Skip to content

Molnár Csaba

Egyszerűen a digitális hitelességről

  • Kezdőlap
    • Kérdőív – Kiaknázzuk az online tér lehetőségeit? Biztonságban vagyunk a kibertérben?
  • Szolgáltatásaim
    • Szolgáltatásaim és díjszabás
    • TOTP hardver tokenek az Ügyfélkapu+ szolgálatában – szolgáltatásomhoz ajándékba
    • Alapozó tréningek 2025.06.20.-2025.06.21.
    • Mentor program – a digitális jövőd alapköve
    • Saját domain, azaz személyes e-mail fiók és weboldal a hitelesség jegyében
    • Ügyfélkapu+ és DÁP átállás – okostelefon nélkül is
      • Ügyfélkapu+ és DÁP mobilalkalmazás – Gyakran Ismételt Kérdések (GYIK)
      • TOTP.app mint második faktor – avagy öntsünk tiszta vizet a pohárba
    • Digitális jövőnk alapjai egy kávé mellett
  • Password days ’25
  • Hardver token
  • Ügyfeleimnek
  • Hivatkozások
  • Bemutatkozás
  • Kapcsolat
  • Blog

Jelszóhigiénia I. – a jelszavak ereje és jelszóújrahasznosítás

Posted on 2023-01-052023-01-13

Bizonyára nem vagyok egyedül azzal az igényemmel, hogy nem szeretném ha távollétemben idegenek szabadon járnának a lakásomban megsértve ezzel a privát szférámat. Ez nincs másképpen a digitális térben sem. Számos szolgáltatásra, webshopba, közösségi portálra rendelkezünk napjainkban felhasználói fiókkal, de nem hagyhatjuk szó nélkül az e-mail fiókjainkat, a felhőszolgáltatásokat, a bankunk online felületét, a magyarorszag.hu KAÜ azonosítást igénylő szolgáltatásait, és számos egyéb erős hitelesítést igénylő felhasználói fiókunkat, de internethozzáféréssel rendelkező eszközeinket sem. Ezek védelme érdekében a felhasználói nevünkhöz jelszó társul, amelynek ismerete szükséges a bejelentkezéshez. Ejtsünk erről néhány szót a biztonságunk érdekében.

Közismert, hogy a regisztrációs folyamatok jelentős része napjainkban is alapvetésként kezeli, hogy a felhasználói nevünk megegyezik az e-mail címünkkel. Azzal az e-mail címmel, amelyet széles körben használunk, osztunk meg ismerősökkel és ismeretlenekkel, megbízható és kétes hátterű szolgáltatókkal, jóformán mindenkivel, akivel az digitális térben kapcsolatba kerülünk. Ebből adódóan a felhasználónév és jelszó páros első fele könnyen kitalálható – kiváltképpen ha belegondolunk abba, hogy az e-mail címünk @domain előtti része utal a nevünkre, és azt számos fiókban önállóan is használjuk felhasználónévként.

Az erős jelszó fontossága mára minden IT biztonsággal foglalkozó szervezet kommunikációjának alapja, így erre csak érintőlegesen térek ki. A NordPass kutatása szerint hazánkban a leggyakrabban használt jelszavak: 123456, 12345, Kinder123, 1234, telefon, Joci1, qwertz, mandula, qqqqq, 123, 1111, asdf, jelszo, mmklub, Emma01, 123456789, budapest, kinder, hedike, boszorka.

forrás: https://nordpass.com/most-common-passwords-list/

A jelszavakat áttekintve látható, hogy többségében a billentyűzeten egymás mellett elhelyezkedő karakterek, vagy önálló-, magyar-, szótári alakú kisbetűs szavak, így azok feltörése megfelelő számítási kapacitás birtokában – ötleteket nem adnék, de vannak erre kiforrott módszerek – néhány másodperc, de jellemzően 1-2 perc alatt megoldható.

Az alábbi táblázat jól szemlélteti, hogy a jelszó bonyolultsága mennyiben növeli a fiók feltörésének idejét:

forrás: https://www.hivesystems.io/blog/are-your-passwords-in-the-green

A helyzetet tovább rontja, hogy az emberek többsége olyan jelszavakat használ, amelyeket könnyen megjegyez, tehát valamilyen formában kapcsolódik hozzá. Ezek a jellemző kifejezések sajnos – általunk közzétéve – közösségi oldalainkon többnyire megtalálhatóak. Gyermekünk, kiskutyánk, szerelmünk neve, beceneve, jobb esetben nagybetűvel írva, még jobb esteben számmal kiegészítve. Van egy rossz hírem. Példaképpen a Balazska99, Bundas21, Audi2021 sem tekinthető erős jelszónak, hiszen a gyermek vagy kiskutya neve és születési éve, autóvásárlás ideje sem marad rejtve sokáig a kíváncsi szemek elől ismerve a közösségi média használati szokásokat, – és mint tudjuk, ami egyszer a világhálóra felkerül, az ott örökre fent is marad.

Mindezeket átgondolva és komolyan véve, nézzünk néhány erős jelszót: TrOFre=$H?0AxIc, toDaMLcoDubacr4no, b-lDr6c+uph, b+ochekO_IHofod. Bizonyára rontaná a felhasználói élményt, ha minden bejelentkezéskor be kellene gépelni a megjegyzett – mert ugye nem papírfecniken tároljuk a jelszavainkat a monitor szélén vagy a telefontokban, jegyzet fájlokban -, szolgáltatónként más és más jelszavunkat. Erre, és a biztonság növelésére a folytatásban mutatok majd biztonságos és élhető megoldásokat.

Visszatérve azonban a megjegyzett jelszóra: Mi történik ha elfelejtjük? Sebaj, ott a jelszóemlékeztető, jelszóhelyreállítás a bejelentkező felületen. Szeretném kiemelni a jelszóhigiénia fontosságát egy példán keresztül:

A közeli pizzéria oldalán regisztrálunk a pizza nyújtotta motiváció hatására. Megadjuk a mindenhol használatos nevem@szolgaltato.hu e-mail címünket, és választunk hozzá fentiek alapján egy mérsékelten erősnek gondolt, ám még megjegyezhető jelszót: Avatar!2022, majd éljük a zavartalan mindennapjainkat, és ezzel a jelszóval regisztrálunk közösségi oldalakra, munkahelyi fiókokba, internetbanki felületre, magyarorszag.hu ügyfélkapu fiókba, és számos más szolgáltatásra. Az e-mail szolgáltatónak fontos a biztonság, ezért időnként jelzi, hogy illene jelszót módosítani, így – milyen jó is ha minden összhangban van alapon -, kényelemből ezt is módosítjuk a már jól bevált erősnek hitt jelszóra: Avatar!2022. Egyszercsak, a nem túl távoli jövőben a pizzéra informatikai rendszerét feltörik, egy kártékony kód miatt kompromittálódik a felhasználói név és ahhoz tartozó jelszavunk együttese, ami ártó szándékú emberek kezében, adatbázisokban közzétéve adható-vehető az internet sötét bugyraiban. A felhasználónevünk, jelszavunk birtokában immáron szabad az út, érdemes hát rápróbálkozni a gyakran használt szolgáltatásokra, és máris kikerült az érintett fiók a birtokunkból. Rosszabb forgatókönyv szerint az e-mail fiókunkhoz hozzáférve bármely, akár eltérő jelszóval használt szolgáltatás bejelentkezési képernyőjén jelszóhelyreállítást kérve, szinte minden szolgáltatásunk és felhasználói fiókunk kikerül a kezünkből a benne lévő össze információval. Innen már csak egy lépés: Dőljünk hátra és figyeljük meg, hogy az ártó szándékú fél mit tesz a nevünkben, és jelszavunkat módosítva milyen gyorsan zár ki a saját rendszereinkből ellpova adatainkat, identitásunkat, és digitális földönfutóvá téve minket…

Egy kis kitérőként említsük meg, hogy a szolgáltatók a jelszavainkat – többségében már – nem az általunk megadott formában tárolják (vannak erre bevált módszerek: sózás, hash, titkosítás, stb…), azonban néhány kevésbé biztonságtudatos, kis költségvetésű szolgáltató még mindig nem él ezekkel a lehetőségekkel ügyfelei védelmében, így a jelszavainkat ún. plain textként, szabad szövegként tárolják. Ez azt jelenti, hogy van egy adatbázisuk, amiből ezek az adataink eredeti formájukban kiolvashatóak. A fizikai rendszer sérülékenysége, egy ehhez hozzáférő alkalmazott bosszúja vagy csínytevése éppúgy potenciális veszélyforrás mint egy kártékony kód beszivárgása. Javaslom, hogy legyünk fokozottan körültekintőek azoknál a felhasználói fiókoknál, ahol jelszóemlékeztetőként az általunk megadott jelszót eredeti, olvasható formájában küldi vissza a szerver számunkra e-mailben.   

A folytatásban mutatok majd mindezen veszélyforrások csökkentésére részben eredményes megoldásokat, azonban gondolatébresztőként ajánlom, hogy addig is, ha feltétlenül szükséges hogy több helyen is használjuk ugyanazon jelszavainkat, azt tanácsolom hogy néhány felhasználói fiók mégis érdemeljen külön figyelmet, jelszót.

  • az e-mail fiók (mint a jelszóemlékeztető, jelszóhelyreállítás eszköze)
  • szenzitív adatainkat tartalmazó felhőszolgálatások (gdrive, onedrive…)
  • internetbanki felületeink
  • online hitelességünk eszközei (magyarorszag.hu, tanúsítványszolgáltatóink)
  • és a minden más (pizza, könyv, webshop stb…)

A munkahelyi accountok, és magánéletünk felhasználói fiókjait is feltétlenül javaslom elhatárolni kinek-kinek igényei szerint. Munkahely, tevékenység, kezelt adatok függvényében érdemes lehet megfontolni akár a teljes szeparációt is. Amellett, hogy ugyanazon jelszavainkat semmiképpen sem érdemes céges és privát környezetben is felhasználni, anyagi lehetőségek függvényében megfontolásra ajánlom az informatikai, telekommunikációs eszközök markáns elhatárolását is. Vállalati facebook, viber, skpye és levelezés a céges telefonon, magánéletünk a privát telefonunkon – én személy szerint nem is értem a duál sim-es telefonok „mindenegyben” jellegű felhasználását. Értelemszerűen nem használhatunk mindenre dedikált eszközt, de a számítógépes munka is végezhető körültekintően. Használható külön böngésző és levelezőrendszer a céges feladatokra, míg egy másik a privát böngészésre, így a bejelentkezések, előzmények, és futó session-ok keveredése elkerülhető. A körültekintés, az awareness meghozza gyümölcsét!

A folytatásban szót ejtünk majd a többfaktoros hitelesítésről (2FA, MFA), a jelszószéfekről és a hardverkulcsokról, ezzel is fokozva a változatos és erős jelszavak nyújtotta biztonságot…

CategoriesBiztonság Blog bejegyzésekTags,Awareness egyedi jelszó erős jelszó hack hacker hacking hash jelszó jelszó higiénia jelszóemlékeztető jelszóhelyreállítás login password plain text sózás titkosítás

Bejegyzés navigáció

Previous PostPrev Post Digitális jövőkép digitális állampolgároknak
Next PostNext Post Jelszóhigiénia II. – 2FA és MFA avagy a birtoklás védelmező ereje

Elérhető Token2 fizikai tokenek programozása szolgáltatásom, amelyhez a tokent - a készlet erejéig - most AJÁNDÉKBA adom!

Kérlek add meg a neved és e-mail címed ha úgy véled, hasznos számodra mindaz amit itt olvashatsz, és ígérem, nem maradsz le az újdonságokról!

Köszönöm hogy megtisztelsz bizalmaddal! Kérlek erősítsd meg a feliratkozásod az e-mailben érkezett hivatkozásra kattintással. (Ha nem találod a levelem, javaslom keresd a spam mappában, ezesetben célszerű kapcsolatként felvenni, vagy whitelist-ra rögzíteni.)

Sándorné Csépke
11:33 02 Feb 25
Nem tudom elégé kifejezni hálámat. Ilyen segítőkész, a munkáját ennyire szerető és hozzáértő szakemberrel még találkoztam.
Zoltánné Sipos
07:37 15 Jan 25
Kedves Csaba! Köszönöm a segítséget, profi módon végezte el a kért szolgáltatást. Üdvözlettel Siposné Zsuzsa
Erzsébet Éliás Mezey
21:33 13 Jan 25
Türelem, gyorsaság, szakértelem - igazi profi segítséget kaptam!
Béla Walter
03:19 09 Jan 25
Segítségkérésemre Molnár Csaba még aznap reagált, felhívott telefonon, és távsegítség igénybevételével regisztrált engem az Ügyfélkapu+-on. Minden tekintetben csak ajánlani tudom őt mindazoknak, akiknek bármilyen rendszergazdai támogatásra, problémamegoldásra, hibaelhárításra van szükségük!
László Gál
14:37 05 Jan 25
Egy rendkívül hozzáértő és segítőkész embert ismertem meg Molnár Csaba úr személyében! A közös munka 100%-os elegedettséggel töltött el. Mégegyszer nagyon köszönök mindent! Üdvözlettel: Gál László
István Kiss
12:20 30 Dec 24
Az új Ügyfélkapu+ többszörös regisztrációval volt problémám, amivel Molnár Csabához fordultam. Kérdéseimre gyorsan választ kaptam, és sikeresen regisztráltam három főre.
Köszönöm a segítségét!
Üdvözlettel: István
Péter Makay
20:12 19 Dec 24
Emailes megkeresésemre telefonon hivott.A kb. 5 perces telefonbeszélgetés során minden kérdésemre csípőből válaszolt.Segítőkész,gyors,pontos érti a rendszer működését és az informatikai hátterét.
Köszönöm!
Bankó Éva
11:25 15 Dec 24
Nagyon profi, gyors, korrekt segítség!
Róbert Kővári
13:56 13 Dec 24
Köszönöm Molnár Csaba úrnak, hogy gyorsan, hatékonyan megoldotta az ügyfélkapu+ beléptetésemet asztali gépről, WIN11 rendszerből
Éva Turi
12:08 08 Dec 24
A legnagyobb hozzáértést és maximális segtőszándékot tapasztaltam.Nagyon meg vagyok elégedve Molnár Csaba tevékenységével,mindenkinek jószívvel tudom őt ajánlani. Dr Turi Éva
Erika Siegfried-Tompson
23:22 04 Dec 24
A neten, Google kereséssel találtam Molnár Csabára amikor gondom akadt az ügyfélkapu 2 faktoros bejelentkezés igénylésével. Emailt írtam neki és 24 órán belül válaszolt, kedvesen, részletesen. Segítségével pillanatok alatt megoldódott a probléma. Mikor megköszöntem és ajánlottam, hogy fizetnék egy konzultációs díjat (a weboldalán láthatók a szolgáltatásai szerény díjai), inkább ajánlást és véleményezést kért. Mindenképpen ajánlom Molnár urat a weboldalán feltüntetett digitális probléma megoldásokra, IT konzultációkra, a közigazgatás digitális kérdéseinek megválaszolására, ügyeink intézésének megkönnyítésére. Érthetően fogalmaz, korrekt, gyors, nagytudású, hatékony és kedves.

Google vélemény írása

Legutóbbi bejegyzések

  • Password days 2025. – avagy A nagy jelszó kihívás harmadik hete2025-04-07
  • Password days 2025. – avagy A nagy jelszó kihívás második hete2025-03-30
  • Password days 2025. – avagy A nagy jelszó kihívás első hete2025-03-23
  • Elektronikus aláírás és hitelesítés – avagy élet az AVDH után2025-03-01
  • Kétfaktoros azonosítás TOTP virtuális tokenekkel2025-02-11

*.pdf 2FA 2025. december 31. 2025. január 15. AI A katasztrófa elhárítási terv alias Android applikáció Authenticator authentikáció authentikátor AVDH Awareness backup BitLocker biztonsági másolat CVCA Digitális aláírás Digitális Állampolgárság Program digitális állampolgárság domain DÁP DÁP applikáció DÁP mobilalkalmazás e-mail e-mail fiók Ealáírás eAzonosítás eAzonosítás PIN EESZT eIDAS előregisztráció emelt szintű kétfaktoros azonosítást biztosító ügyfélkapu erős jelszó eSzemélyi eSzemélyi Kliens eSzemélyiM facebook fizikai token Google hardveres token hardverkulcs helyreállítási kulcs hitelesítő alkalmazás IDP azonosítás iOS jelszó jelszóhelyreállítás jelszószéf Jelszószéfek biztonsága KAÜ KAÜ azonosítás KEAASZ kormányablak Kormányhivatal kétfaktoros azonosítás kétfaktoros hitelesítés local only decryption local only encryption Magyarorszag.hu mesterjelszó mesterséges intelligencia MFA Minősített elektronikus aláírás mobilapp mobilapplikáció mobil nélkül mobiltelefon nélkül okoseszköz nélkül okostelefon nélkül OTP passkey PDF PIN PUK QR-kód RNY standalone szeparáció sérülékenység tanúsítvány titkosított adathordozó titkosított meghajtó titkosítás token Token2 TOTP TOTP.APP tárhely szolgáltatás tárhely szolgáltató vírusvédelem Yubikey zero-konowledge Értesítési tárhely Ügyfélkapu Ügyfélkapu+ Ügyfélkapu+ igénylés ügyfélkapu plusz ügyfélkapu plusz igénylés

Copyright © [2022] Molnár Csaba ev. | Adószám: 59789480-1-51 | Adatkezelési tájékoztató | Signify Dark by WEN Themes
Scroll Up