94% z 19 miliardów haseł ujawnionych w wyciekach między kwietniem 2024 a kwietniem 2025 roku było ponownie użytych lub zduplikowanych, wynika z analizy Cybernews danych z wyciekniętych danych uwierzytelniających. Ta jedna liczba tłumaczy, dlaczego hasła wciąż zawodzą: atakujący nie muszą już ich łamać, wystarczy że zbiorą je raz i powielą wszędzie. Skradzione dane uwierzytelniające były najczęstszym wektorem początkowego dostępu w 22% wycieków według raportu Verizon 2025 Data Breach Investigations Report, Microsoft blokuje obecnie około 7,000 ataków na hasła na sekundę, a FIDO Alliance szacuje, że 5 miliardów kluczy dostępu jest już w aktywnym użyciu, w miarę jak branża pędzi w stronę przyszłości bez haseł. Ta analiza konsoliduje dane z Verizon DBIR, FIDO Alliance, NordPass, IBM, Microsoft oraz 13 innych źródeł pierwotnych, aby pokazać, gdzie faktycznie stoi bezpieczeństwo haseł w 2026 roku. Szerszy obraz zagrożeń znajdziesz w naszym zestawieniu statystyk cyberbezpieczeństwa.
TL;DR
- 94% z 19 miliardów wykradzionych haseł było ponownie użytych lub zduplikowanych (Cybernews, 19 Billion Password Analysis 2025).
- 22% wycieków rozpoczęło się od skradzionych danych uwierzytelniających, najczęstszego pojedynczego wektora początkowego dostępu (Verizon, 2025 DBIR).
- 78% najpopularniejszych haseł na świecie można złamać w mniej niż sekundę (NordPass, Top 200 Most Common Passwords 2025).
- Losowe 8-znakowe hasło korzystające ze wszystkich typów znaków wymaga około 132 lat, aby złamać je metodą brute-force w trybie offline (Hive Systems, 2026 Password Table).
- Microsoft blokuje około 7,000 ataków na hasła na sekundę i śledzi 600 milionów codziennych ataków na tożsamość (Microsoft, Digital Defense Report 2025).
- Wycieki oparte na danych uwierzytelniających kosztują średnio 4.67 miliona dolarów amerykańskich i wymagają 292 dni na opanowanie (IBM, Cost of a Data Breach 2025).
- Szacuje się, że w aktywnym użyciu znajduje się 5 miliardów kluczy dostępu, przy 90% świadomości konsumenckiej (FIDO Alliance, State of Passkeys 2026).
- Odporne na phishing MFA blokuje ponad 99% ataków opartych na tożsamości (Microsoft, Digital Defense Report 2025).
- 70% pracowników miało włączone MFA na styczeń 2025 roku, co stanowi wzrost względem poprzednich lat (Okta, Secure Sign-in Trends Report 2025).
- Około 16 miliardów danych uwierzytelniających ujawniono w czerwcowej kompilacji 2025 roku obejmującej około 30 zbiorów danych (Cybernews, 2025).
1. Ponowne używanie haseł i słabe nawyki
Ponowne użycie, a nie słaba złożoność, jest strukturalną wadą. Gdy 94% ujawnionych haseł powtarza się między kontami, jeden wyciek z serwisu o niskiej wartości daje atakującym klucze do poczty e-mail, bankowości i loginów służbowych. Badanie Bitwarden z 2025 roku wykazało, że 72% pokolenia Z ponownie używa haseł, wobec 42% pokolenia Boomers, więc problem nie ogranicza się do starszych lub mniej technicznych użytkowników. Luka w świadomości jest wymowna: ludzie znają zasady i mimo to je łamią. To samo zachowanie napędza wtórne oszustwa śledzone w naszych statystykach kradzieży tożsamości.
| Wskaźnik | Wartość | Źródło |
|---|---|---|
| Wykradzione hasła, które były ponownie użyte lub zduplikowane | 94% | Cybernews, 19 Billion Password Analysis 2025 |
| Amerykanie, którzy często lub zawsze ponownie używają hasła | 62% | NordPass survey, 2025 |
| Użytkownicy ponownie używający haseł między kontami | 66% | Google/Harris Poll Online Security Survey (most recent available) |
| Wskaźnik ponownego użycia w pokoleniu Z vs Boomers | 72% vs 42% | Bitwarden, World Password Day Survey 2025 |
| Pokolenie Z, które rzadko lub nigdy nie aktualizuje haseł po wycieku | 35% | Bitwarden, World Password Day Survey 2025 |
| Liczba wystąpień hasła “123456” jako najpopularniejszego na świecie | 4.5 million+ | NordPass, Top 200 Most Common Passwords 2025 |
| Amerykanie, którzy używali słabego hasła, takiego jak ‘password’ lub ‘123456’ | 24% | Google/Harris Poll Online Security Survey (most recent available) |
| Użytkownicy deklarujący znajomość najlepszych praktyk, którzy mimo to mają trudności z ich stosowaniem | 90% | Bitwarden, World Password Day Survey 2025 |
Uwaga: Dane Google/Harris Poll są najnowszymi publicznie dostępnymi danymi z tego badania i zostały odpowiednio oznaczone; odczyty ponownego użycia z 2025 roku od Cybernews, NordPass i Bitwarden potwierdzają ten kierunek.
2. Jak szybko padają słabe hasła
Ekonomia łamania haseł wciąż poprawia się na korzyść atakujących. Konsumenckie karty GPU z roku na rok tanieją i przyspieszają, więc to samo słabe hasło daje mniejszą ochronę niż rok wcześniej. NordPass podaje, że 78% najpopularniejszych haseł na świecie łamie się w mniej niż sekundę, a Hive Systems pokazuje, że czas łamania złożonego 8-znakowego hasła spadł z 225 lat w 2024 roku do 132 lat w 2026 roku, w miarę jak wynajmowane floty GPU przyspieszają. Wniosek obronny jest prosty: długość i losowość mają znacznie większe znaczenie niż zamiana litery na symbol.
| Wskaźnik | Wartość | Źródło |
|---|---|---|
| Najpopularniejsze hasła na świecie łamane w mniej niż 1 sekundę | 78% | NordPass, Top 200 Most Common Passwords 2025 |
| Czas potrzebny na złamanie “123456” lub “admin” | Under 1 second | NordPass, Top 200 Most Common Passwords 2025 |
| Losowe 8-znakowe hasło, wszystkie typy znaków | ~132 years | Hive Systems, 2026 Password Table |
| To samo 8-znakowe hasło, tylko małe litery | ~2 weeks | Hive Systems, 2026 Password Table |
| Trend czasu łamania złożonego 8-znakowego hasła (2024-2026) | 225 to 164 to 132 years | Hive Systems, 2026 Password Table |
| Roczny spadek czasu łamania na wynajmowanych GPU | ~20% | Hive Systems, 2026 Password Table |
Wartość odstająca: Hive Systems testuje wynajmowaną flotę 16x RTX 5090 na poziomie 138,675 hashy na sekundę wobec bcrypt (współczynnik pracy 10); słabo zahashowane hasła padają znacznie szybciej, niż sugerują te dane dla bcrypt.
3. Skradzione dane uwierzytelniające i wycieki danych
Dane uwierzytelniające same w sobie stały się towarem. Atakujący kupują lub zbierają ważne dane logowania, zamiast łamać kryptografię, dlatego włamania oparte na danych uwierzytelniających są trudne do wykrycia i kosztowne w usunięciu skutków. Raport Verizon 2025 DBIR wykazał skradzione dane uwierzytelniające w 32% wszystkich wycieków oraz za 88% ataków typu Basic Web Application, podczas gdy IBM oszacował koszt wycieków opartych na danych uwierzytelniających na 4.67 miliona dolarów amerykańskich każdy i 292 dni na ich opanowanie, co czyni je najwolniejszym typem wycieku do opanowania. Czerwcowa mega-kompilacja z 2025 roku licząca 16 miliardów rekordów pokazuje surową podaż materiału zasilającego te ataki. Ta sekcja łączy się z naszym dedykowanym zestawieniem statystyk wycieków danych.
| Wskaźnik | Wartość | Źródło |
|---|---|---|
| Wycieki, w których skradzione dane uwierzytelniające były wektorem początkowego dostępu | 22% | Verizon, 2025 Data Breach Investigations Report |
| Wszystkie wycieki obejmujące skradzione dane uwierzytelniające | 32% | Verizon, 2025 DBIR |
| Ataki typu Basic Web Application wykorzystujące skradzione dane uwierzytelniające | 88% | Verizon, 2025 DBIR |
| Wycieki obejmujące czynnik ludzki | 60% | Verizon, 2025 DBIR |
| Dane uwierzytelniające ujawnione w czerwcowej kompilacji 2025 roku | ~16 billion (across ~30 datasets) | Cybernews, 2025 |
| Średni koszt wycieku opartego na danych uwierzytelniających | $4.67 million | IBM, Cost of a Data Breach 2025 |
| Czas identyfikacji i opanowania wycieku opartego na danych uwierzytelniających | 292 days | IBM, Cost of a Data Breach 2025 |
| Globalny średni koszt wycieku danych (spadek o 9% rok do roku) | $4.44 million | IBM, Cost of a Data Breach 2025 |
Kontekst: Liczba 16 miliardów to kompilacja logów ze złośliwego oprogramowania typu infostealer oraz przepakowanych starszych wycieków, a nie pojedynczy nowy wyciek, według Cybernews i BleepingComputer.
4. Credential stuffing i zautomatyzowane ataki
Ponowne użycie plus automatyzacja dają skalę. Ponieważ te same hasła powtarzają się wszędzie, atakujący skryptują miliony prób logowania wobec skradzionych list i pozwalają, by trafienia same wpływały. Akamai naliczyło około 26 miliardów prób credential stuffing miesięcznie, a Verizon stwierdził, że stuffing odpowiadał medianowo za 19% dziennych prób uwierzytelniania u dostawców single-sign-on, co oznacza, że mniej więcej co piąta próba logowania w typowych usługach to atakujący testujący skradzione dane uwierzytelniające. AI teraz znacznie wzmacnia stronę socjotechniczną, w tym oszustwa telefoniczne z wykorzystaniem klonowania głosu, opisane w naszych statystykach vishingu.
| Wskaźnik | Wartość | Źródło |
|---|---|---|
| Próby credential stuffing miesięcznie | ~26 billion | Akamai, State of the Internet / Securing Apps (2024, most recent available) |
| Medianowy udział dziennych prób uwierzytelniania stanowiących credential stuffing | 19% | Verizon, 2025 DBIR |
| Ataki na hasła blokowane na sekundę | ~7,000 | Microsoft, Digital Defense Report 2025 |
| Śledzone codzienne ataki na tożsamość | 600 million | Microsoft, Digital Defense Report 2025 |
| Udział ataków na tożsamość stanowiących ataki na hasła | 97% | Microsoft, Digital Defense Report 2025 |
| Wzrost ataków opartych na tożsamości w pierwszej połowie 2025 roku | 32% | Microsoft, Digital Defense Report 2025 |
| Ofiary ransomware, których dane uwierzytelniające wcześniej znajdowały się w logach infostealer | 54% | Verizon, 2025 DBIR |
| Śledzone ataki phishingowe w 2025 roku | 3.8 million | APWG, Phishing Activity Trends Reports 2025 |
Wartość odstająca: Microsoft podaje, że ponad 97% ataków na tożsamość to próby password spray wymierzone w słabe lub nadużywane hasła, co podkreśla, że automatyzacja atakuje bezpośrednio problem ponownego użycia.
5. Klucze dostępu i przejście do świata bez haseł
Zamiennik pojawia się szybciej, niż poprawiają się nawyki związane z hasłami. Klucze dostępu są z założenia odporne na phishing, ponieważ nie ma wspólnego sekretu, który można ukraść lub powtórzyć, a ich adopcja w ciągu jednego roku przeszła z fazy pilotażowej do głównego nurtu. FIDO Alliance szacuje, że obecnie w aktywnym użyciu znajduje się 5 miliardów kluczy dostępu, a świadomość konsumencka sięga 90%, wobec 75% rok wcześniej. Sama decyzja Google o domyślnym włączeniu kluczy dostępu wystawiła setki milionów kont na logowanie bez hasła, co jest jak dotąd największym wdrożeniem w realnym świecie.
| Wskaźnik | Wartość | Źródło |
|---|---|---|
| Świadomość konsumencka kluczy dostępu (wzrost z 75%) | 90% | FIDO Alliance, State of Passkeys 2026 |
| Konsumenci, którzy włączyli klucz dostępu na co najmniej jednym koncie | 75% | FIDO Alliance, State of Passkeys 2026 |
| Szacowana liczba kluczy dostępu w aktywnym użyciu na świecie | 5 billion | FIDO Alliance, State of Passkeys 2026 |
| Organizacje wdrażające, pilotujące lub uruchamiające klucze dostępu | 68% | FIDO Alliance, State of Passkeys 2026 |
| Strony z Top 100, które oferują obecnie klucze dostępu | 48% | FIDO Alliance, State of Passkeys 2026 |
| Konta Google korzystające z kluczy dostępu / łączna liczba logowań kluczem dostępu | 800 million / 2.5 billion | Google, 2025 |
| Wskaźnik skuteczności logowania kluczem dostępu vs hasłami | 93% vs 63% | FIDO Alliance, Passkey Index 2025 |
Kontekst: Google podaje, że logowanie kluczem dostępu jest około 20% szybsze i osiąga o 30% wyższy wskaźnik skuteczności niż hasła, co jest zgodne z kierunkiem wskazywanym przez FIDO Passkey Index.
6. Adopcja i skuteczność MFA
MFA działa, ale jego pokrycie jest nierówne i często nie jest odporne na phishing. Dane o skuteczności są jednoznaczne, jednak duża część kont i firm wciąż pozostawia luki, które atakujący codziennie sondują. Microsoft stwierdza, że odporne na phishing MFA blokuje ponad 99% ataków opartych na tożsamości, nawet gdy atakujący posiada już prawidłową nazwę użytkownika i hasło. Opóźnienie występuje po stronie ludzkiej: podstawowe MFA oparte na SMS lub powiadomieniach push wciąż jest powszechne, a wiele osobistych kont e-mail, będących centrum resetowania dla wszystkiego innego, wciąż nie ma drugiego składnika uwierzytelniania. Słabe uwierzytelnianie to powracający motyw w naszych statystykach prywatności cyfrowej.
| Wskaźnik | Wartość | Źródło |
|---|---|---|
| Ataki oparte na tożsamości blokowane przez odporne na phishing MFA | 99%+ | Microsoft, Digital Defense Report 2025 |
| Pracownicy z włączonym MFA (styczeń 2025) | 70% | Okta, Secure Sign-in Trends Report 2025 |
| Roczny wzrost adopcji uwierzytelniaczy odpornych na phishing | 63% | Okta, Secure Sign-in Trends Report 2025 |
| Pracownicy, którzy nie użyli hasła przy żadnym logowaniu | 7% | Okta, Secure Sign-in Trends Report 2025 |
| Firmy stosujące MFA we wszystkich aplikacjach | 48% | Yubico, Global State of Authentication 2025 |
| Użytkownicy bez MFA na osobistej poczcie e-mail | 29% | Yubico, Global State of Authentication 2025 |
| Użytkownicy uważający nazwę użytkownika i hasło za najbezpieczniejszą opcję | 26% | Yubico, Global State of Authentication 2025 |
Wartość odstająca: Badanie Yubico obejmujące 18,000 dorosłych w dziewięciu krajach wykazało, że tylko 26% wciąż uważa hasła za najbezpieczniejszą opcję, mimo że 60% nadal ich używa do kont osobistych, co jest wyraźną rozbieżnością między postrzeganiem a zachowaniem.
7. Koszt haseł i rynek rozwiązań bezhasłowych
Hasła są kosztowne, nawet gdy nie dochodzi do żadnego wycieku. Zgłoszenia dotyczące resetowania, praca helpdesku i utracona produktywność sumują się na długo przed sukcesem atakującego, co stanowi biznesowe uzasadnienie wzrostu rynku rozwiązań bezhasłowych. Analitycy wyceniają rynek uwierzytelniania bezhasłowego na około 24 do 25 miliardów dolarów amerykańskich w 2025 roku, z prognozą osiągnięcia około 55.7 miliarda dolarów amerykańskich do 2030 roku przy CAGR na poziomie 17 do 18%. Tymczasem organizacje wdrażające klucze dostępu zgłaszają wyraźnie niższe koszty wsparcia, a użytkownicy menedżerów haseł zgłaszają znacznie mniej przypadków kradzieży tożsamości niż osoby z nich niekorzystające.
| Wskaźnik | Wartość | Źródło |
|---|---|---|
| Wielkość rynku uwierzytelniania bezhasłowego (2025) | ~$24 to $25 billion | Mordor Intelligence / Grand View Research, 2025 |
| Prognozowana wielkość rynku bezhasłowego (2030) | ~$55.7 billion (17 to 18% CAGR) | Grand View Research / Mordor Intelligence, 2025 |
| Średni koszt helpdesku za reset hasła | ~$70 | Forrester (most recent available) |
| Zgłoszenia do helpdesku dotyczące resetu hasła | 20% to 50% | Gartner (most recent available) |
| Dorośli Amerykanie korzystający z menedżera haseł | 36% (~94 million) | Security.org, Password Manager Annual Report |
| Kradzież tożsamości lub danych uwierzytelniających: użytkownicy menedżera haseł vs pozostali | 17% vs 32% | Security.org, Password Manager Annual Report |
| Skrócenie czasu logowania dzięki kluczom dostępu (śr. 8.5 sekundy) | 73% | FIDO Alliance, Passkey Index 2025 |
| Redukcja zgłoszeń do helpdesku związanych z logowaniem dzięki kluczom dostępu | 81% | FIDO Alliance, Passkey Index 2025 |
Kontekst: Dane Forrester i Gartner dotyczące kosztu resetu są najnowszymi powszechnie cytowanymi szacunkami i zostały odpowiednio oznaczone; prognozy rynkowe na 2025 rok zostały zweryfikowane krzyżowo między Mordor Intelligence a Grand View Research.
Podsumowanie: bezpieczeństwo haseł w liczbach
| Wskaźnik | Wartość | Źródło |
|---|---|---|
| Wykradzione hasła ponownie użyte lub zduplikowane | 94% | Cybernews, 19 Billion Password Analysis 2025 |
| Amerykanie często lub zawsze ponownie używający hasła | 62% | NordPass survey, 2025 |
| Wskaźnik ponownego użycia w pokoleniu Z vs Boomers | 72% vs 42% | Bitwarden, World Password Day Survey 2025 |
| Popularne hasła łamane w mniej niż 1 sekundę | 78% | NordPass, Top 200 Most Common Passwords 2025 |
| Czas łamania losowego złożonego 8-znakowego hasła | ~132 years | Hive Systems, 2026 Password Table |
| Wycieki ze skradzionymi danymi uwierzytelniającymi jako wektorem początkowego dostępu | 22% | Verizon, 2025 DBIR |
| Wszystkie wycieki obejmujące skradzione dane uwierzytelniające | 32% | Verizon, 2025 DBIR |
| Wycieki obejmujące czynnik ludzki | 60% | Verizon, 2025 DBIR |
| Średni koszt wycieku opartego na danych uwierzytelniających | $4.67 million | IBM, Cost of a Data Breach 2025 |
| Globalny średni koszt wycieku danych (spadek o 9%) | $4.44 million | IBM, Cost of a Data Breach 2025 |
| Dane uwierzytelniające w czerwcowej kompilacji 2025 | ~16 billion | Cybernews, 2025 |
| Próby credential stuffing miesięcznie | ~26 billion | Akamai, State of the Internet (2024) |
| Ataki na hasła blokowane na sekundę | ~7,000 | Microsoft, Digital Defense Report 2025 |
| Ataki oparte na tożsamości blokowane przez odporne na phishing MFA | 99%+ | Microsoft, Digital Defense Report 2025 |
| Klucze dostępu w aktywnym użyciu na świecie | 5 billion | FIDO Alliance, State of Passkeys 2026 |
| Świadomość konsumencka kluczy dostępu | 90% | FIDO Alliance, State of Passkeys 2026 |
| Konta Google korzystające z kluczy dostępu | 800 million | Google, 2025 |
| Pracownicy z włączonym MFA (styczeń 2025) | 70% | Okta, Secure Sign-in Trends Report 2025 |
| Firmy stosujące MFA we wszystkich aplikacjach | 48% | Yubico, Global State of Authentication 2025 |
| Wielkość rynku bezhasłowego do 2030 | ~$55.7 billion | Grand View Research / Mordor Intelligence, 2025 |
Metodologia i źródła
Dane zebrano, agregując liczby bezpośrednio z pierwotnych raportów, badań i zbiorów danych opublikowanych przez organizacje wymienione poniżej, priorytetowo traktując edycje z 2025 i 2026 roku oraz oznaczając starsze liczby jako najnowsze dostępne. Każda statystyka w tym artykule pochodzi ze źródła zweryfikowanego podczas badań; żadna liczba nie została oszacowana ani wyprowadzona.
- Verizon, 2025 Data Breach Investigations Report (2025) - raport
- FIDO Alliance, State of Passkeys 2026 and Passkey Index (2025-2026) - raport
- NordPass, Top 200 Most Common Passwords and reuse survey (2025) - raport
- IBM, Cost of a Data Breach Report 2025 (2025) - raport
- Hive Systems, 2026 Password Table (2026) - raport
- Microsoft, Digital Defense Report 2025 (2025) - raport
- Okta, Secure Sign-in Trends Report 2025 (2025) - raport
- Yubico, Global State of Authentication Report 2025 (2025)
- Bitwarden, World Password Day Global Survey 2025 (2025) - raport
- Cybernews, 19 Billion Password Analysis and 16 Billion Credential Compilation (2025) - raport
- Google, passkey adoption figures (2025)
- Google/Harris Poll, Online Security Survey (most recent available)
- Security.org, Password Manager Annual Report - raport
- APWG, Phishing Activity Trends Reports 2025 (2025)
- Akamai, State of the Internet / credential stuffing (2024)
- Mordor Intelligence, Passwordless Authentication Market (2025)
- Grand View Research, Passwordless Authentication Market (2025) - raport
- Forrester and Gartner, password reset cost estimates (most recent available)
Data watch: Raport Verizon DBIR jest publikowany co roku wiosną (spodziewana jest edycja 2026), FIDO Alliance aktualizuje State of Passkeys i Passkey Index corocznie, NordPass publikuje Top 200 Most Common Passwords co listopad, raport IBM Cost of a Data Breach ukazuje się w połowie roku, Hive Systems co roku odświeża swoją Password Table, a Microsoft Digital Defense Report i Okta Secure Sign-in Trends Report są raportami rocznymi; kolejne edycje kilku z nich mają się ukazać w ciągu kilku miesięcy.
Ostatnia aktualizacja: 16 lipca 2026.
Przeglądamy i aktualizujemy tę stronę co kwartał, gdy pojawiają się nowe dane.