Statystyki bezpieczeństwa haseł (2026): ponad 50 punktów danych o ponownym użyciu, skradzionych danych uwierzytelniających i przejściu na klucze dostępu

Statystyki bezpieczeństwa haseł na 2026 rok: dane o ponownym użyciu i łamaniu haseł, wycieki skradzionych danych uwierzytelniających, adopcja MFA i kluczy dostępu, na podstawie danych Verizon DBIR, FIDO, NordPass i IBM.

94% z 19 miliardów haseł ujawnionych w wyciekach między kwietniem 2024 a kwietniem 2025 roku było ponownie użytych lub zduplikowanych, wynika z analizy Cybernews danych z wyciekniętych danych uwierzytelniających. Ta jedna liczba tłumaczy, dlaczego hasła wciąż zawodzą: atakujący nie muszą już ich łamać, wystarczy że zbiorą je raz i powielą wszędzie. Skradzione dane uwierzytelniające były najczęstszym wektorem początkowego dostępu w 22% wycieków według raportu Verizon 2025 Data Breach Investigations Report, Microsoft blokuje obecnie około 7,000 ataków na hasła na sekundę, a FIDO Alliance szacuje, że 5 miliardów kluczy dostępu jest już w aktywnym użyciu, w miarę jak branża pędzi w stronę przyszłości bez haseł. Ta analiza konsoliduje dane z Verizon DBIR, FIDO Alliance, NordPass, IBM, Microsoft oraz 13 innych źródeł pierwotnych, aby pokazać, gdzie faktycznie stoi bezpieczeństwo haseł w 2026 roku. Szerszy obraz zagrożeń znajdziesz w naszym zestawieniu statystyk cyberbezpieczeństwa.

TL;DR

  • 94% z 19 miliardów wykradzionych haseł było ponownie użytych lub zduplikowanych (Cybernews, 19 Billion Password Analysis 2025).
  • 22% wycieków rozpoczęło się od skradzionych danych uwierzytelniających, najczęstszego pojedynczego wektora początkowego dostępu (Verizon, 2025 DBIR).
  • 78% najpopularniejszych haseł na świecie można złamać w mniej niż sekundę (NordPass, Top 200 Most Common Passwords 2025).
  • Losowe 8-znakowe hasło korzystające ze wszystkich typów znaków wymaga około 132 lat, aby złamać je metodą brute-force w trybie offline (Hive Systems, 2026 Password Table).
  • Microsoft blokuje około 7,000 ataków na hasła na sekundę i śledzi 600 milionów codziennych ataków na tożsamość (Microsoft, Digital Defense Report 2025).
  • Wycieki oparte na danych uwierzytelniających kosztują średnio 4.67 miliona dolarów amerykańskich i wymagają 292 dni na opanowanie (IBM, Cost of a Data Breach 2025).
  • Szacuje się, że w aktywnym użyciu znajduje się 5 miliardów kluczy dostępu, przy 90% świadomości konsumenckiej (FIDO Alliance, State of Passkeys 2026).
  • Odporne na phishing MFA blokuje ponad 99% ataków opartych na tożsamości (Microsoft, Digital Defense Report 2025).
  • 70% pracowników miało włączone MFA na styczeń 2025 roku, co stanowi wzrost względem poprzednich lat (Okta, Secure Sign-in Trends Report 2025).
  • Około 16 miliardów danych uwierzytelniających ujawniono w czerwcowej kompilacji 2025 roku obejmującej około 30 zbiorów danych (Cybernews, 2025).

1. Ponowne używanie haseł i słabe nawyki

Ponowne użycie, a nie słaba złożoność, jest strukturalną wadą. Gdy 94% ujawnionych haseł powtarza się między kontami, jeden wyciek z serwisu o niskiej wartości daje atakującym klucze do poczty e-mail, bankowości i loginów służbowych. Badanie Bitwarden z 2025 roku wykazało, że 72% pokolenia Z ponownie używa haseł, wobec 42% pokolenia Boomers, więc problem nie ogranicza się do starszych lub mniej technicznych użytkowników. Luka w świadomości jest wymowna: ludzie znają zasady i mimo to je łamią. To samo zachowanie napędza wtórne oszustwa śledzone w naszych statystykach kradzieży tożsamości.

WskaźnikWartośćŹródło
Wykradzione hasła, które były ponownie użyte lub zduplikowane94%Cybernews, 19 Billion Password Analysis 2025
Amerykanie, którzy często lub zawsze ponownie używają hasła62%NordPass survey, 2025
Użytkownicy ponownie używający haseł między kontami66%Google/Harris Poll Online Security Survey (most recent available)
Wskaźnik ponownego użycia w pokoleniu Z vs Boomers72% vs 42%Bitwarden, World Password Day Survey 2025
Pokolenie Z, które rzadko lub nigdy nie aktualizuje haseł po wycieku35%Bitwarden, World Password Day Survey 2025
Liczba wystąpień hasła “123456” jako najpopularniejszego na świecie4.5 million+NordPass, Top 200 Most Common Passwords 2025
Amerykanie, którzy używali słabego hasła, takiego jak ‘password’ lub ‘123456’24%Google/Harris Poll Online Security Survey (most recent available)
Użytkownicy deklarujący znajomość najlepszych praktyk, którzy mimo to mają trudności z ich stosowaniem90%Bitwarden, World Password Day Survey 2025

Uwaga: Dane Google/Harris Poll są najnowszymi publicznie dostępnymi danymi z tego badania i zostały odpowiednio oznaczone; odczyty ponownego użycia z 2025 roku od Cybernews, NordPass i Bitwarden potwierdzają ten kierunek.

2. Jak szybko padają słabe hasła

Ekonomia łamania haseł wciąż poprawia się na korzyść atakujących. Konsumenckie karty GPU z roku na rok tanieją i przyspieszają, więc to samo słabe hasło daje mniejszą ochronę niż rok wcześniej. NordPass podaje, że 78% najpopularniejszych haseł na świecie łamie się w mniej niż sekundę, a Hive Systems pokazuje, że czas łamania złożonego 8-znakowego hasła spadł z 225 lat w 2024 roku do 132 lat w 2026 roku, w miarę jak wynajmowane floty GPU przyspieszają. Wniosek obronny jest prosty: długość i losowość mają znacznie większe znaczenie niż zamiana litery na symbol.

WskaźnikWartośćŹródło
Najpopularniejsze hasła na świecie łamane w mniej niż 1 sekundę78%NordPass, Top 200 Most Common Passwords 2025
Czas potrzebny na złamanie “123456” lub “admin”Under 1 secondNordPass, Top 200 Most Common Passwords 2025
Losowe 8-znakowe hasło, wszystkie typy znaków~132 yearsHive Systems, 2026 Password Table
To samo 8-znakowe hasło, tylko małe litery~2 weeksHive Systems, 2026 Password Table
Trend czasu łamania złożonego 8-znakowego hasła (2024-2026)225 to 164 to 132 yearsHive Systems, 2026 Password Table
Roczny spadek czasu łamania na wynajmowanych GPU~20%Hive Systems, 2026 Password Table

Wartość odstająca: Hive Systems testuje wynajmowaną flotę 16x RTX 5090 na poziomie 138,675 hashy na sekundę wobec bcrypt (współczynnik pracy 10); słabo zahashowane hasła padają znacznie szybciej, niż sugerują te dane dla bcrypt.

3. Skradzione dane uwierzytelniające i wycieki danych

Dane uwierzytelniające same w sobie stały się towarem. Atakujący kupują lub zbierają ważne dane logowania, zamiast łamać kryptografię, dlatego włamania oparte na danych uwierzytelniających są trudne do wykrycia i kosztowne w usunięciu skutków. Raport Verizon 2025 DBIR wykazał skradzione dane uwierzytelniające w 32% wszystkich wycieków oraz za 88% ataków typu Basic Web Application, podczas gdy IBM oszacował koszt wycieków opartych na danych uwierzytelniających na 4.67 miliona dolarów amerykańskich każdy i 292 dni na ich opanowanie, co czyni je najwolniejszym typem wycieku do opanowania. Czerwcowa mega-kompilacja z 2025 roku licząca 16 miliardów rekordów pokazuje surową podaż materiału zasilającego te ataki. Ta sekcja łączy się z naszym dedykowanym zestawieniem statystyk wycieków danych.

WskaźnikWartośćŹródło
Wycieki, w których skradzione dane uwierzytelniające były wektorem początkowego dostępu22%Verizon, 2025 Data Breach Investigations Report
Wszystkie wycieki obejmujące skradzione dane uwierzytelniające32%Verizon, 2025 DBIR
Ataki typu Basic Web Application wykorzystujące skradzione dane uwierzytelniające88%Verizon, 2025 DBIR
Wycieki obejmujące czynnik ludzki60%Verizon, 2025 DBIR
Dane uwierzytelniające ujawnione w czerwcowej kompilacji 2025 roku~16 billion (across ~30 datasets)Cybernews, 2025
Średni koszt wycieku opartego na danych uwierzytelniających$4.67 millionIBM, Cost of a Data Breach 2025
Czas identyfikacji i opanowania wycieku opartego na danych uwierzytelniających292 daysIBM, Cost of a Data Breach 2025
Globalny średni koszt wycieku danych (spadek o 9% rok do roku)$4.44 millionIBM, Cost of a Data Breach 2025

Kontekst: Liczba 16 miliardów to kompilacja logów ze złośliwego oprogramowania typu infostealer oraz przepakowanych starszych wycieków, a nie pojedynczy nowy wyciek, według Cybernews i BleepingComputer.

4. Credential stuffing i zautomatyzowane ataki

Ponowne użycie plus automatyzacja dają skalę. Ponieważ te same hasła powtarzają się wszędzie, atakujący skryptują miliony prób logowania wobec skradzionych list i pozwalają, by trafienia same wpływały. Akamai naliczyło około 26 miliardów prób credential stuffing miesięcznie, a Verizon stwierdził, że stuffing odpowiadał medianowo za 19% dziennych prób uwierzytelniania u dostawców single-sign-on, co oznacza, że mniej więcej co piąta próba logowania w typowych usługach to atakujący testujący skradzione dane uwierzytelniające. AI teraz znacznie wzmacnia stronę socjotechniczną, w tym oszustwa telefoniczne z wykorzystaniem klonowania głosu, opisane w naszych statystykach vishingu.

WskaźnikWartośćŹródło
Próby credential stuffing miesięcznie~26 billionAkamai, State of the Internet / Securing Apps (2024, most recent available)
Medianowy udział dziennych prób uwierzytelniania stanowiących credential stuffing19%Verizon, 2025 DBIR
Ataki na hasła blokowane na sekundę~7,000Microsoft, Digital Defense Report 2025
Śledzone codzienne ataki na tożsamość600 millionMicrosoft, Digital Defense Report 2025
Udział ataków na tożsamość stanowiących ataki na hasła97%Microsoft, Digital Defense Report 2025
Wzrost ataków opartych na tożsamości w pierwszej połowie 2025 roku32%Microsoft, Digital Defense Report 2025
Ofiary ransomware, których dane uwierzytelniające wcześniej znajdowały się w logach infostealer54%Verizon, 2025 DBIR
Śledzone ataki phishingowe w 2025 roku3.8 millionAPWG, Phishing Activity Trends Reports 2025

Wartość odstająca: Microsoft podaje, że ponad 97% ataków na tożsamość to próby password spray wymierzone w słabe lub nadużywane hasła, co podkreśla, że automatyzacja atakuje bezpośrednio problem ponownego użycia.

5. Klucze dostępu i przejście do świata bez haseł

Zamiennik pojawia się szybciej, niż poprawiają się nawyki związane z hasłami. Klucze dostępu są z założenia odporne na phishing, ponieważ nie ma wspólnego sekretu, który można ukraść lub powtórzyć, a ich adopcja w ciągu jednego roku przeszła z fazy pilotażowej do głównego nurtu. FIDO Alliance szacuje, że obecnie w aktywnym użyciu znajduje się 5 miliardów kluczy dostępu, a świadomość konsumencka sięga 90%, wobec 75% rok wcześniej. Sama decyzja Google o domyślnym włączeniu kluczy dostępu wystawiła setki milionów kont na logowanie bez hasła, co jest jak dotąd największym wdrożeniem w realnym świecie.

WskaźnikWartośćŹródło
Świadomość konsumencka kluczy dostępu (wzrost z 75%)90%FIDO Alliance, State of Passkeys 2026
Konsumenci, którzy włączyli klucz dostępu na co najmniej jednym koncie75%FIDO Alliance, State of Passkeys 2026
Szacowana liczba kluczy dostępu w aktywnym użyciu na świecie5 billionFIDO Alliance, State of Passkeys 2026
Organizacje wdrażające, pilotujące lub uruchamiające klucze dostępu68%FIDO Alliance, State of Passkeys 2026
Strony z Top 100, które oferują obecnie klucze dostępu48%FIDO Alliance, State of Passkeys 2026
Konta Google korzystające z kluczy dostępu / łączna liczba logowań kluczem dostępu800 million / 2.5 billionGoogle, 2025
Wskaźnik skuteczności logowania kluczem dostępu vs hasłami93% vs 63%FIDO Alliance, Passkey Index 2025

Kontekst: Google podaje, że logowanie kluczem dostępu jest około 20% szybsze i osiąga o 30% wyższy wskaźnik skuteczności niż hasła, co jest zgodne z kierunkiem wskazywanym przez FIDO Passkey Index.

6. Adopcja i skuteczność MFA

MFA działa, ale jego pokrycie jest nierówne i często nie jest odporne na phishing. Dane o skuteczności są jednoznaczne, jednak duża część kont i firm wciąż pozostawia luki, które atakujący codziennie sondują. Microsoft stwierdza, że odporne na phishing MFA blokuje ponad 99% ataków opartych na tożsamości, nawet gdy atakujący posiada już prawidłową nazwę użytkownika i hasło. Opóźnienie występuje po stronie ludzkiej: podstawowe MFA oparte na SMS lub powiadomieniach push wciąż jest powszechne, a wiele osobistych kont e-mail, będących centrum resetowania dla wszystkiego innego, wciąż nie ma drugiego składnika uwierzytelniania. Słabe uwierzytelnianie to powracający motyw w naszych statystykach prywatności cyfrowej.

WskaźnikWartośćŹródło
Ataki oparte na tożsamości blokowane przez odporne na phishing MFA99%+Microsoft, Digital Defense Report 2025
Pracownicy z włączonym MFA (styczeń 2025)70%Okta, Secure Sign-in Trends Report 2025
Roczny wzrost adopcji uwierzytelniaczy odpornych na phishing63%Okta, Secure Sign-in Trends Report 2025
Pracownicy, którzy nie użyli hasła przy żadnym logowaniu7%Okta, Secure Sign-in Trends Report 2025
Firmy stosujące MFA we wszystkich aplikacjach48%Yubico, Global State of Authentication 2025
Użytkownicy bez MFA na osobistej poczcie e-mail29%Yubico, Global State of Authentication 2025
Użytkownicy uważający nazwę użytkownika i hasło za najbezpieczniejszą opcję26%Yubico, Global State of Authentication 2025

Wartość odstająca: Badanie Yubico obejmujące 18,000 dorosłych w dziewięciu krajach wykazało, że tylko 26% wciąż uważa hasła za najbezpieczniejszą opcję, mimo że 60% nadal ich używa do kont osobistych, co jest wyraźną rozbieżnością między postrzeganiem a zachowaniem.

7. Koszt haseł i rynek rozwiązań bezhasłowych

Hasła są kosztowne, nawet gdy nie dochodzi do żadnego wycieku. Zgłoszenia dotyczące resetowania, praca helpdesku i utracona produktywność sumują się na długo przed sukcesem atakującego, co stanowi biznesowe uzasadnienie wzrostu rynku rozwiązań bezhasłowych. Analitycy wyceniają rynek uwierzytelniania bezhasłowego na około 24 do 25 miliardów dolarów amerykańskich w 2025 roku, z prognozą osiągnięcia około 55.7 miliarda dolarów amerykańskich do 2030 roku przy CAGR na poziomie 17 do 18%. Tymczasem organizacje wdrażające klucze dostępu zgłaszają wyraźnie niższe koszty wsparcia, a użytkownicy menedżerów haseł zgłaszają znacznie mniej przypadków kradzieży tożsamości niż osoby z nich niekorzystające.

WskaźnikWartośćŹródło
Wielkość rynku uwierzytelniania bezhasłowego (2025)~$24 to $25 billionMordor Intelligence / Grand View Research, 2025
Prognozowana wielkość rynku bezhasłowego (2030)~$55.7 billion (17 to 18% CAGR)Grand View Research / Mordor Intelligence, 2025
Średni koszt helpdesku za reset hasła~$70Forrester (most recent available)
Zgłoszenia do helpdesku dotyczące resetu hasła20% to 50%Gartner (most recent available)
Dorośli Amerykanie korzystający z menedżera haseł36% (~94 million)Security.org, Password Manager Annual Report
Kradzież tożsamości lub danych uwierzytelniających: użytkownicy menedżera haseł vs pozostali17% vs 32%Security.org, Password Manager Annual Report
Skrócenie czasu logowania dzięki kluczom dostępu (śr. 8.5 sekundy)73%FIDO Alliance, Passkey Index 2025
Redukcja zgłoszeń do helpdesku związanych z logowaniem dzięki kluczom dostępu81%FIDO Alliance, Passkey Index 2025

Kontekst: Dane Forrester i Gartner dotyczące kosztu resetu są najnowszymi powszechnie cytowanymi szacunkami i zostały odpowiednio oznaczone; prognozy rynkowe na 2025 rok zostały zweryfikowane krzyżowo między Mordor Intelligence a Grand View Research.

Podsumowanie: bezpieczeństwo haseł w liczbach

WskaźnikWartośćŹródło
Wykradzione hasła ponownie użyte lub zduplikowane94%Cybernews, 19 Billion Password Analysis 2025
Amerykanie często lub zawsze ponownie używający hasła62%NordPass survey, 2025
Wskaźnik ponownego użycia w pokoleniu Z vs Boomers72% vs 42%Bitwarden, World Password Day Survey 2025
Popularne hasła łamane w mniej niż 1 sekundę78%NordPass, Top 200 Most Common Passwords 2025
Czas łamania losowego złożonego 8-znakowego hasła~132 yearsHive Systems, 2026 Password Table
Wycieki ze skradzionymi danymi uwierzytelniającymi jako wektorem początkowego dostępu22%Verizon, 2025 DBIR
Wszystkie wycieki obejmujące skradzione dane uwierzytelniające32%Verizon, 2025 DBIR
Wycieki obejmujące czynnik ludzki60%Verizon, 2025 DBIR
Średni koszt wycieku opartego na danych uwierzytelniających$4.67 millionIBM, Cost of a Data Breach 2025
Globalny średni koszt wycieku danych (spadek o 9%)$4.44 millionIBM, Cost of a Data Breach 2025
Dane uwierzytelniające w czerwcowej kompilacji 2025~16 billionCybernews, 2025
Próby credential stuffing miesięcznie~26 billionAkamai, State of the Internet (2024)
Ataki na hasła blokowane na sekundę~7,000Microsoft, Digital Defense Report 2025
Ataki oparte na tożsamości blokowane przez odporne na phishing MFA99%+Microsoft, Digital Defense Report 2025
Klucze dostępu w aktywnym użyciu na świecie5 billionFIDO Alliance, State of Passkeys 2026
Świadomość konsumencka kluczy dostępu90%FIDO Alliance, State of Passkeys 2026
Konta Google korzystające z kluczy dostępu800 millionGoogle, 2025
Pracownicy z włączonym MFA (styczeń 2025)70%Okta, Secure Sign-in Trends Report 2025
Firmy stosujące MFA we wszystkich aplikacjach48%Yubico, Global State of Authentication 2025
Wielkość rynku bezhasłowego do 2030~$55.7 billionGrand View Research / Mordor Intelligence, 2025

Metodologia i źródła

Dane zebrano, agregując liczby bezpośrednio z pierwotnych raportów, badań i zbiorów danych opublikowanych przez organizacje wymienione poniżej, priorytetowo traktując edycje z 2025 i 2026 roku oraz oznaczając starsze liczby jako najnowsze dostępne. Każda statystyka w tym artykule pochodzi ze źródła zweryfikowanego podczas badań; żadna liczba nie została oszacowana ani wyprowadzona.

  • Verizon, 2025 Data Breach Investigations Report (2025) - raport
  • FIDO Alliance, State of Passkeys 2026 and Passkey Index (2025-2026) - raport
  • NordPass, Top 200 Most Common Passwords and reuse survey (2025) - raport
  • IBM, Cost of a Data Breach Report 2025 (2025) - raport
  • Hive Systems, 2026 Password Table (2026) - raport
  • Microsoft, Digital Defense Report 2025 (2025) - raport
  • Okta, Secure Sign-in Trends Report 2025 (2025) - raport
  • Yubico, Global State of Authentication Report 2025 (2025)
  • Bitwarden, World Password Day Global Survey 2025 (2025) - raport
  • Cybernews, 19 Billion Password Analysis and 16 Billion Credential Compilation (2025) - raport
  • Google, passkey adoption figures (2025)
  • Google/Harris Poll, Online Security Survey (most recent available)
  • Security.org, Password Manager Annual Report - raport
  • APWG, Phishing Activity Trends Reports 2025 (2025)
  • Akamai, State of the Internet / credential stuffing (2024)
  • Mordor Intelligence, Passwordless Authentication Market (2025)
  • Grand View Research, Passwordless Authentication Market (2025) - raport
  • Forrester and Gartner, password reset cost estimates (most recent available)

Data watch: Raport Verizon DBIR jest publikowany co roku wiosną (spodziewana jest edycja 2026), FIDO Alliance aktualizuje State of Passkeys i Passkey Index corocznie, NordPass publikuje Top 200 Most Common Passwords co listopad, raport IBM Cost of a Data Breach ukazuje się w połowie roku, Hive Systems co roku odświeża swoją Password Table, a Microsoft Digital Defense Report i Okta Secure Sign-in Trends Report są raportami rocznymi; kolejne edycje kilku z nich mają się ukazać w ciągu kilku miesięcy.

Ostatnia aktualizacja: 16 lipca 2026.

Przeglądamy i aktualizujemy tę stronę co kwartał, gdy pojawiają się nowe dane.

Wypróbuj VoxBooster — 3 dni za darmo.

Klonowanie głosu w czasie rzeczywistym, soundboard i efekty — wszędzie, gdzie rozmawiasz.

  • Bez karty
  • ~30ms opóźnienia
  • Discord · Teams · OBS
Wypróbuj 3 dni za darmo