A jelszó önmagában nem elég: Hogyan lehet valóban biztonságossá tenni a fiókjait

Ismeri azt az érzést, amikor újabb jelentés jelenik meg egy adatlopásról, és azon töpreng, vajon az Ön jelszava is a kompromittáltak között van-e? Ez az aggodalom indokolt. A korábbi adatlopásokból származó milliárdnyi bejelentkezési adat kering a hálózaton, a modern adathalász oldalak pedig valós időben lopják el a jelszavakat. Fontos az erős jelszó, de ez csak egy akadály. Ha azt feltörik, a fiókod teljesen védtelen lesz. A jó hír: a kétfaktoros hitelesítéssel, vagy még jobb, egy passkey használatával néhány perc alatt sokkal biztonságosabbá teheted a fiókjaidat. A BSI pontosan ezt ajánlja.
Miért nem elég már a jelszó önmagában?
A jelszavaknak három sebezhető pontjuk van, amelyek ellen még a legbonyolultabb jelszó sem nyújt védelmet. Először is az adatlopások: ha egy szolgáltatást feltörnek, milliók bejelentkezési adatai kerülnek forgalomba, és aki ugyanazt a jelszót használja máshol is, az egyszerre több fiókját is elveszíti. Másodszor az adathalászat: egy megtévesztően hiteles bejelentkezési oldal kéri a jelszavadat, és te önként megadod. Harmadszor, a SIM-csere: a csalók átveszik az irányítást a mobilszámod felett, és azt felhasználva még az SMS-kódokat is elfogják. Az FBI szerint csak 2024-ben a veszteségek összesen körülbelül 26 millió dollárt tettek ki, és a SIM-csere továbbra is az egyik leggyakrabban bejelentett támadási típus. A kétfaktoros hitelesítés egy második akadályt állít fel, amelyet a támadó nem tud könnyen leküzdeni.
A módszerek áttekintése, az SMS-től a jelszavakig
Nem minden kétfaktoros hitelesítési módszer egyforma. A szöveges üzenetben vagy e-mailben elküldött kód a legismertebb lehetőség, és jobb, mint a semmi, de egyben a leggyengébb is. A telefonodon futó hitelesítő alkalmazás 30 másodpercenként generál egy új kódot – az úgynevezett TOTP-t – helyileg, a készüléken, anélkül, hogy kapcsolatba lépne a mobilhálózattal. Ezáltal védett a SIM-csere ellen. A jelszavak még egy lépéssel tovább mennek: kód helyett egy kriptográfiai kulcsot tárol az eszközén, amelyet ujjlenyomat, arcfelismerés vagy PIN-kód segítségével lehet feloldani. A titkos kulcs soha nem hagyja el az eszközét, ahogyan azt a FIDO Alliance leírja. A hardveres kulcs, például a YubiKey, egy kis USB- vagy NFC-dongle, amely ugyanazt az elvet valósítja meg hardveresen. Németországban pedig két további, rendkívül biztonságos módszer létezik, a chipTAN és a nemzeti személyi igazolvány, kifejezetten banki és kormányzati ügynökségek számára.
Mi nyújt valódi védelmet a BSI szerint?
Miért biztonságosabb az egyik kétfaktoros hitelesítési módszer a másiknál? A BSI elvégezte a gyakori módszerek műszaki értékelését, és a legfontosabb különbség a phishing elleni valós idejű védelem. SMS és e-mail esetén a támadó könnyedén továbbíthatja a kódot egy közvetítő szerveren keresztül, miközben Ön gyanútlanul beírja azt a hamis weboldalára. A BSI szerint az azonosítóalkalmazások sem nyújtanak megbízható védelmet az ilyen valós idejű támadások vagy adat szivárgások ellen. A passkey-ek és a hardverkulcsok viszont a weboldal tényleges címéhez vannak kötve. Hamis weboldalon egyszerűen nem működnek, így a phishing-kísérlet hatástalan marad. A BSI szerint a chipTAN és a nemzeti személyi igazolvány még az összes vizsgált támadással szemben is ellenálló. A BSI itt egy alapvető feltételezésből indul ki: egy erős jelszó, mint alap, és két különálló eszköz.
Állítsa be a jelszavakat néhány perc alatt
A jelszavak a legkönnyebb módja a magas szintű biztonság elérésének, mivel általában azzal oldhatja fel őket, amit egyébként is használ: az ujjlenyomatával vagy az arcával. Működnek az iOS 16 vagy újabb verziót futtató iPhone-okon, a 9-es vagy újabb verziót futtató Android-eszközökön, valamint a Windows 10 és 11 rendszereken, minden jelenlegi böngészőben. Támogatják őket többek között a Google, az Apple, a Microsoft, az Amazon, a PayPal és a GitHub, és a lista gyorsan bővül. A FIDO Alliance szerint 2026-ra világszerte körülbelül ötmilliárd aktív jelszókulcs lesz, és a tudatosság mértéke mára elérte a 90 százalékot.
Így állíthatod be őket: a Google-nál látogass el a g.co/passkeys oldalra; az Apple-nél az appleid.apple.com oldalra; a Microsoftnál az account.microsoft.com oldalra; és ott néhány kattintással hozz létre egy jelszót. Ezt követően ujjlenyomatoddal vagy arcoddal erősítheted meg a bejelentkezéseket, és nem kell többé jelszavakat begépelned. Megosztott számítógépen az Authenticator alkalmazás jó alternatíva: telepítsen egy olyan alkalmazást, mint a Google Authenticator, a Microsoft Authenticator vagy a nyílt forráskódú Aegis; lépjen a szolgáltatás „Biztonság” szakaszába, és olvassa be a megjelenő QR-kódot. Ennyi az egész: egy alkalmazás SMS-kód helyett.
Hardveres kulcs a legérzékenyebb fiókjához
Ha maximális biztonságot szeretne biztosítani a legfontosabb fiókjához – például ahhoz az e-mail fiókhoz, ahová az összes jelszó-visszaállítási link érkezik –, válasszon egy hardveres kulcsot. Ezek olyan FIDO2-tokének, mint a YubiKey (itt kapható az Amazonon) vagy a Google Titan Key, amelyeket bejelentkezéskor rövid ideig csatlakoztat, vagy NFC-n keresztül a telefonjához tart. Ugyanolyan ellenállóak az adathalászattal szemben, mint a jelszavak, de különálló eszközökről van szó, amelyeket senki sem tud távolról lemásolni.
» A Top 10 multimédiás noteszgép - tesztek alapján
» A Top 10 játékos noteszgép
» A Top 10 belépő szintű üzleti noteszgép
» A Top 10 üzleti noteszgép
» A Top 10 notebook munkaállomása
» A Top 10 okostelefon - tesztek alapján
» A Top 10 táblagép
» A Top 10 Windows tabletje
» A Top 10 subnotebook - tesztek alapján
» A Top 10 300 euró alatti okostelefonja
» A Top 10 120 euró alatti okostelefonja
» A Top 10 phabletje (>5.5-inch)
» A Top 10 noteszgép 500 EUR (~160.000 HUF) alatt
» A Top 10 "pehelysúlyú" gaming notebookja
Némi háttérinformáció, mivel 2024-ben címlapra került: a kutatók az EUCLEAK támadással bebizonyították, hogy az 5-ös sorozat bizonyos YubiKey-jei, amelyek firmware-verziója 5.7-nél korábbi, klónozhatók. Ez drámaian hangzik, de a hétköznapi felhasználók számára aligha releváns. A támadáshoz fizikai hozzáférésre van szükség az eszközhöz, valamint drága, speciális laboratóriumi berendezésekre; nem távoli támadásról van szó. A Yubico a 5.7-es firmware-verzióval kijavította a sebezhetőséget. Gyakorlati szempontból ez egyszerűen azt jelenti: ügyeljen arra, hogy a legújabb modellt vásárolja meg. Még egy tipp: szerezzen be két kulcsot, az egyiket tartaléknak.
Ne feledkezzen meg a helyreállításról, és íme, kinek mit kell tennie
A leggyakoribb sebezhetőség nem maga a kétfaktoros hitelesítés, hanem a helyreállítási folyamat. Ha egy szolgáltatás lehetővé teszi, hogy a telefon elvesztése után egy egyszerű e-mailen keresztül jelentkezz be újra, akkor az egész kétfaktoros biztonság veszélybe kerül. A BSI ezért kétlépcsős helyreállítási folyamatot javasol. A beállítás során minden szolgáltatás által kínált biztonsági kódokat tárold biztonságos helyen, akár offline, akár egy jelszókezelőben. Hardveres kulcsok esetén a második kulcs pontosan ezt a biztonsági funkciót tölti be.
Szóval, mi a legjobb kinek? A legtöbb fiók esetében a jelszókulcs biztosítja a legjobb egyensúlyt a biztonság és a kényelem között, és gyakran teljesen feleslegessé teszi a jelszó használatát. Ahol még nem állnak rendelkezésre jelszókulcsok, használjon hitelesítő alkalmazást SMS helyett. A legérzékenyebb fiókjait pedig biztosítsa hardverkulccsal. A ráfordítás minimális, de a különbség jelentős.






