Gesla so najstarejši del spletne varnosti in hkrati tisti, ki se je najmanj spremenil. Uporabniška imena, aplikacije in naprave so se v dvajsetih letih spremenili do nerazpoznavnosti, geslo pa je ostalo niz znakov, ki si ga mora nekdo zapomniti.
Prav zato je še vedno najpogostejša vstopna točka za napadalca. In prav zato je nasvet, ki ste ga slišali v šoli ali v službi, danes v veliki meri napačen.
V tem članku boste našli štiri stvari. Prvič, kaj sodobna priporočila dejansko pravijo o dolžini in menjavanju gesel — ta so se avgusta 2025 pomembno spremenila. Drugič, kje so vaša gesla shranjena in kako pridete do njih. Tretjič, rezultate preizkusa štirih upraviteljev gesel, ki sem ga opravil na slovenskih spletnih straneh, vključno z državno prijavo SI-PASS. In četrtič, kaj storiti, kadar gesla ni več ali ga nikoli ni bilo.
1. Zakaj so gesla še vedno največja luknja
Slovenski nacionalni odzivni center za kibernetsko varnost SI-CERT je v letu 2025 obravnaval 6.196 incidentov, kar je 35 odstotkov več kot leto prej. Med njimi je bilo 1.995 primerov ribarjenja. Statistiko povzema letni pregled kibernetskih napadov in goljufij za leto 2025.
Finančna slika je še bolj zgovorna. Skupna prijavljena škoda iz spletnih goljufij je znašala 40,4 milijona evrov, povprečno oškodovanje v posameznem phishing napadu pa 46.000 evrov. Številke je objavil SI-CERT v pregledu Kibernetska varnost 2025 v številkah. Že v prvem polletju 2025 je bilo obravnavanih 2.593 incidentov, 24 odstotkov več kot v enakem obdobju leto prej.
Razlog je preprost. Napadalcu se ni treba prebiti skozi vaše geslo, če ga lahko preprosto dobi.
A. Ponovna uporaba istega gesla
Najpogostejši način ni ugibanje, ampak ponovna uporaba. Ko iz nekega spletnega mesta uide zbirka gesel, napadalci iste kombinacije naslova in gesla samodejno preizkusijo drugje.
Če ste isto geslo uporabili še kje, so vsi ti računi odprti hkrati. Strokovni izraz za to je polnjenje poverilnic, in gre za popolnoma avtomatiziran postopek — napadalec ne izbira vas osebno.
B. Ribarjenje
Lažna stran, ki je videti kot prava, in vi svoje geslo vpišete sami. Tu ne pomaga niti najdaljše geslo na svetu.
SI-CERT vzdržuje javni seznam potrjenih phishing domen, ki ga organizacije uporabljajo za blokiranje na požarnih pregradah in v sistemih za nadzor omrežja.
C. Ugibanje po seznamu
Napadalci ne poskušajo vseh možnih kombinacij, ampak najprej tiste, ki jih ljudje resnično uporabljajo. Ti seznami nastanejo prav iz prejšnjih uhajanj.
Letni pregledi najpogostejših gesel na svetu se leta za letom ponavljajo z istimi vzorci: zaporedja števil, ime storitve in beseda geslo v vseh jezikih. Kar se zdi domiselno, je pogosto na seznamu.
Iz tega sledita dve praktični posledici. Vsako geslo naj bo drugačno, in vsak pomemben račun naj ima poleg gesla še drugi korak prijave. Vse ostalo v tem članku je podrobnost ob teh dveh pravilih.
Koliko gesel sploh imate? Povprečen uporabnik interneta ima danes več deset računov. Prav to je bistvo problema — pravilo o edinstvenem geslu za vsak račun je brez orodja preprosto neizvedljivo.
2. Kaj je danes močno geslo
Ameriški inštitut za standarde in tehnologijo NIST je avgusta 2025 dokončal četrto revizijo dokumenta SP 800-63B o digitalni identiteti. Ta revizija je odpravila tri pravila, ki jih je stroka desetletja ponavljala, in prav zato je večina slovenskih nasvetov o geslih danes zastarela.
A. Dolžina premaga zapletenost
Staro pravilo je zahtevalo vsaj osem znakov ter obvezno mešanico velikih črk, številk in simbolov. Nova revizija zahteva najmanj petnajst znakov, kadar je geslo edini zaščitni ukrep, sistem pa mora sprejeti vsaj štiriinšestdeset znakov, da so mogoče daljše fraze.
Obvezna pravila o sestavi standard izrecno odsvetuje. Razlog je človeški. Če od nekoga zahtevate simbol, ga bo dodal na konec. Če zahtevate številko, bo to enica. Če zahtevate veliko črko, bo to prva.
Tako iz besede geslo nastane Geslo1!, in prav te vzorce napadalci preizkusijo najprej.
B. Zakaj rednega menjavanja ne priporočajo več
Pravilo o menjavi gesla vsake tri mesece je bilo desetletja standard v podjetjih in ustanovah. Danes ga sodobne smernice izrecno odsvetujejo.
NIST navaja, da naj se sprememba gesla zahteva le takrat, ko obstaja dokaz o zlorabi. Prisilno menjavanje namreč vodi v drobne, predvidljive spremembe.
Kdor je imel Geslo1!, bo imel čez tri mesece Geslo2!. Varnost se ni povečala, uporabnik pa je zdaj bolj utrujen. Do enakega sklepa je prišel tudi Microsoft, kar v svojem prispevku o geslih povzema slovenski Kontron.
C. Varnostna vprašanja in namigi
Dekliški priimek matere, ime prvega hišnega ljubljenčka, mesto rojstva. Revizija takšna vprašanja odsvetuje, ker so odgovori pogosto javno dostopni na družbenih omrežjih ali jih pozna vsak, ki vas površno pozna.
Če vam storitev takšno vprašanje vsili, vanj vpišite naključen niz in ga shranite kot dodatno geslo. Odgovor ni obvezno resničen.

Star nasvet in kaj velja danes
| Star nasvet | Kaj velja danes |
| Najmanj 8 znakov | Najmanj 15, kadar je geslo edina zaščita; sistem mora sprejeti 64 |
| Obvezno velika črka, številka in simbol | Obvezna pravila o sestavi se odsvetujejo |
| Menjaj vsake tri mesece | Menjaj le ob sumu ali dokazu zlorabe |
| Ne uporabljaj celih besed | Več nepovezanih besed je odlična rešitev |
| Nikoli ne zapisuj gesel | Zapiši jih — v upravitelja gesel, ne na listek |
| Varnostno vprašanje kot rezerva | Odsvetovano; odgovori so pogosto javni |
| Lepljenje gesla naj bo blokirano | Lepljenje mora biti dovoljeno |
D. Geselna fraza namesto gesla
Najpreprostejša pot do dolgega gesla, ki si ga je mogoče zapomniti, je geselna fraza. Namesto enega popačenega niza vzamete več nepovezanih besed.
Pomembna je nepovezanost. Znan pregovor ali verz iz pesmi ni dobra izbira, ker je del znanih seznamov. Štiri naključne besede, ki nimajo skupnega pomena, pa so.
Primer, kako to izgleda v praksi. Vzemite štiri besede, ki jih ne bi nikoli postavili skupaj, in jih povežite z vezajem ali presledkom — na primer reka-sidro-oblak-pesek. Rezultat je dolg, smiseln vam in nesmiseln vsem drugim.
Zima-sneg-smuči-gore pa ni naključje, temveč asociacija, in prav asociacije napadalci modelirajo.
Fraza ima še eno prednost, ki je ljudje pogosto ne pričakujejo. Tipkanje besed je hitrejše in manj napak polno kot tipkanje niza posebnih znakov, zato jo boste dejansko uporabljali.
Opozorilo, ki velja posebej za slovenščino
Šumnikov v geslu raje ne uporabljajte. Na tuji tipkovnici, v starejšem sistemu ali pri prijavi prek televizorja se lahko zgodi, da jih ne boste mogli vnesti — in ostanete zaklenjeni pred lastnim računom.

3. Kje so shranjena moja gesla
To je najpogostejše vprašanje o geslih sploh, in odgovor je pri večini ljudi enak: v brskalniku, ne da bi to kdaj zavestno izbrali.
Natančneje povedano, vaša gesla so lahko na štirih ločenih mestih, ki se med seboj ne vidijo. Prav to je razlog, zakaj ljudje pogosto sklenejo, da je geslo izgubljeno.

A. V brskalniku in v računu Google
Ko vam brskalnik ob prijavi ponudi shranjevanje gesla in vi to potrdite, se geslo shrani v brskalnik. Če ste v brskalnik prijavljeni z računom, se prenese tudi v ta račun in se pojavi na vseh napravah, kjer ste prijavljeni.
Do seznama pridete v nastavitvah brskalnika, v razdelku za gesla in samodejno izpolnjevanje, ali neposredno na naslovu passwords.google.com. Ker se poimenovanje menijev med različicami spreminja, si natančno pot oglejte v uradni pomoči za svoj brskalnik.
Pomembno: za prikaz shranjenega gesla boste morali potrditi svojo istovetnost — z geslom računalnika, prstnim odtisom ali kodo PIN. Če tega koraka ni, je z nastavitvami vaše naprave nekaj narobe.
B. Na telefonu
Telefon ima svoj shranjevalnik, ki je povezan z računom, s katerim ste v napravo prijavljeni. Praviloma se ta seznam ujema s tistim v brskalniku na računalniku, če uporabljate isti račun.
Na Androidu obstajata dve poti: znotraj Chroma in v sistemskih nastavitvah pod razdelkom za gesla in račune, kjer določite, katera aplikacija skrbi za samodejno izpolnjevanje. Na iPhonu je Apple z novejšimi različicami sistema uvedel samostojno aplikacijo Gesla.
Ker gre za področje s konkretnimi menijskimi potmi, ki se pogosto spreminjajo, sem mu namenil ločen vodnik: kje so shranjena moja gesla na Androidu, iPhonu in v Chromu.
C. Kako gesla prenesete drugam
Prej ali slej boste hoteli gesla prenesti — v drug brskalnik, v upravitelja gesel ali preprosto na varno.
Vsi večji brskalniki in upravitelji imajo možnost izvoza v datoteko, ki jo najdete v istem razdelku kot seznam gesel. Prav tam je tudi uvoz.
Tu je treba biti previden. Izvožena datoteka je navadno besedilo, kjer so vsa vaša gesla čitljiva vsakomur, ki datoteko odpre. Ni šifrirana.
Zato velja preprosto pravilo. Datoteko izvozite, takoj uvozite na novo mesto in jo nato trajno izbrišite — tudi iz koša. Nikoli je ne pošiljajte po elektronski pošti in ne shranjujte v oblak.
Podobno velja za kopiranje posameznega gesla. Geslo se ob tem znajde v odložišču naprave, kar sem podrobneje razložil v prispevku o tem, kje je odložišče v telefonu. Po lepljenju ga raje počistite.
D. Kadar gesla sploh ni
Četrta možnost preseneti marsikoga. Pri nekaterih storitvah gesla nikoli ni bilo, zato ga tudi ne boste nikjer našli.
Prijava z Googlom ali Applom pomeni, da geslo pripada tistemu računu, ne storitvi, v katero se prijavljate. Enako velja za državne storitve prek sistema SI-PASS, kjer dostop poteka z digitalnim potrdilom ali z aktivirano biometrično osebno izkaznico.
Kako ta prijava poteka v praksi, sem opisal v prispevku o QR kodi in prijavi v državne storitve.
E. Zakaj shranjevalnik v brskalniku ni nujno slaba rešitev
Shranjevalnik v brskalniku ima slab sloves, a resnica je bolj zmerna. Za povprečnega uporabnika je bistveno bolje kot ponavljanje istega gesla povsod.
Ima pa tri prave omejitve. Prvič, vezan je na en ekosistem, zato je prehod na drug brskalnik zoprn. Drugič, deljenje gesla z drugo osebo je okorno. In tretjič, opozorila o ušlih geslih so skromnejša kot pri namenskih orodjih.
| Kje | Prednost | Omejitev |
| Brskalnik | Že imate, nič ni treba namestiti | Vezano na en brskalnik in en račun |
| Račun Google ali Apple | Sinhronizacija med napravami | Vse je odvisno od enega računa |
| Namenski upravitelj | Deluje povsod, boljše deljenje in opozorila | Eno glavno geslo, ki si ga morate zapomniti |
| Papir ali spomin | Ni odvisno od interneta | Pri več računih vodi v ponavljanje gesel |
4. Upravitelji gesel: kaj so in kaj dobite brezplačno
A. Kako delujejo
Upravitelj gesel je shramba, zaklenjena z enim samim glavnim geslom. Vsa ostala gesla si ustvari in zapomni sam, vi pa si zapomnite le tisto eno.
Vsi resni ponudniki uporabljajo šifriranje od konca do konca. To pomeni, da se vaša shramba odklene šele na vaši napravi in da ponudnik vaših gesel ne vidi.
Iz tega sledi neprijetna posledica: če pozabite glavno geslo, ga ponudnik ne more obnoviti. Prav zato mora biti glavno geslo hkrati dolgo in nekaj, česar ne boste pozabili — geselna fraza je tu na svojem mestu.
B. Kaj lahko gre narobe
Pošteno je povedati tudi drugo stran. Upravitelj gesel je ena sama točka, v kateri je zbrano vse, in kritiki temu upravičeno pravijo, da so vsa jajca v isti košari.
Ta pomislek ni napačen, je pa nepopoln. Vaša shramba se odklene šele na vaši napravi, zato bi napadalec potreboval tako datoteko kot vaše glavno geslo.
Tudi ponudniki niso nedotakljivi. V zadnjih letih je bilo nekaj odmevnih vdorov pri velikih ponudnikih upraviteljev gesel, kar je marsikoga upravičeno odvrnilo.
Kljub temu ostaja primerjava jasna. Tveganje enega dobro zaščitenega mesta z močnim glavnim geslom in dvostopenjsko prijavo je manjše od tveganja, da isto geslo uporabljate na tridesetih straneh. Popolne rešitve ni, je pa boljša in slabša.
C. Brezplačne različice v primerjavi
Spodnja tabela ni rezultat preizkusa, ampak povzetek podatkov ponudnikov.
| Orodje | Brezplačna različica | Plačljiva različica |
| Bitwarden | Neomejeno gesel in naprav, deljenje z eno osebo | Premium 1,65 USD/mesec, Families 3,99 USD/mesec za 6 oseb |
| Proton Pass | Neomejeno vnosov in naprav, do tri kode 2FA, 10 skritih naslovov | Plačljiva raven odklene neomejene naslove in nadzor nad ušlimi podatki |
| NordPass | Omejena — po podatkih ponudnika ena aktivna naprava naenkrat | Plačljive ravni odpravijo omejitev naprav |
| 1Password | Ni brezplačne različice, le preizkusno obdobje | Individual 47,88 USD/leto, Families 71,88 USD/leto |
Cene so navedene v ameriških dolarjih, ker jih ponudniki tako objavljajo. Podatki so povzeti po ceniku Bitwardna in po Protonovem opisu paketov, preverjeni julija 2026.
5. Preizkus: kateri upravitelj deluje na slovenskih straneh
Vse zgornje je mogoče prebrati v katerem koli tujem članku. Česar ni nikjer, pa je odgovor na vprašanje, ali ta orodja sploh delujejo tam, kjer jih Slovenec dejansko potrebuje.
Zato sem julija 2026 preizkusil štiri upravitelje na dveh točkah: ali imajo vmesnik v slovenščini in ali samodejno izpolnjevanje deluje na SI-PASS, torej na državni prijavi, prek katere se dostopa do eUprave, eDavkov in zVEM.
A. Kako sem preizkušal
- Brskalnik Chrome na sistemu Windows, ločen profil brez drugih razširitev.
- Za vsako orodje nov račun, nato ista dva koraka v istem vrstnem redu.
- Prvi korak: pregled nastavitev jezika in seznama podprtih jezikov.
- Drugi korak: obisk prijavne strani SI-PASS in preizkusne strani, brez vnosa pravih podatkov.
Kaj preizkus dokazuje in česa ne. Preverjal sem, ali razširitev prepozna prijavna polja in ponudi izpolnjevanje. Nisem se dejansko prijavljal v državne storitve, zato preizkus ne pove ničesar o poteku prijave po vnosu podatkov.
B. Rezultati
Nobeno od preizkušenih orodij ni opravilo obeh preizkusov.
| Upravitelj | Slovenščina | SI-PASS | Opažanje |
| Bitwarden | Ne | Deluje | Ponudil je shranjevanje in kasneje izpolnjevanje |
| Proton Pass | Da | Ne deluje | Ikona se je pojavila, a se ponudba ni nikoli odprla |
| NordPass | Ne | Deluje | Ob drugem obisku je sam ponudil geslo |
| 1Password | Ne | Ne deluje | Opozoril je, da stran ni povezana z nobeno prijavo |
Vredno je opisati, kako je bil neuspeh videti, saj se razlikuje od orodja do orodja.
Pri Proton Passu se je ikona razširitve ob polju pojavila, a se ponudba ob kliku ni odprla. Ob ponovnem obisku strani ikone ni bilo več niti ob polju za geslo. Preizkus sem ponovil z novo namestitvijo in rezultat je bil enak.
Pri 1Passwordu je bila slika drugačna. Razširitev je stran zaznala, a jo je označila kot nepovezano z nobeno shranjeno prijavo in ob lepljenju gesla izpisala opozorilo, naj strani zaupam le, če vem, kaj počnem.
Obe orodji sta na navadni preizkusni strani delovali brez težav. Težava torej ni v orodju kot takem, ampak v tem, kako prepozna prav to prijavno stran.
C. Podrobnost o slovenščini, ki jo je vredno poznati
Slovenščine ni v ponudbi pri treh od štirih orodij. Zanimivejše od tega pa je, kaj v teh seznamih je.
Bitwarden po svojem uradnem seznamu jezikov podpira približno petdeset jezikov. Med njimi so slovaščina, hrvaščina in srbščina — slovenščine pa ni.
To ni osamljen primer. Enaka zamenjava se pojavlja pri več programih, ker sta angleški imeni Slovak in Slovenian na pogled zelo podobni. Kdor v seznamu vidi Slovak in misli, da je našel slovenščino, bo dobil slovaški vmesnik.
Pri Bitwardnu velja še ena posebnost. Razširitev v brskalniku sploh nima nastavitve za jezik, ampak prevzame jezik brskalnika. Če želite spremeniti jezik razširitve, morate spremeniti jezik brskalnika.
D. Kaj iz tega sledi
Če vam je najpomembnejše, da orodje deluje na državnih straneh, sta se v preizkusu obnesla Bitwarden in NordPass. Med njima je Bitwarden radodarnejši v brezplačni različici.
Če vam je najpomembnejši slovenski vmesnik, ostane Proton Pass — a se boste na SI-PASS morali prijavljati ročno.
In če vas nobena od teh dveh stvari posebej ne moti, izbira ni tako pomembna, kot se zdi. Vsak od preizkušenih upraviteljev je boljši od ponavljanja istega gesla. Podroben pregled posameznih orodij, njihovih funkcij in cen sem zbral v ločenem članku o tem, kateri upravitelj gesel deluje na slovenskih straneh.
6. Dvostopenjska prijava
Dvostopenjska prijava pomeni, da za vstop poleg gesla potrebujete še nekaj drugega. Tudi če napadalec pride do vašega gesla, brez druge stopnje ne pride nikamor.
To je posamezen ukrep z največjim učinkom v celotnem članku. Če boste danes naredili eno samo stvar, naj bo to.
Na to opozarja tudi program ozaveščanja, ki ga vodi SI-CERT, in ga v svojem gradivu o geslih povzema Addiko banka: drugi korak reši največji problem šibkih in ponovljenih gesel.
| Metoda | Kako deluje | Ocena |
| Aplikacija za kode | Šestmestna koda nastane v telefonu, brez omrežja | Za večino ljudi prava izbira |
| Potisno obvestilo | Prijavo potrdite v aplikaciji ponudnika | Udobno; bodite pozorni na zahteve, ki jih niste sprožili |
| Strojni ključ | Fizični ključ USB ali NFC | Najvišja raven, smiselno za občutljive račune |
| Koda po SMS | Koda pride v sporočilu | Najšibkejša možnost, a boljša od samega gesla |
| Koda po e-pošti | Koda pride na pošto | Neuporabno, če je ogrožena prav pošta |
Koda po SMS velja za najšibkejšo možnost, ker je ranljiva za zamenjavo kartice SIM. Kljub temu je bistveno boljša od samega gesla, zato je ne zavračajte, če je edina ponujena.
Vrstni red vklopa je pomemben. Začnite pri elektronski pošti, saj se prek nje obnavljajo vsa ostala gesla. Nato banka, nato družbena omrežja, nato vse ostalo.
Obnovitvene kode shranite takoj. Ob vklopu boste dobili seznam enkratnih kod za primer, da izgubite telefon. Shranite jih v upravitelja gesel ali natisnite — brez njih lahko ostanete zaklenjeni pred lastnim računom.
7. Ali je moje geslo že ušlo
Verjetnost, da je vsaj eden od vaših naslovov v kakšni ušli zbirki, je velika. To ni znak, da ste naredili kaj narobe — uideta namreč ponudnik in njegova zbirka, ne vi.
Preverjanje je preprosto. Storitev Have I Been Pwned zbira podatke iz javno razkritih vdorov: vnesete elektronski naslov in dobite seznam storitev, pri katerih so bili vaši podatki razkriti. Vgrajena opozorila imajo tudi brskalniki in upravitelji gesel.
Rezultat berite mirno. Zadetek ne pomeni, da je nekdo prav zdaj v vašem računu — pomeni, da je bilo geslo, ki ste ga takrat uporabljali, razkrito.
Vrstni red, če je vaše geslo na seznamu
- Najprej zamenjajte geslo elektronske pošte, ne glede na to, kateri račun je ušel.
- Nato zamenjajte geslo na prizadeti storitvi.
- Nato povsod, kjer ste isto geslo kdaj uporabili — to je pravi razlog za skrb.
- Vklopite dvostopenjsko prijavo, če je še ni.
- V nastavitvah računa preglejte, katere naprave in aplikacije imajo dostop, in odstranite neznane.
Vrstni red ni naključen. Elektronska pošta je nadrejena vsem drugim računom, saj se prek nje obnavljajo gesla. Če jo napadalec obdrži, mu zamenjava gesel drugje ne pomeni veliko.
Česa ne storite: ne klikajte na povezavo v sporočilu, ki vas obvešča o uhajanju. Prav takšna sporočila so pogosto sama poskus prevare. Do storitve pridite sami — kako stran preverite, preden karkoli vnesete, sem opisal v članku o spletnih prevarah.
Če sumite zlorabo osebnih podatkov, se lahko obrnete na Informacijskega pooblaščenca, pri sumu na spletno prevaro pa na SI-CERT.
8. Pozabljena gesla: ponastavitev brez panike
Pozabljena gesla so najpogostejši razlog, zaradi katerega ljudje sploh začnejo razmišljati o tem področju. Postopek je skoraj vedno enak.
- Na prijavni strani izberite možnost za ponastavitev gesla.
- Povezavo prejmete na elektronski naslov ali kot kodo v sporočilu.
- Sprememba gesla se izvede prek te povezave, nikoli prek klica podpore.
Pri tem je ena past, ki jo je vredno poznati. Napadalci pošiljajo lažna sporočila o ponastavitvi gesla, ki jih niste zahtevali. Če takšno sporočilo prejmete nepričakovano, nanj ne kliknite — pojdite na stran ročno.
Kaj, če dostopa do pošte ni več
Takrat ponastavitev prek pošte ne deluje. Preverite, ali ima storitev nadomestno telefonsko številko ali rezervne kode, ki ste jih shranili ob vklopu dvostopenjske prijave.
Če ni ne enega ne drugega, je edina pot postopek za obnovitev računa pri ponudniku, ki lahko traja več dni in ni vedno uspešen. To je razlog, zakaj se rezervne kode splača shraniti takoj, ko jih dobite.
9. Prihodnost brez gesel: ključi za dostop
Ključi za dostop, v angleščini passkeys, so poskus, da bi geslo odpravili v celoti. Namesto niza znakov se za prijavo uporabi vaša naprava, potrjena s prstnim odtisom, obrazom ali kodo PIN. Standard vodi zveza FIDO Alliance.
Prednost ni le udobje. Ključ za dostop je vezan na naslov strani, zato ga na lažni strani preprosto ni mogoče uporabiti — ribarjenje s tem izgubi svoje glavno orožje. NIST jih v reviziji iz leta 2025 priznava kot odporne proti ribarjenju.
Danes delujejo pri Googlu, Applu, Microsoftu, Amazonu in pri večini večjih finančnih platform.
Kje je ključ za dostop še vedno tesen
- Večina manjših slovenskih spletnih trgovin, forumov in lokalnih storitev jih še ne podpira.
- Prehod med ekosistemi je nerodno urejen. Ključ, ustvarjen na iPhonu, se privzeto shrani v iCloud, kar oteži prijavo na računalniku z Windows.
- Obnovitev ob izgubi naprave je odvisna od ponudnika in ni povsod enako urejena.
Praktičen sklep: ključe za dostop vklopite tam, kjer so na voljo, gesla pa obdržite za vse ostalo. To ni prehodno stanje za nekaj mesecev, temveč realnost, ki bo trajala nekaj let.

10. Slovenske posebnosti
A. SI-PASS in državne storitve
SI-PASS je storitev za spletno prijavo in elektronski podpis, prek katere v Sloveniji dostopate do eUprave, eDavkov, zVEM in vrste drugih državnih storitev. Ena prijava velja za vse.
To je hkrati prednost in tveganje. Prednost, ker si zapomnite eno geslo. Tveganje, ker je ta en račun ključ do velikega dela vaše uradne identitete, zato si zasluži najboljše geslo, ki ga imate, in dvostopenjsko prijavo.
Če geslo pozabite, obnovitev ni vedno mogoča po elektronski poti. Odvisno od načina, s katerim ste račun ustvarili, boste morda morali osebno na upravno enoto. Postopek preverite na uradnih straneh SI-TRUST.
B. Banke
Slovenske banke večinoma uporabljajo lastne mobilne aplikacije za potrjevanje prijav in plačil. To je s stališča varnosti dobro, saj gre za ločen kanal.
Zapomnite si eno pravilo: banka vas nikoli ne bo poklicala in zahtevala, da potrdite prijavo, ki je niste sprožili, niti ne bo zahtevala gesla ali kode za dvostopenjsko prijavo. Če se to zgodi, gre za prevaro. O tem, kako preveriti, kdo vas kliče, sem pisal v članku o tem, komu pripada telefonska številka.
C. Kateri osebni podatek sploh izdati
Geslo je le eden od podatkov, ki jih napadalci zbirajo. Kdaj je zakonito, da nekdo od vas zahteva kopijo osebnega dokumenta, in kdaj ne, sem obdelal v prispevku o številki osebne izkaznice.
11. Najpogostejše napake
- Isto geslo na več mestih. Daleč najhujša napaka. Eno uhajanje odpre vse račune naenkrat.
- Različica istega gesla. Geslo1, Geslo2, GesloFB. Napadalci te vzorce poznajo in jih preizkusijo samodejno.
- Zamenjava črk s podobnimi znaki: a v @, o v 0, s v $. Slovarji napadalcev to preslikavo poznajo že vrsto let.
- Osebni podatki v geslu. Ime otroka, letnica rojstva, ime psa. Vse to je pogosto javno dostopno na družbenih omrežjih.
- Šibko geslo elektronske pošte. Pošta je nadrejeni račun vsem drugim, saj se prek nje obnavljajo gesla.
- Odlašanje z dvostopenjsko prijavo. Vklop traja nekaj minut in prinese več kot vsako podaljševanje gesla.
- Vpisovanje gesla po povezavi iz sporočila. Do prijavne strani vedno pridite sami, prek zaznamka ali z vpisom naslova.
- Deljenje gesla prek sporočila. Sporočilo ostane v pogovoru, pogosto tudi po tem, ko geslo zamenjate.
12. Kaj naredite ta teden
Če se lotite vsega naenkrat, ne boste naredili ničesar. Predlagam naslednji vrstni red.
- Zamenjajte geslo elektronske pošte za dolgo geselno frazo iz štirih nepovezanih besed.
- Na pošti vklopite dvostopenjsko prijavo z aplikacijo za kode in shranite obnovitvene kode.
- Preverite svoj naslov na Have I Been Pwned in zamenjajte gesla, ki so se pojavila v vdorih.
- Namestite upravitelj gesel in vanj prenesite obstoječa gesla iz brskalnika.
- Pri Googlu, Applu ali Microsoftu vklopite ključ za dostop, če ga račun podpira.
- Odstranite gesla iz beležk, sporočil in dokumentov, kjer ste jih hranili do zdaj.
Šest korakov, vsak nekaj minut. Prva dva sta daleč najpomembnejša.
13. Pogosto zastavljena vprašanja
Kje so shranjena moja gesla?
Pri večini ljudi v brskalniku, kjer so se shranila samodejno ob prijavi. Če ste v brskalnik prijavljeni z računom, so tudi v tem računu in s tem na vseh vaših napravah. Do seznama pridete v nastavitvah brskalnika, v razdelku za gesla.
Kako vidim gesla, shranjena v računu Google?
Prek nastavitev za gesla v brskalniku ali neposredno na naslovu passwords.google.com. Za prikaz posameznega gesla boste morali potrditi istovetnost z geslom naprave, prstnim odtisom ali kodo PIN.
Kje najdem vsa svoja gesla naenkrat?
Nikjer na enem mestu, če jih niste zbrali sami. Preverite brskalnik, sistemske nastavitve telefona in morebitni upravitelj gesel — vsaka shramba je ločena in se z ostalimi ne sinhronizira samodejno.
Kako dolgo naj bo geslo?
Najmanj petnajst znakov, kadar je geslo edini zaščitni ukrep. Če imate vklopljeno dvostopenjsko prijavo, je osem znakov najnižja sprejemljiva meja, a je daljše vseeno boljše.
Ali moram gesla menjavati vsake tri mesece?
Ne. Sodobne smernice prisilno menjavanje odsvetujejo, ker vodi v predvidljive drobne spremembe. Geslo zamenjajte takrat, ko obstaja sum ali dokaz, da je ušlo.
Je upravitelj gesel varen?
Resni ponudniki uporabljajo šifriranje od konca do konca, kar pomeni, da ponudnik vaših gesel ne vidi. Glavno tveganje ni ponudnik, ampak vaše glavno geslo — če ga izgubite, shrambe ne more odkleniti nihče.
Kateri upravitelj gesel je najboljši za Slovence?
Odvisno od tega, kaj vam je pomembnejše. V mojem preizkusu sta na državni prijavi SI-PASS delovala Bitwarden in NordPass, slovenski vmesnik pa ima od preizkušenih le Proton Pass.
Ali ima kateri upravitelj gesel slovenski vmesnik?
Od štirih preizkušenih le Proton Pass. Pri drugih slovenščine ni na seznamu, čeprav marsikateri seznam vsebuje slovaščino, kar ljudi pogosto zavede.
Je shranjevanje gesel v brskalnik slaba ideja?
Ni idealno, je pa bistveno bolje kot ponavljanje istega gesla povsod. Glavne omejitve so vezanost na en brskalnik, okorno deljenje in skromnejša opozorila o ušlih geslih.
Kako preverim, ali je moje geslo ušlo?
Prek storitve Have I Been Pwned, kjer vpišete svoj elektronski naslov. Opozorila imajo vgrajena tudi nekateri brskalniki in upravitelji gesel.
Kaj naj naredim najprej, če mi je ušlo geslo?
Najprej zamenjajte geslo elektronske pošte, nato na prizadeti storitvi, nato povsod, kjer ste isto geslo kdaj uporabili. Zatem vklopite dvostopenjsko prijavo.
Zakaj gesla za neko storitev ni nikjer?
Ker ga verjetno nikoli ni bilo. Prijava z Googlom ali Applom in državne storitve prek SI-PASS delujejo brez gesla, vezanega na to storitev.
Kaj so gesla za aplikacije?
Pri nekaterih ponudnikih so to posebna enkratna gesla za starejše programe, ki ne znajo uporabiti dvostopenjske prijave. Ustvarite jih v nastavitvah računa in veljajo samo za en program.
Ali naj v geslu uporabljam šumnike?
Raje ne. Na tuji tipkovnici, v starejšem sistemu ali pri prijavi prek televizorja jih morda ne boste mogli vnesti, kar vas lahko zaklene pred lastnim računom.
Kaj je dvostopenjska prijava in ali je res potrebna?
Pomeni, da poleg gesla potrebujete še drugi dokaz, običajno kodo iz aplikacije. Je posamezen ukrep z največjim učinkom, zato jo vklopite vsaj za elektronsko pošto in banko.
Je aplikacija za kode boljša od SMS?
Da. Sporočilo SMS je mogoče prestreči z zamenjavo kartice SIM, koda v aplikaciji pa nastane na napravi sami in nikamor ne potuje.
Kaj so ključi za dostop?
Način prijave brez gesla, pri katerem vas potrdi vaša naprava s prstnim odtisom, obrazom ali kodo PIN. Ker so vezani na naslov strani, ribarjenje proti njim ne deluje.
Ali ključi za dostop pomenijo, da gesel ne bom več potreboval?
Ne v doglednem času. Podpirajo jih veliki ponudniki, večina manjših slovenskih storitev pa še vedno zahteva geslo.
Kaj naredim, če sem geslo vpisal na lažno stran?
Takoj zamenjajte to geslo in vsa gesla, ki so mu podobna. Nato v nastavitvah računa preglejte aktivne prijave in vklopite dvostopenjsko prijavo.
Ali si smem gesla zapisati na papir?
Doma je to sprejemljiva rešitev in bolje od ponavljanja enega gesla. Listek naj ne bo ob računalniku in naj ne vsebuje imena storitve poleg gesla.
Še tako dolgo geslo vas ne zaščiti, če ga vnesete na lažni strani.
V preizkusu brezplačnih orodij za preverjanje spletnih strani se je pokazalo, da tudi znano nevarno domeno označi le peščica varnostnih motorjev, zato odsotnost opozorila ni zagotovilo. Kako stran preverite sami, preden vnesete geslo ali podatke kartice, sem opisal v članku o spletnih prevarah.
Eno mesto, ki ga pri geslih skoraj nihče ne pomisli, je odložišče. Na telefonih Samsung kopirano geslo ostane shranjeno v čitljivi obliki, dokler ga ne izrinejo novejši vnosi — brez samodejnega brisanja po času. Podrobnosti so v članku kje je odložišče v telefonu.
14. Sorodno na netteblog.com
Internetna varnost
- Kje so shranjena moja gesla
- Upravitelj gesel
- Spletne prevare
- QR koda
- Številka osebne izkaznice
- Odložišče v telefonu
Umetna inteligenca in orodja UI
- Umetna inteligenca: kaj je in kako jo uporabiti
- Primerjava klepetalnih robotov UI
- Brezplačna umetna inteligenca v slovenščini
- ChatGPT
- Gemini
- Claude AI
- Claude Code
- Microsoft Copilot
- Grok
- Perplexity
- Character AI
- Angleško-slovenski prevajalnik
Prepoznavanje klicateljev
Aplikacije za zaslužek
Viri
- SI-CERT: Kibernetska varnost 2025 v številkah — https://www.cert.si/kibernetska-varnost-2025-v-stevilkah/
- SI-CERT: Statistika za prvo polovico leta 2025 — https://www.cert.si/statistika-si-cert-za-prvo-polovico-leta-2025/
- SI-CERT: Seznam potrjenih phishing domen — https://www.cert.si/misp/rpz/all.txt
- iVarnost.si: Kibernetski napadi in goljufije v letu 2025 — https://ivarnost.si/kibernetski-napadi-in-goljufije-v-letu-2025-porocilo/
- NIST SP 800-63B, revizija 4 — Digital Identity Guidelines — https://pages.nist.gov/800-63-4/sp800-63b.html
- Safe.si: Varna gesla — https://safe.si/nasveti/moja-identiteta-in-zasebnost/varna-gesla
- Have I Been Pwned — https://haveibeenpwned.com/
- FIDO Alliance: Passkeys — https://fidoalliance.org/passkeys/
- Addiko banka: Oskar svetuje o varnih geslih — https://www.addiko.si/oskar-svetuje-o-varnih-geslih/
- SI-TRUST: državne storitve in digitalna potrdila — https://www.si-trust.gov.si/
- Bitwarden: cenik — https://bitwarden.com/pricing/
- Proton Pass: paketi — https://proton.me/pass/pricing
Opomba o virih in preizkusu
Preizkus upraviteljev gesel sem opravil julija 2026 v brskalniku Chrome na sistemu Windows. Preverjal sem prepoznavanje prijavnih polj in ponudbo samodejnega izpolnjevanja, ne pa dejanske prijave v državne storitve.
Podatki o brezplačnih in plačljivih ravneh so povzeti po uradnih straneh ponudnikov in niso rezultat preizkusa. Cene in omejitve se pogosto spreminjajo, zato jih pred odločitvijo preverite pri viru.
Priporočila o dolžini in menjavanju gesel so povzeta po dokumentu NIST SP 800-63B, revizija 4, dokončanem avgusta 2025. Podatki o incidentih v Sloveniji so povzeti po objavah SI-CERT, podatki o storitvi SI-PASS pa po straneh SI-TRUST.
Menijske poti in povezave so bile preverjene 3. avgusta 2026. Google, Apple in Microsoft imena menijev občasno preimenujejo, zato se lahko posamezni koraki sčasoma razlikujejo.
Sem Luka Novak, samostojni raziskovalec in avtor na področju digitalnih orodij, umetne inteligence in mobilnih aplikacij. Zadnjih 15 let spremljam razvoj tehnologije za vsakdanjo rabo — od orodij umetne inteligence, kot so ChatGPT, Gemini in Claude, do aplikacij za produktivnost, zasebnost in pasivni zaslužek. V tem času sem podrobno preizkusil in analiziral več kot 40 različnih orodij in aplikacij.
Moj cilj je preprost: uporabnikom ponuditi pošten, na dejstvih temelječ pregled orodij in digitalnih storitev, brez pretiravanja in brez prikritega oglaševanja. Vsako orodje, ki ga priporočim, najprej sam preizkusim.
Za vprašanja, predloge ali popravke me lahko kontaktirate prek strani [trendwebsitem2025@gmail.com].



