Narzędzia

Porównanie menedżerów haseł. Audyt, kod, model

Stary ranking na tej domenie obiecywał zwycięzców i "najlepszy wybór 2026". Nie mam laboratorium UX ani umowy afiliacyjnej. Zostawiam URL, bo ludzie szukają "menedżer haseł". Treść idzie w to, co da się sprawdzić: czy kod jest otwarty, kto ogładał, czy sejf może żyć tylko na dysku, co się stało przy wyciekach.

Aktualizacja przy audycie, wycieku albo zmianie własności. Nie co kwartał pod SEO.

Po co w ogóle sejf

Unikalne hasło na każde konto. Menedżer pamięta je za ciebie i zwykle nie uzupełni go na domenie z literówką. To nie jest magia. To osobna baza pod hasłem głównym albo kluczem sprzętowym. Przeglądarkowy menedżer Chrome jest wygodny i jednocześnie przywiązany do konta Google. Osobny sejf to osobna powierzchnia ataku, nie "jeden login do wszystkiego".

Tabela, którą da się obronić

Sejf Model Kod klienta Audyty (publiczne) Self-host
Bitwarden chmura + opcja własnego serwera open source Cure53, corocznie tak (oficjalny / Vaultwarden)
KeePassXC plik lokalny (.kdbx) open source przeglądy społeczności + OSTIF/historie nie potrzebuje chmury
1Password chmura, Secret Key + hasło zamknięty pentesty w Trust Center, SOC 2 nie
Proton Pass chmura Proton, E2EE klienci open source audyty w linii Proton nie
NordPass chmura Nord Security zamknięty publikowane raporty firmy nie
LastPass chmura zamknięty historia wycieków 2022 nie

Bitwarden

Kod klientów i serwera jest publiczny. Firma zamawia coroczne testy Cure53 (przeglądarka, desktop, mobile, sieć). Darmowy plan synchronizuje wiele urządzeń. Premium jest tanie jak na ten rynek. Self-host: oficjalny stack albo lekki Vaultwarden. USA jako jurysdykcja firmy. Przy threat modelu "nie ufam żadnej chmurze" i tak stawiasz własne pudełko.

KeePassXC

Baza to plik na dysku. Synchronizację (jeśli w ogóle) robisz sam: Syncthing, szyfrowany dysk, pamięć USB. Brak konta oznacza brak serwera do nakazu. Oznacza też, że backup i synchronizacja to twoja robota. Dobry wybór, gdy threat model wyklucza chmurę haseł. Gorszy, gdy chcesz bezmyślnej synchronizacji telefonu z laptopem.

1Password

Zamknięty kod. Model dwóch sekretów: hasło konta plus Secret Key wygenerowany lokalnie. Samo hasło nie wystarczy na nowym urządzeniu. Firma publikuje raporty pentestów przez Trust Center i utrzymuje SOC 2. Bishop Fox ogładał część aplikacji w 2025. Wygoda i ekosystem rodziny są mocne. Trust model wymaga wiary w audyty, nie w możliwość samodzielnego czytania klienta.

Proton Pass

Ten sam ekosystem co Proton Mail i Proton VPN. Szwajcaria, E2EE, klienci z otwartym kodem. Funkcje doganiają Bitwardena i 1Passworda; nie zawsze je wyprzedzają. Sensowny wybór, gdy już siedzisz w Proton i chcesz jeden rachunek zamiast trzech marek.

NordPass i LastPass

NordPass to produkt grupy Nord Security (ta sama co NordVPN). Kod zamknięty, marketing agresywny, wygodny UI. LastPass w 2022 miał poważny incydent wokół skradzionych danych sejfów i kopii zapasowych; firma i media opisywały zakres miesiącami. Nie rozstrzygam tu, czy "odzyskali zaufanie". Notuję, że historia wycieku jest częścią porównania, nie przypisem.

Co z tego wynika

Chcesz otwartego kodu i chmury opcjonalnej: Bitwarden. Chcesz zero chmury: KeePassXC. Chcesz wygody i akceptujesz zamknięty klient z Secret Key: 1Password. Chcesz Proton: Pass. Unikam rekomendacji "dla każdego". Threat model decyduje wcześniej niż tabela cen.

Hasła to jedna warstwa. Odcisk przeglądarki i VPN to inne. Zobacz lokalny odcisk, porównanie VPN i generator haseł (też client-side).

Źródła