MA 08:59

A jelszókezelők valódi arca: mit látnak belőlünk valójában?

A jelszókezelők valódi arca: mit látnak belőlünk valójában?
Az elmúlt másfél évtizedben a jelszókezelők néhány techrajongó eszközéből milliók által használt biztonsági alappillérré váltak. Több mint 36 százalékuk, vagyis nagyjából 94 millió amerikai felnőtt használ ilyen programot, amelyek nemcsak a pénzügyi, e-mail- vagy nyugdíjszámlák jelszavait, de kriptovaluta-azonosítókat, bankkártyaadatokat és más érzékeny információkat is tárolnak.

A “nulla tudás” mítosza

A legismertebb jelszókezelők, mint a Bitwarden, a Dashlane vagy a LastPass gyakran hangoztatják, hogy még a saját munkatársaik sem férhetnek hozzá a felhasználók adataihoz. A Bitwarden például kifejezetten azzal hirdeti magát, hogy az adatokat ők sem látják, még ha akarnák, sem. A Dashlane azt állítja, hogy a mesterjelszó ismerete nélkül senki sem tudja ellopni az információkat, akkor sem, ha a szerverüket feltörik. A LastPass pedig határozottan úgy nyilatkozik: senki nem fér hozzá a felhasználók tárolt adataihoz, csak maga a felhasználó.

Mindezek ellenére új kutatások szerint ezek a kijelentések csak bizonyos feltételekkel állják meg a helyüket. Főleg akkor merülhetnek fel problémák, ha engedélyezve van a fiók-helyreállítás (account recovery), vagy a jelszókezelők közös trezorokat, csoportokat támogatnak. A kutatók visszafejtéssel, műszaki elemzéssel több módszert is azonosítottak, amellyel egy szervert irányító támadó képes lehet feltörni vagy akár teljesen ellopni a felhasználók adatait, sőt, adott esetben fel is törheti az egész jelszótárolót. Egyes támadásformák annyira meggyengíthetik a titkosítást, hogy pillanatok alatt olvashatóvá válik minden titkosított adat.

Az ügy súlyát mutatja, hogy a vizsgált három programot – a Bitwardent, a Dashlane-t és a LastPass-t – így együtt több mint 60 millióan használják. Bár a kutatás közvetlenül csak ezekre fókuszált, a szakértők szerint más jelszókezelők is hasonló gyengeségekkel küzdenek, például az 1Password is érintett. Ezek a támadási lehetőségek viszont általában csak akkor merülnek fel, ha bizonyos funkciók be vannak kapcsolva.

Adatlopások és szerveroldali támadások

A legsúlyosabb támadások között szerepel, hogy a Bitwarden és a LastPass esetében egy belső támadó vagy hacker képes teljes hozzáférést szerezni egy-egy felhasználói trezorhoz. Ezek nagy része a kulcsletét (key escrow) és a helyreállítási mechanizmusok gyengeségeiből fakad, amikor egy felhasználó elfelejti vagy elveszíti mesterjelszavát, és a rendszer helyreállító módban van. Továbbá a régi, kevésbé biztonságos programverziók támogatása is jelentős támadási felület lehet.

Egy idő után például egy szerveradmin manipulálhatja a csoportos kulcspárokat, így hozzáfér a visszaállításhoz szükséges adatokhoz. Ez azt jelenti, hogy nemcsak a célzott felhasználó, hanem adott esetben a vele átfedésben lévő csoport minden tagjának adatait is ki tudják olvasni. Ezek a támadások lépcsőzetesen terjedhetnek a szervezeteken belül.

A LastPass esetében is hasonló támadás lehetséges, amikor egy “szuperadmin” visszaállít egy mesterjelszót, de a folyamat során az admin kulcsát nem ellenőrzik megfelelően, így egy támadó beillesztheti a saját kulcsait – mindez az adminisztrátor tudta nélkül. Bár elméletileg csak az érintett csoportokra vonatkozik a hiba, a gyakorlati megvalósítás miatt minden egyes bejelentkezéskor lekérdezik az admin kulcsokat, így nagyobb a kockázat.

Megosztott trezorok gyengeségei

Közös vagy megosztott trezorok használata során is komoly sebezhetőségek azonosíthatók. Ha például a Dashlane-ben egy felhasználó megosztott hozzáférést ad valakinek, a rendszer új titkosítási kulcsokat generál, de ezek hitelesítése sok esetben hiányos – így a támadó könnyen beszúrhat saját kulcsokat, és hozzáférhet minden megosztott elemhez. Hasonló módon működik a Bitwarden és a LastPass is.

A visszafelé kompatibilitás szintén veszélyforrás: a régi alkalmazásverziók támogatása miatt bizonyos támadási formák továbbra is működnek. Egyes régebbi Bitwarden-felhasználók például még mindig olyan szimmetrikus kulcsokat használnak, amelyek ellophatók, és a szerver manipulálhatja a visszafejtéshez használt adatokat. Bár az újabb változatok már több ellenőrzést tartalmaznak, a régi szokások miatt a támadások némelyike csekély ellenállásba ütköznek.

További trükk, hogy a jelszóhashelés (a jelszó többszöri kivonatolása) iterációit a szerver egyszerűen beállítja – ha a támadó ezt 600 000-ről 2-re csökkenti, akkor a jelszófeltörés ideje drasztikusan, akár 300 000-szeresére lerövidülhet.


Kulcskezelési hibák és pszichológiai csapdák

A támadások némelyike kimondottan az úgynevezett “item-level encryption” (elemszintű titkosítás) sajátosságait használja ki. A jelszókezelők gyakran egyesével titkosítják az adatokat és mezőket, de ugyanazzal a kulccsal – így például a jelszó helyére egy URL-mező titkosított tartalma illeszthető, ami az eredeti jelszó dekódolását és szerverre küldését eredményezheti, amikor az ikon letöltését kezdeményezi a rendszer.

Az ügy súlyát mutatja, hogy a jelszókezelő szolgáltatók környezetét országos, sőt állami szintű támadások fenyegethetik, amelyeket a beszállítói láncon keresztül, célzott adatlopások során vagy akár szoftveres bejutással lehet végrehajtani. Az elmúlt években például a LastPass többször is súlyos biztonsági incidenseket szenvedett el.

A “zero-knowledge” fogalom és a valóság

A hibák jelentős részét a vizsgált cégek már javították, de a “zero-knowledge” elnevezés a gyakorlatban inkább marketing, mint valódi biztonsági garancia. A “nulla tudás” ugyanis eredetileg egy matematikai fogalomhoz kapcsolható, a jelszókezelők esetében pedig többnyire azt jelenti, hogy elvileg senki sem fér hozzá a felhasználói adatokhoz – azonban a szerver kompromittálásakor ez is megdőlhet.

Az 1Password például maga is elismeri, hogy egy rosszindulatú szerver kicserélheti a titkosítási kulcsot, és ekkor megszerezheti a kulcsokat. Minden nagy cég folyamatos belső és külső biztonsági tesztekre, auditokra, támadási szimulációkra és red teamingre hivatkozik, de be kell látni: teljes védelmet, ahol tényleg “senki sem láthat bele”, még mindig nem sikerült elérni.

A “zero-knowledge” egyfajta marketingfogás: mindenki mást ért rajta, és a cégek nem feltétlenül vállalják annak minden következményét. Valójában a végpontok közötti titkosítás (end-to-end) elérhetőbb cél, a “nulla tudás” pedig továbbra is inkább ígéret marad, mint garantált valóság.

2025, adminboss, arstechnica.com alapján

  • Te mit tettél volna a jelszavak védelme érdekében?
  • Te szerinted mennyire lehet megbízni a nagy technológiai cégek ígéreteiben?


Legfrissebb posztok

MA 12:01

Az Infosys az Anthropic-kal szövetkezik – veszélyben a munkahelyek?

Az indiai IT-piac óriása, az Infosys együttműködési megállapodást kötött az Anthropic MI-fejlesztő céggel, amelynek célja, hogy az úgynevezett agentikus MI-től új lendületet kapjon a távközlési és egyéb, erősen szabályozott iparágak digitalizációja világszerte...

MA 11:56

Megáll a mesterséges intelligencia diadalmenete? Miért torpannak meg a cégek

A vállalatok világszerte hatalmas összegeket fektetnek mesterséges intelligenciába, ám a várt eredmények gyakran elmaradnak...

MA 11:37

Az éghajlatváltozás soha nem látott erőre kapcsolja a spanyol áradásokat

🌊 2024 októberében a valenciai térséget olyan rendkívüli esőzések sújtották, amelyek néhány óra alatt több csapadékot zúdítottak a vidékre, mint amennyi máskor egy teljes év alatt esik...

MA 11:19

Az Abu-Dzabi milliárdosok zuhanásban is halmozták a bitcoint

💰 Az Abu-Dzabi állami befektetési alapok jelentős szereplői nem riadtak vissza a bitcoin 2025-ös árfolyamzuhanásától: a Mubadala Investment Company és az Al Warda Investments a negyedik negyedévben komoly mennyiséget vásároltak a BlackRock iShares Bitcoin Trust (IBIT) spot bitcoin ETF-jéből...

MA 10:58

Az MI-uralomért folyó háború: a Pentagon, az Anthropic és a Palantir

🛡 Érdemes megvizsgálni, hogyan került az Anthropic, a Pentagon és a Palantir különös háromszögébe a mesterséges intelligencia...

MA 10:50

A kínai hekkerek lecsaptak: kritikus Dell-hibát használnak ki

⚠ Külön említést érdemel, hogy 2024 közepe óta egy kínai államilag támogatott hackercsoport folyamatosan kihasználja a Dell egyik kritikus sebezhetőségét...

MA 10:41

Az idei Google I/O: rejtvények, mesterséges intelligencia és Android – kapaszkodj!

Képzeld el, hogy a Google ismét rejtvényen keresztül csempészte be a nagy hírt: május 19–20-án lesz a Google I/O 2026...

MA 10:25

Az este, amikor lefagyott a YouTube – mindenki kiakadt, aztán helyreállt

Oké, azt hiszed, hogy nincs is olyan, hogy totális YouTube-leállás – de b*szusz, közben meg világszerte százezrek szakadtak le a videókról!..

MA 10:17

Az év techfesztje közeleg: megvan a Google I/O 2026 dátuma

🎉 Nem hiszem el, de május 19–20. között végre jön a Google I/O 2026, ráadásul a kaliforniai Mountain View ikonikus Shoreline Amfiteátrumában...

MA 10:02

Az új GameHub Macre hozza a Windows-játékokat – nem hibátlanul

🎮 A GameSir legújabb bejelentése szerint a GameHub nevű Windows-emulációs eszköze hamarosan elérhető lesz a macOS-re is...

MA 09:49

Az alattomos agyagréteg tette pusztítóbbá a 2011-es japán cunamit

🌊 Egy új kutatás megvilágítja, hogy a 2011-es, rendkívül pusztító cunamit okozó Tóhoku-földrengésért a tengerfenéken megbúvó, vastag agyagréteg is felelős lehet...

MA 09:41

Az új Google-keresőben végre normális méretűek a linkek?

🔗 A Google most végre úgy döntött, hogy a mesterséges intelligenciával támogatott keresési eredményeiben jóval feltűnőbben jeleníti meg a linkeket...

MA 09:33

Az északi hó riasztó fogyását évtizedekig leplezték a műholdak

Évtizedeken át a tudósok az amerikai Nemzeti Óceán- és Légkörkutató Hivatal (NOAA) adatain alapozták a hóborítottság változásainak vizsgálatát az északi féltekén, különösen ősszel...

MA 09:25

A Stripe stabilcoinbankja zöld utat kapott Amerikában

Fontos kérdés, hogy mikor válik hivatalosan elérhetővé a Stripe új banki vállalkozása, amely most zöld utat kapott az USA felügyeleti szervétől, az OCC-tól...

MA 09:17

Az aranyáron dolgozó Covid-kárvizsgáló helyére új cég érkezik

💸 Majdnem 19 milliárd forintnyi közpénzt fizetett ki az NHS egy külsős cégnek, amely a Covid-oltások által okozott egészségkárosodással kapcsolatos igényeket vizsgálta...

MA 09:10

A kvantumkor átírja a komplexitáselmélet szabályait

⚡ A számítógéptudomány legmélyén minden az inputokról és outputokról szól. Egy zsebszámológépen akár két szám összeszorzásakor, akár egy szám prímtényezőire bontásakor tulajdonképpen binárisan kódolt bemenetekből hozunk létre – többnyire szintén bináris – kimeneteket...

MA 09:01

Az MI-háború új fejezete: a Meta Nvidia-chipekre vált

Fontos kérdés, hogy milyen technológiával lehet a leghatékonyabb MI-rendszereket működtetni. Hatalmas fordulat állt be az adatközpontok világában: a Meta, a Facebook anyacége, új szintre emeli együttműködését az Nvidiával, és elsők között, nagy léptékben vezeti be a cég saját CPU-it...

MA 08:50

Az MI-csúcstalálkozók már csak a pénzről szólnak?

Az MI biztonságát érintő globális egyeztetések egykor egy visszafogott, politikai körhöz tartoztak egy angliai magánházban...

MA 08:42

Az USA és Japán 13 ezermilliárd forintos energiapaktummal kihívja Kínát

Washingtonban új korszak kezdődik az energia- és nyersanyagiparban: az Amerikai Egyesült Államok és Japán együttműködésben gigantikus, 36 milliárd dollár (kb...

MA 08:25

Az üreges tüskéjű dinoszaurusz szenzációs felfedezése Kínában

Több mint két évszázada kutatják a növényevő iguanodontiákat, amelyeket a 19...

MA 08:17

A sofőr mentette meg a Teslát Kaliforniában, nem az Autopilot

Fontos kérdés, hogy egy autógyártó hogyan kommunikálja a fejlett vezetési funkcióit, különösen, ha azok elnevezése megtévesztheti a vásárlókat...

MA 08:02

A Google Home végre megkapta a mindenki által várt frissítést

A Google Home alkalmazás most fontos újításokat kapott: néhány kattintással olyan előre beállított asszisztensműveletek kerültek bele, amelyekért a felhasználók már régóta kiáltanak...

MA 07:58

Az Apple három új MI-alapú viselhető eszközt dobhat piacra hamarosan

Az Apple sem marad ki az MI-vel felszerelt viselhető eszközök versenyéből, és a tervek szerint akár már jövőre debütálhat három vadonatúj kütyü: MI-szemüveg, MI-pin és fejlettebb AirPods...

MA 07:50

A Samsung Galaxy S26: A kamera, amit az MI felturbóz

Lassan eljön az a pillanat, amikor a Samsung végre lerántja a leplet a Galaxy S26-ról, és most minden szem a kamerára szegeződik, szó szerint...

MA 07:33

A világ YouTube nélkül: percek alatt omlott össze a videóóriás

Tegnap este milliók számára vált elérhetetlenné a YouTube, amikor az oldal, az alkalmazások, a YouTube Music és a YouTube Kids is egyszerre omlott össze világszerte...

MA 07:27

Az MI-ügynökök felemelkedése: megérkezett az identitásalapú MI kora

🤖 Az MI nem csupán egyszerű hatékonyságnövelő eszköz, hanem alapjaiban átformálja a munkavégzés és szervezeti működés módját...

MA 07:17

Az Anthropic–Pentagon háború tűzvonalában a Palantir

Napvilágra került az Anthropic és a Pentagon közötti feszültség arról, hogyan és milyen feltételekkel használhatja az amerikai hadsereg az MI-technológiát...

APP
MA 07:12

APPok, Amik Ingyenesek MA, 2/18

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Earplug (iPhone/iPad)Az Earplug egy minimalista relaxációs alkalmazás, amelyet akkor érdemes használni, ha nehezen megy az elalvás...

MA 07:10

Az Intellexa Predatorja angolai újságírót tört fel

🕵 Érdemes megvizsgálni, hogy az utóbbi évek egyik legvitatottabb kémprogramgyártója, az Intellexa hogyan játszik szerepet újságírók megfigyelésében világszerte...