20 nejčastějších PINů odemkne čtvrtinu všech telefonů. Koukněte, jestli je v seznamu i ten váš, a okamžitě ho změňte
Analýza 3,4 milionu uniklých čtyřmístných kódů odhalila, že pouhých 20 kombinací pokrývá 27 % všech PINů ve vzorku.
Obsah článku
Čísla pocházejí z práce analytika Nicka Berryho, který pro projekt DataGenetics zpracoval miliony čtyřmístných kódů získaných z několika starších bezpečnostních úniků. Výsledek je alarmující: z celkového počtu 10 000 možných kombinací stačí znát dvacet nejoblíbenějších a máte šanci odemknout zhruba každý čtvrtý telefon chráněný čtyřmístným PINem. Nejde o čerstvý český průzkum, ale o mezinárodní aproximaci lidských voleb založenou na uniklých datech. Lidské návyky se však napříč zeměmi příliš neliší. Opakované číslice, jednoduché sekvence a roky narození dominují všude.
Kompletní seznam 20 nejčastějších PINů
Tady jsou, seřazené od nejpoužívanějšího. Pokud svůj PIN najdete, čtěte dál – návod na změnu najdete níže.
| Pořadí | KÓD | Pořadí | KÓD |
|---|---|---|---|
| 1. | 1234 | 11. | 9999 |
| 2. | 1111 | 12. | 3333 |
| 3. | 0000 | 13. | 5555 |
| 4. | 1212 | 14. | 6666 |
| 5. | 7777 | 15. | 1122 |
| 6. | 1004 | 16. | 1313 |
| 7. | 2000 | 17. | 8888 |
| 8. | 4444 | 18. | 4321 |
| 9. | 2222 | 19. | 2001 |
| 10. | 6969 | 20. | 1010 |
Samotný kód 1234 tvořil v Berryho datech téměř 11 % všech PINů. Kód 1111 přibližně 6 %, trojici uzavírá 0000 s podílem okolo 2 %. Tři kombinace tak představovaly více než pětinu celého vzorku. Čistě matematicky by dvacet náhodně vybraných kódů z deseti tisíc představovalo jen 0,2 % všech možností. Lidská předvídatelnost ale tuto pravděpodobnost zvýšila zhruba 130krát.
Proč volíme tak hloupé PINy
Berryho data ukazují tři silné vzorce: opakování jedné číslice (1111, 7777, 8888), jednoduché sekvence (1234, 4321) a roky či data (2000, 2001, 1004). Akademická studie z University of Cambridge potvrzuje totéž: data narození a historicky významné letopočty se v lidmi volených PINech objevují stále dokola navzdory opakovaným varováním. Navíc 52,8 % respondentů v tomto výzkumu přiznalo, že svůj PIN sdíleli s jinou osobou, a přibližně třetina uvedla, že stejný PIN používá i jinde než u platební karty.
Proč se to nemění? Protože lidé chtějí PIN, který si snadno zapamatují. A mozek si nejsnáze pamatuje vzory. Jenže totéž platí i pro útočníka. Studie citovaná přímo v dokumentaci Androidu (AOSP) zjistila, že po pouhých 100 pokusech lze uhodnout 16,2 % reálně používaných PINů. U odemykacího vzoru je to ještě horší: 35,5 %.
Co všechno zloděj získá, když váš telefon odemkne
Slabý PIN dnes nechrání jen fotky. Odemčený telefon je vstupní branou k uloženým heslům, platebním kartám, ověřovacím kódům a e-mailu, tedy i ke dvoufaktorovým kódům pro bankovní a sociální účty. Apple ve svém bezpečnostním doporučení popisuje, že zloděj s přístupem do aplikace Mail může zachytit kódy 2FA a převzít kontrolu nad dalšími službami.
Proto Apple zavedl funkci Stolen Device Protection. Když je iPhone mimo známá místa (domov, práce), systém vyžaduje biometrické ověření pro přístup k uloženým heslům a platebním kartám a zavádí přibližně hodinový bezpečnostní odklad pro změnu hesla Apple účtu nebo samotného přístupového kódu. Google na Androidu nabízí funkci Identity Check, která v podobných situacích blokuje citlivé akce bez biometrického ověření.
Jak PIN změnit a co ještě zapnout
Na iPhonu: Nastavení → Face ID a kód (nebo Touch ID a kód) → Změnit kód. V dialogu klepněte na „Možnosti kódu“ a zvolte vlastní kód se šesti či více číslicemi, případně alfanumerické heslo. Ve stejné sekci můžete také zapnout „Smazat data“ – po 10 po sobě jdoucích chybných pokusech se telefon automaticky vymaže.
Na Androidu (Pixel a čistý Android): Nastavení → Zabezpečení a soukromí → Odemknutí zařízení → Zámek obrazovky. Google doporučuje PIN o šesti a více číslicích, za nejbezpečnější variantu pak považuje heslo. Univerzální přepínač automatického vymazání Android nemá, ale Samsung nabízí v nastavení zabezpečení zámku volbu „Auto factory reset“ po 20 chybných pokusech. Na čistém Androidu 16 systém po větším počtu neúspěšných pokusů další zadávání na určitou dobu zablokuje.
Důležité: biometrika (otisk prstu nebo rozpoznání obličeje) PIN nenahrazuje, pouze ho doplňuje. Apple i Google vyžadují zadání PINu nebo hesla po restartu zařízení, po delší době bez odemknutí nebo po několika neúspěšných biometrických pokusech. Silný PIN proto zůstává základem zabezpečení.
Jak si vybrat PIN, který si zapamatujete a nikdo neuhodne
Studie publikovaná v IEEE Security & Privacy v roce 2020 přinesla zajímavé zjištění: šestimístný PIN nemusí být výrazně bezpečnější než čtyřmístný, pokud je stejně snadno odhadnutelný. Délka pomáhá, ale jen v kombinaci s nepředvídatelností.
Praktická pravidla:
- Vyhněte se čemukoli z výše uvedeného seznamu.
- Nepoužívejte datum narození, výročí, rok maturity ani PSČ – zkrátka nic, co o vás může někdo zjistit z peněženky nebo sociálních sítí.
- Žádné opakované číslice ani jednoduché číselné řady vzestupně či sestupně.
- Vytvořte si vlastní mnemotechnickou pomůcku, například kombinaci číslic odvozenou z telefonních čísel několika lidí nebo jiný osobní systém. Důležité je, aby nebyl veřejně odvoditelný.
- Kde to systém umožňuje, přejděte na šestimístný PIN nebo alfanumerické heslo.
Jeden z dvaceti nejčastějších PINů používá v analyzovaném vzorku více než každý desátý člověk. Stačí pár sekund v nastavení telefonu a můžete se zařadit mezi ty, jejichž zařízení je výrazně hůře prolomitelné.