Notebookcheck Logo

Biztonsági kódok: az Instagram képernyőképet kér, a Microsoft pedig tiltja

Egy kulcs egy zárt fa fiók zárjában
ⓘ Jakub Zerdzicki / Pexels
A Microsoft, az Apple és a jelszókezelő-gyártók egyaránt inkább a papírt és a lezárt fiókot javasolják, mint a számítógépen tárolt fájlt.
A kétfaktoros hitelesítés bekapcsolásával 10 tartalék kódot kapsz, valamint utasításokat azok biztonságos tárolására. Szinte senki sem mondja meg, hogy hol. A Microsoft azt tanácsolja, hogy ne tárold őket azon az eszközön, amellyel bejelentkezel, az Instagram képernyőkép készítését javasolja, a Google saját súgóoldala pedig megnevezi azt a fájlt, amelyben a kódok mentésre kerülnek. Az adatlopó kártevő programok pontosan ezt keresik.
Security How To Software Smartphone Hack / Data Breach

A kétfaktoros hitelesítés be van kapcsolva, a beállítás megtörtént, és megjelenik egy 10 kódból álló lista. A lista mellett egy sor arra figyelmeztet, hogy őrizzük meg őket biztonságban. Így 10 nyolcjegyű kódsorozatunk van, de fogalmunk sincs, mit jelent itt a „biztonságban” kifejezés.

A nagy szolgáltatók annyira eltérően válaszolnak erre a kérdésre, hogy közülük ketten egyenesen ellentmondanak egymásnak. A Microsoft a helyreállítási kódjáról így nyilatkozik: „Biztonsági okokból ne tárold a kódot azon az eszközön, amelyet a fiókodba való bejelentkezéshez használsz.” Az Instagram éppen ellenkező álláspontot képvisel. Súgóoldalain a következő áll: „Másold a kódokat a vágólapra, készíts róluk képernyőképet, vagy mentsd el őket más módon, hogy elérhetőek legyenek, amikor bejelentkezel az Instagramra.” Ugyanaz a személy, ugyanaz a telefon, ellentétes utasítások.

Nyolc szolgáltató, öt válasz

A Google 10 kódot állít ki, és lehetőséget kínál mind a kinyomtatásra, mind a letöltésre. Súgójában azt javasolja, hogy a kinyomtatott példányt „biztonságos helyen tárold, például ott, ahol az útleveledet vagy más fontos dokumentumaidat tartod.” Két szakaszral később ugyanaz az oldal ellentmond saját magának. Az elveszett biztonsági kódra vonatkozó fejezetben ez áll: „Keresse meg a számítógépén a következő fájlt: Backup-codes-felhasználónév.txt a felhasználónevével.” A Google feltételezi, hogy a fájl a gépen van, és a névadási sémát is megadja.

Az Apple is kizár bizonyos helyeket, bár más okból. A 28 karakteres helyreállítási kulcsot nem szabad a Jelszavak alkalmazásban, az iCloud Fotókban, a Jegyzetekben vagy az iCloud Drive-ban tárolni. Az Apple-t inkább a hozzáférés, mint a lopás aggasztja, mivel aki ki van zárva a fiókból, az már nem tudja megnyitni ezeket az alkalmazásokat.

A GitHub az egyetlen, amely kifejezetten jelszókezelő használatát javasolja, és közvetlenül a tanács mellé helyez el egy letöltés gombot. A Dropbox megköveteli, hogy bejelölje a „A helyreállítási kódjaimat biztonságos helyen tároltam” jelölőnégyzetet, anélkül, hogy elmagyarázná, melyik hely felel meg ennek a követelménynek. A Facebook csak a kinyomtatást és a leírását sorolja fel. Az Amazon súgóoldalai egyáltalán nem említik a biztonsági kódokat.

Csak a Microsoft és az Apple jelzi egyértelműen, mely helyszínek nem elérhetők. Az Instagram a vágólapot vagy a képernyőképet javasolja.

Így néz ki a kártevő

Az Egyesült Államok Egészségügyi és Szociális Szolgáltatások Minisztériuma 2024-ben publikált egy hivatkozható elemzést a Vidar kártevőről. A jelentés leírja, hogy a program hogyan gyűjti össze a Legutóbb letöltött mappából a legutóbb letöltött fájlokat, és emellett olyan fájlneveket is keres, amelyek bizonyos szavakat tartalmaznak. A felsorolásban szerepelnek a következők: Jelszavak, Információ, Outlook, Képernyőkép, Cookie és Lista.

Egy évvel később a Trellix biztonsági cég közzétette a Lumma infostealer visszafejtett konfigurációját, vagyis a parancsszerveréről érkező utasítások listáját. A program a teljes felhasználói profilt három szint mélységig átkutatja olyan fájlok után, amelyek neve olyan karakterláncokat tartalmaz, mint a „pass” vagy a „words”. Az asztalt két szint mélységig átkutatja, minden egyes szöveges fájl után kutatva. Az a mappa, ahová a Lumma a zsákmányát gyűjti, az „ImportantFiles” nevet viseli.

Ezek közül a tárolási javaslatok közül mindegyik így beleesik egy dokumentált keresési mintába. Az Instagram által javasolt képernyőkép „Screenshot” névvel ellátott képfájlként kerül a készülékre. A Google-fájl neve „Backup-codes-username.txt”, és kétszer is egyezik: a kiterjesztés és a névben szereplő szó révén. Ugyanezek a beállítások az azonosítóalkalmazásokat is célba veszik, így maga a második tényező is szerepel a listán. Egy ellopott munkamenet-süti már megmutatta, milyen kevéssé segít a kétfaktoros hitelesítés, ha a támadó egyszer átjut a bejelentkezésen – erről egy másik cikkünkben írtunk a feltört fiókok kapcsán. Ami itt dokumentálásra került, az a támadók keresési mintája. Senki sem számolta meg, hogy a biztonsági kódok milyen gyakran bukkannak fel ezekben a gyűjteményekben.

És ha soha nem mentette el őket

Az ellenkező eset rosszabb, mint amire a legtöbb ember számít. A Microsoft fiók-helyreállítási űrlapjához tartozó súgóoldala kétszer is megismétli ugyanazt a mondatot: „Ha bekapcsolta a kétlépcsős azonosítást, és egyik alternatív azonosítási módszerhez sem fér hozzá, sajnos nem tudunk segíteni.” A támogatási munkatársak nem küldhetnek jelszó-linkeket, és nem módosíthatják a fiók adatait. Aki ennek ellenére megpróbálja, naponta kétszer nyújthatja be az űrlapot, és 24 órán belül választ kap, amely azonban csak választ ad, hozzáférést nem.

A Google egyáltalán nem szab meg rögzített határidőt. A helyreállítás órákig vagy akár több napig is eltarthat, és az aktív kétfaktoros hitelesítés inkább meghosszabbítja, mint lerövidíti a várakozási időt. Ez szándékos, nem pedig elmaradás, mert a késedelem lehetőséget ad a valódi tulajdonosnak, hogy elutasítsa mások kérését. A súgócikk egy „Pótlólagos Google-fiók létrehozása” című linkkel zárul.

Az Apple szerint ez több napig vagy annál is tovább tarthat, és már nem közöl konkrét időtartamot. Ha gyors megoldásról kérdezzük, egyértelmű nemmel válaszol. Egy feltétel meglepi az embereket. Ha a fiókot a várakozási időszak alatt bármely eszközön továbbra is használják, az Apple automatikusan megszakítja a folyamatot. Egy polcon felejtett iPad visszaállítja az időt nullára. Az elveszett telefonról szóló útmutatónkban bemutatjuk, mi segíthet még ilyen esetben.

A Bitwarden és az 1Password azt javasolja, hogy a saját vészhelyzeti kódjaikat biztonságos helyen tárolják papír formában.

Hova tartoznak

Németország szövetségi kiberbiztonsági ügynöksége, a BSI, szokatlanul egyértelműen fogalmaz ezzel a konstrukcióval kapcsolatban. A gyakori kétfaktoros módszerek értékelésében alapvetően kritikusnak minősíti a helyreállítási mechanizmusokat, amikor egy egyfaktoros eljárás helyettesíti a kétfaktoros hitelesítést. A biztonsági kód pontosan ezt teszi, mert hatályon kívül helyezi az imént beállított második faktort.

A BSI nem nevez meg tárolási helyet. Ezt éppen a jelszókezelő-gyártók teszik meg, méghozzá a saját vészhelyzeti kódjaikra vonatkozóan. A Bitwarden azt tanácsolja, hogy a kódot a tárhelyen kívül tároljuk, mert a vállalat nem tudja azt visszaadni. Javasolja, hogy nyomtassunk ki egy példányt, és azt biztonságos helyen tároljuk. Az 1Password ugyanazt a tanácsot adja a Sürgősségi csomagjához: nyomtassuk ki a kódot, és tegyük egy széfbe, vagy oda, ahol az útlevelet és a születési anyakönyvi kivonatot tartjuk. A tanács így visszakanyarodik önmagához. A GitHub a biztonsági kódokat a jelszókezelőbe küldi, a jelszókezelő pedig a saját vészhelyzeti kódját nyomtatott formában adja vissza.

A gyakorlatban ez három dolgot jelent. Nyomtassa ki a kódokat, vagy írja át őket kézzel, majd helyezze el azokat a már meglévő dokumentumai között. Ezután törölje a letöltött fájlt, és ürítse ki a lomtárat, mert a Letöltések mappában lévő törölt fájl még nem számít töröltnek. Állítson be egy második útvonalat minden fontos fiókhoz, legyen az egy tartalék e-mail-cím, egy második eszköz vagy – Apple esetében – egy helyreállítási kapcsolattartó. Akinek csak a kódjai vannak, annak pontosan egy esélye van. Ugyanezt érdemes megtenni azokkal az eszközökkel is, amelyek még be vannak jelentkezve a fiókjaiba.

Google LogoAdd as a preferred source on Google
Mail Logo
> Magyarország - Kezdőlap > Hírek > News Archive > Newsarchive 2026 09 > Biztonsági kódok: az Instagram képernyőképet kér, a Microsoft pedig tiltja
Steffen Zahn, 2026-09- 8 (Update: 2026-09- 8)