Notebookcheck Logo

A jelszó önmagában nem elég: Hogyan lehet valóban biztonságossá tenni a fiókjait

Egy kéz tart egy okostelefont, és az ujjlenyomat-érzékelő segítségével feloldja a zárolási képernyőt.
ⓘ Im Zion / Pexels
A jelszót ujjlenyomat segítségével lehet feloldani; a titkos kulcs soha nem hagyja el az eszközt.
2026-ban már nem lesz elég egy erős jelszó. Az adatlopások és az adathalászat áttörik azt. A kétfaktoros hitelesítés és mindenekelőtt a passkey-k teszik igazán biztonságossá a fiókjait. Megmutatjuk, melyik módszer nyújt a legjobb védelmet, hogyan állíthatja be őket néhány perc alatt, és kinek érdemes hardveres kulcsot választania.

Ismeri azt az érzést, amikor újabb jelentés jelenik meg egy adatlopásról, és azon töpreng, vajon az Ön jelszava is a kompromittáltak között van-e? Ez az aggodalom indokolt. A korábbi adatlopásokból származó milliárdnyi bejelentkezési adat kering a hálózaton, a modern adathalász oldalak pedig valós időben lopják el a jelszavakat. Fontos az erős jelszó, de ez csak egy akadály. Ha azt feltörik, a fiókod teljesen védtelen lesz. A jó hír: a kétfaktoros hitelesítéssel, vagy még jobb, egy passkey használatával néhány perc alatt sokkal biztonságosabbá teheted a fiókjaidat. A BSI pontosan ezt ajánlja.

Miért nem elég már a jelszó önmagában?

A jelszavaknak három sebezhető pontjuk van, amelyek ellen még a legbonyolultabb jelszó sem nyújt védelmet. Először is az adatlopások: ha egy szolgáltatást feltörnek, milliók bejelentkezési adatai kerülnek forgalomba, és aki ugyanazt a jelszót használja máshol is, az egyszerre több fiókját is elveszíti. Másodszor az adathalászat: egy megtévesztően hiteles bejelentkezési oldal kéri a jelszavadat, és te önként megadod. Harmadszor, a SIM-csere: a csalók átveszik az irányítást a mobilszámod felett, és azt felhasználva még az SMS-kódokat is elfogják. Az FBI szerint csak 2024-ben a veszteségek összesen körülbelül 26 millió dollárt tettek ki, és a SIM-csere továbbra is az egyik leggyakrabban bejelentett támadási típus. A kétfaktoros hitelesítés egy második akadályt állít fel, amelyet a támadó nem tud könnyen leküzdeni.

A módszerek áttekintése, az SMS-től a jelszavakig

Nem minden kétfaktoros hitelesítési módszer egyforma. A szöveges üzenetben vagy e-mailben elküldött kód a legismertebb lehetőség, és jobb, mint a semmi, de egyben a leggyengébb is. A telefonodon futó hitelesítő alkalmazás 30 másodpercenként generál egy új kódot – az úgynevezett TOTP-t – helyileg, a készüléken, anélkül, hogy kapcsolatba lépne a mobilhálózattal. Ezáltal védett a SIM-csere ellen. A jelszavak még egy lépéssel tovább mennek: kód helyett egy kriptográfiai kulcsot tárol az eszközén, amelyet ujjlenyomat, arcfelismerés vagy PIN-kód segítségével lehet feloldani. A titkos kulcs soha nem hagyja el az eszközét, ahogyan azt a FIDO Alliance leírja. A hardveres kulcs, például a YubiKey, egy kis USB- vagy NFC-dongle, amely ugyanazt az elvet valósítja meg hardveresen. Németországban pedig két további, rendkívül biztonságos módszer létezik, a chipTAN és a nemzeti személyi igazolvány, kifejezetten banki és kormányzati ügynökségek számára.

Mi nyújt valódi védelmet a BSI szerint?

Miért biztonságosabb az egyik kétfaktoros hitelesítési módszer a másiknál? A BSI elvégezte a gyakori módszerek műszaki értékelését, és a legfontosabb különbség a phishing elleni valós idejű védelem. SMS és e-mail esetén a támadó könnyedén továbbíthatja a kódot egy közvetítő szerveren keresztül, miközben Ön gyanútlanul beírja azt a hamis weboldalára. A BSI szerint az azonosítóalkalmazások sem nyújtanak megbízható védelmet az ilyen valós idejű támadások vagy adat szivárgások ellen. A passkey-ek és a hardverkulcsok viszont a weboldal tényleges címéhez vannak kötve. Hamis weboldalon egyszerűen nem működnek, így a phishing-kísérlet hatástalan marad. A BSI szerint a chipTAN és a nemzeti személyi igazolvány még az összes vizsgált támadással szemben is ellenálló. A BSI itt egy alapvető feltételezésből indul ki: egy erős jelszó, mint alap, és két különálló eszköz.

A BSI eltérően értékeli ezeket a módszereket: a jelszavak, a hardveres kulcsok, a chipTAN és az azonosító kártyák nem képesek megbízhatóan megakadályozni a valós idejű adathalászatot, az SMS-es támadásokat és az azonosító alkalmazásokat.

Állítsa be a jelszavakat néhány perc alatt

A jelszavak a legkönnyebb módja a magas szintű biztonság elérésének, mivel általában azzal oldhatja fel őket, amit egyébként is használ: az ujjlenyomatával vagy az arcával. Működnek az iOS 16 vagy újabb verziót futtató iPhone-okon, a 9-es vagy újabb verziót futtató Android-eszközökön, valamint a Windows 10 és 11 rendszereken, minden jelenlegi böngészőben. Támogatják őket többek között a Google, az Apple, a Microsoft, az Amazon, a PayPal és a GitHub, és a lista gyorsan bővül. A FIDO Alliance szerint 2026-ra világszerte körülbelül ötmilliárd aktív jelszókulcs lesz, és a tudatosság mértéke mára elérte a 90 százalékot.

Így állíthatod be őket: a Google-nál látogass el a g.co/passkeys oldalra; az Apple-nél az appleid.apple.com oldalra; a Microsoftnál az account.microsoft.com oldalra; és ott néhány kattintással hozz létre egy jelszót. Ezt követően ujjlenyomatoddal vagy arcoddal erősítheted meg a bejelentkezéseket, és nem kell többé jelszavakat begépelned. Megosztott számítógépen az Authenticator alkalmazás jó alternatíva: telepítsen egy olyan alkalmazást, mint a Google Authenticator, a Microsoft Authenticator vagy a nyílt forráskódú Aegis; lépjen a szolgáltatás „Biztonság” szakaszába, és olvassa be a megjelenő QR-kódot. Ennyi az egész: egy alkalmazás SMS-kód helyett.

Hardveres kulcs a legérzékenyebb fiókjához

Ha maximális biztonságot szeretne biztosítani a legfontosabb fiókjához – például ahhoz az e-mail fiókhoz, ahová az összes jelszó-visszaállítási link érkezik –, válasszon egy hardveres kulcsot. Ezek olyan FIDO2-tokének, mint a YubiKey (itt kapható az Amazonon) vagy a Google Titan Key, amelyeket bejelentkezéskor rövid ideig csatlakoztat, vagy NFC-n keresztül a telefonjához tart. Ugyanolyan ellenállóak az adathalászattal szemben, mint a jelszavak, de különálló eszközökről van szó, amelyeket senki sem tud távolról lemásolni.

Némi háttérinformáció, mivel 2024-ben címlapra került: a kutatók az EUCLEAK támadással bebizonyították, hogy az 5-ös sorozat bizonyos YubiKey-jei, amelyek firmware-verziója 5.7-nél korábbi, klónozhatók. Ez drámaian hangzik, de a hétköznapi felhasználók számára aligha releváns. A támadáshoz fizikai hozzáférésre van szükség az eszközhöz, valamint drága, speciális laboratóriumi berendezésekre; nem távoli támadásról van szó. A Yubico a 5.7-es firmware-verzióval kijavította a sebezhetőséget. Gyakorlati szempontból ez egyszerűen azt jelenti: ügyeljen arra, hogy a legújabb modellt vásárolja meg. Még egy tipp: szerezzen be két kulcsot, az egyiket tartaléknak.

Ne feledkezzen meg a helyreállításról, és íme, kinek mit kell tennie

A leggyakoribb sebezhetőség nem maga a kétfaktoros hitelesítés, hanem a helyreállítási folyamat. Ha egy szolgáltatás lehetővé teszi, hogy a telefon elvesztése után egy egyszerű e-mailen keresztül jelentkezz be újra, akkor az egész kétfaktoros biztonság veszélybe kerül. A BSI ezért kétlépcsős helyreállítási folyamatot javasol. A beállítás során minden szolgáltatás által kínált biztonsági kódokat tárold biztonságos helyen, akár offline, akár egy jelszókezelőben. Hardveres kulcsok esetén a második kulcs pontosan ezt a biztonsági funkciót tölti be.

Szóval, mi a legjobb kinek? A legtöbb fiók esetében a jelszókulcs biztosítja a legjobb egyensúlyt a biztonság és a kényelem között, és gyakran teljesen feleslegessé teszi a jelszó használatát. Ahol még nem állnak rendelkezésre jelszókulcsok, használjon hitelesítő alkalmazást SMS helyett. A legérzékenyebb fiókjait pedig biztosítsa hardverkulccsal. A ráfordítás minimális, de a különbség jelentős.

Google LogoAdd as a preferred source on Google
Mail Logo
> Magyarország - Kezdőlap > Hírek > News Archive > Newsarchive 2026 07 > A jelszó önmagában nem elég: Hogyan lehet valóban biztonságossá tenni a fiókjait
Steffen Zahn, 2026-07-19 (Update: 2026-07-19)