální stav zabezpečení vašeho účtu a vyhledáním e-mailu vám neprozradí jeho heslo.
| Výsledek | Co z něj plyne | Co udělat |
|---|---|---|
| Adresa v úniku obsahujícím hesla | Přístupové údaje dané služby mohly být zasaženy. | Pokud tehdejší heslo stále používáte nebo si změnou nejste jistí, nastavte nové. |
| Adresa v úniku bez hesel | Unikly jiné uvedené údaje. | Počítejte s cílenými podvodnými zprávami; není to samo o sobě důkaz úniku hesla. |
| Žádný nález | Databáze pro danou adresu nic nevrátila. | Pokračujte v běžném zabezpečení; neberte výsledek jako potvrzení bezpečnosti. |
Modelový příklad: U e-shopu vidíte únik z roku 2022. Od roku 2023 tam používáte jiné, jedinečné heslo. Starý záznam nedokazuje únik tohoto nového hesla. Jestliže ale heslo z roku 2022 stále používáte v jiném obchodě, má smysl změnit právě tuto zapomenutou kopii.
Když si staré heslo nepamatujete, nemusíte je dohledávat v uniklých databázích. U aktivního účtu vytvořte nové a projděte upozornění svého správce na opakovaně používaná hesla. Stahování úniků vám k nápravě nepomůže.
Kontrola e-mailu a kontrola hesla jsou dvě různé věci
Samostatná služba Pwned Passwords zjišťuje, zda se konkrétní řetězec už objevil mezi uniklými hesly. Nález neříká, komu patřil. Stejné slabé heslo mohlo používat mnoho lidí. Nalezené heslo, které ještě používáte, nahraďte bez ohledu na to, komu původně uniklo.
Pro běžnou kontrolu vlastních přístupů je pohodlnější využít funkci zabudovanou do správce hesel. Například Google Password Manager umí u uložených přístupů upozornit na kompromitovaná, opakovaná a slabá hesla. Jsou to tři odlišné důvody k nápravě: zveřejněné heslo, použití na více místech a snadná odhadnutelnost.
Technické rozhraní Pwned Passwords umožňuje hledat podle prvních pěti znaků otisku hesla. Klient si odpovídající zbytek porovná u sebe. Serveru se tak nemusí posílat celé heslo ani jeho celý otisk. Tato vlastnost konkrétní služby však není důvodem věřit libovolnému webu s políčkem „zkontrolujte heslo“.
Do neznámého online testeru své skutečné heslo nevkládejte. Také odhad síly hesla odpovídá na jinou otázku: jak předvídatelný řetězec vypadá, nikoli jestli unikl.
Která hesla změnit jako první
Pokud zasažené heslo používáte i pro hlavní e-mail, začněte jím. Přes schránku lze obnovovat další přihlášení. Pak řešte účty s penězi, osobními dokumenty a další místa se stejným heslem. Pro každý účet vytvořte jiné.
- Přejděte přímo na danou službu. Ne přes odkaz z varovné zprávy, jejíž pravost neznáte.
- V nastavení změňte dotčené heslo. Nové můžete vytvořit v generátoru hesel nebo ve svém správci. Přidání číslice ke starému heslu problém neřeší.
- Uložte změnu a ověřte přihlášení. Aktualizujte správný záznam ve správci, ať vám příště nevyplní starou hodnotu.
- Projděte přihlášená zařízení a obnovu účtu. Neznámé přístupy odvolejte. Při cizí aktivitě pokračujte postupem pro napadený účet.
- Zapněte další ochranu. Podle nabídky služby použijte dvoufázové ověření nebo přístupový klíč.
Samotnou změnou hesla nemusíte ukončit všechny existující přístupy. Google například uvádí výjimky pro některá zařízení a aplikace. Proto má kontrola relací smysl i po úspěšné změně.
Pokud upozornění pochází od vašeho zaměstnavatele, řiďte se současně pokyny jeho IT. Osobní postup nenahrazuje firemní řešení incidentu.
Jak poznat podvodné upozornění na únik
Zpráva „známe vaše heslo“ může obsahovat skutečné staré heslo z dávného úniku. Sama tím neprokazuje, že má odesílatel přístup k vašemu zařízení nebo účtu. Zároveň je důvodem přestat toto heslo používat všude, kde ještě platí.
Službu otevřete z vlastní záložky nebo ručním zadáním adresy. Stav ověřte v jejím bezpečnostním nastavení. Pokud zpráva žádá heslo, obnovovací kód nebo potvrzení cizího přihlášení, tyto údaje jí neposkytujte. Podvodná stránka může získat i jednorázový kód, nejen heslo; mechanismus phishingu proto nelze vyřešit pouhou delší kombinací znaků.
Často kladené otázky
Musím kvůli úniku zrušit e-mailovou adresu?
Samotný nález obvykle není důvod adresu opouštět. Důležitější je zabezpečení přihlášení a obezřetnost vůči zprávám, které využijí uniklé informace. Pokud už někdo schránku ovládá, řešte obnovení a zabezpečení účtu.
Použité zdroje a metodika
Postup vychází z dokumentace služeb pro kontrolu úniků a zabezpečení účtů. Modelový příklad vysvětluje rozdíl mezi historickým nálezem a dnešním přihlášením.
- Have I Been Pwned. Frequently Asked Questions. Přístup dne 23. 9. 2026.
- Have I Been Pwned. Pwned Passwords. Přístup dne 23. 9. 2026.
- Have I Been Pwned. API: Searching by hash range. Přístup dne 23. 9. 2026.
- Google. Get started with Google Password Manager. Přístup dne 23. 9. 2026.
- Google. Change or reset your password. Přístup dne 23. 9. 2026.
- Google. Secure a hacked or compromised Google Account. Přístup dne 23. 9. 2026.