Az új Facebook belépés: végre nem kell többé jelszó?

A Facebook olyan újdonságot vezet be, amely elvileg sokkal biztonságosabb és ellenállóbb az adathalász-támadásokkal szemben, mint a hagyományos jelszavas belépés: biometrikus azonosítást vagy PIN-kódot kínál, amelyet a felhasználó saját eszközén tárol. Ez az opció hamarosan megérkezik iOS-re és Androidra, a Messengerre pedig néhány hónap múlva várható. Emellett a Facebook Hitelesítőkulcs (Passkey) funkciója gyorsabb fizetést tesz lehetővé a Meta Pay rendszeren keresztül, ugyanazzal a kulccsal lehet majd belépni a Messengerbe is, illetve zárolhatóvá válnak a titkosított Messenger-beszélgetések.

Kombinált biztonsági megoldások: jelszó és hitelesítőkulcs együtt

Sokan még mindig bizalmatlanok az új megoldásokkal szemben. Az ideális belépési eljárás az, amikor egy adott szolgáltatáshoz külön jelszó és (többfaktoros) hitelesítőkulcs is szükséges. Maga a hitelesítőkulcs lényegében sebezhetetlennek számít közbeékelődő támadások (MITM – Man in the middle) ellen, viszont sokak számára visszatartó erő, hogy ha valaki megszerzi az eszközüket, hozzáférhet minden fiókjukhoz is. Ezért jó megoldásnak tűnik, ha a különböző szolgáltatásokhoz más-más jelszót használsz, és emellé hitelesítőkulcsot is megkövetelsz. Így, ha az eszközöd el is vész, legalább a kizárólag azon található titkos kulcsot ismerni és feloldani kell.

Milyen a valóban erős PIN?

Gyakori tévhit, hogy a PIN-kód csak négy számjegy lehet. Egy erős PIN röviden szólva hosszabb, bonyolultabb, több karakterből (vagy akár betűkből is) áll, és nagy az információs entrópiája, tehát nem egyszerűen észrevehető vagy kikövetkeztethető. Ha egy alkalmazás csak 4 számjegyű PIN-t enged, az hibás tervezés, ami csak a felhasználó kényelmét szolgálja, de a biztonság rovására megy. Egy Yubikey például PIN-nel is védhető, és ha valaki próbálkozik vele, 8 helytelen próbálkozás után magától használhatatlanná válik.

Mi is az a hitelesítőkulcs valójában? (Passkey)

A hitelesítőkulcs egy titkosítási kulcs, amit egy hardveres biztonsági modul tárol. Ez lehet például a telefon beépített Secure Element chipje, PC esetén a TPM (Trusted Platform Module) chip, vagy egy dedikált külső eszköz, például Yubikey. Ilyenkor, amikor hitelesíteni szeretnéd magad, az eszközöd titkosított választ küld egy kihívásra, de a valódi titkos kulcsot soha nem lehet kiolvasni a hardverből, csak használni lehet. A folyamatot mindig biometrikus hitelesítéssel (például ujjlenyomat), vagy helyileg megadott PIN-nel kell elindítani. Egy Yubikey-en akár 100 hitelesítőkulcs is tárolható, de a régebbi modelleken ez még csak 25 – itt csak egyszerre törölhetők.

Hitelesítőkulcsból több példányod is lehet egy fiókra (például vészhelyzeti tartalékként), azonban ezt nem minden oldal támogatja teljes körűen.


Hitelesítőkulcs vs. TOTP vs. jelszó – miben jobb?

Míg a TOTP (időalapú, egyszer használatos jelszó – Time-based One Time Password) klasszikusan biztonságosnak számít, valójában könnyen „phishingelhető”: egy csaló könnyen kicsalhatja tőled a kódot, és azonnal felhasználhatja máshol. A hitelesítőkulcs (Passkey – és minden FIDO-alapú megoldás) azonban a konkrét webhelyhez kötött: hiába hasonló a domain, a kulcs csak ott működik, ahova regisztráltad. Ez a technológia ugyanazt az elvet használja, mint az SSH-kulcsok vagy a bankkártyák: ha nincs nálad a kulcs, nincs belépés.

A jelszavak mindig hálózaton keresztül kerülnek a szerverre, ott el is lophatják őket, akár össze is kapcsolhatják más fiókjaiddal. Ezzel szemben a hitelesítőkulcs titkosítása helyben, az eszközödben történik, a kihívásra adott válasz pedig csak helyben, a személyes azonosítás után adható ki az eszközből. Ezért a jelszavak elavuló technológiának számítanak: előbb-utóbb minden gyakran használt jelszót ellophatnak.

Hogyan működik a hitelesítőkulcsos belépés a Facebookon?

Felhasználói szemmel nézve a hitelesítőkulcsos belépés éppolyan egyszerű, mint egy alkalmazás vagy telefon feloldása: beolvasod az ujjlenyomatodat, vagy beírod az egyedi PIN-kódot, és már bent is vagy. Külön jelszóra nincs szükség, a helyi hardveres hitelesítés megtörténik, a rendszer automatikusan igazolja, hogy te vagy a tulajdonos.

A Facebook esetében hamarosan, ahol kéri, egyszerűen be lehet lépni bármelyik regisztrált eszközről, PIN vagy biometrikus azonosító megadásával, és onnantól a fizetés vagy a Messenger is ugyanezt a hitelesítést használja. Ha extra biztonságot szeretnél, kombinálhatod saját jelszóval vagy akár több hitelesítőkulccsal is.

Miért jobb (és miért érdemes még várni)?

A hitelesítőkulcs nem csupán technológiai hóbort: a jelszómentesség jelentősen csökkenti a zárolási és adathalászati veszélyeket. Egyes szkeptikusok szerint még nem terjedt el eléggé ez a megoldás, több pénzintézet vagy szolgáltatás sem támogatja, főként a „nem prémium” ügyfelek számára. Ugyanakkor az adathalászat világában a Facebooknak ideje volt végre sorba állnia; remélhetőleg követik majd a magyar bankok és szolgáltatók is.

Addig marad a TOTP és a Yubikey – de egyértelmű, hogy a hitelesítőkulcsok korszakának küszöbén állunk. És legalább már Facebook-ozás közben is biztonságban lehet nézni az MI által generált szalonnás Jézus-mémeket.

2025, adminboss, yro.slashdot.org alapján


Legfrissebb posztok

Az MI-bot, a felgyűrődő telefonok és az emelkedő árak hete

MA 17:27

Az MI-bot, a felgyűrődő telefonok és az emelkedő árak hete

📱 A hét igencsak sűrű volt a technológia és a szórakoztatás rajongóinak: új MI-bot debütált, Tom Holland ismét Pókemberként tért vissza, miközben néhány vállalat látványos baklövéseket követett el, és...

A Microsoft végleg letiltja az elavult fájlhozzáférést

MA 17:01

A Microsoft végleg letiltja az elavult fájlhozzáférést

A Microsoft bejelentette, hogy augusztus végétől a Microsoft 365 Windows-alkalmazások automatikusan blokkolják a régi, nem biztonságos FPRPC (FrontPage Remote Procedure Call) protokollon keresztüli fájlhozzáférést. Ez kizárólag a Windowsos...

Az irodai biztonság ára: meddig védhetők a dolgozók?

MA 16:52

Az irodai biztonság ára: meddig védhetők a dolgozók?

🔒 Július 28-án Shane Devon Tamura fegyveresen lépett be Midtown Manhattan egyik irodaházába, ahol az NFL központja is található, és négy embert megölt. Az eset ismét ráirányította a figyelmet...

Az MI-s robotaxik elfoglalják Európát?

MA 16:26

Az MI-s robotaxik elfoglalják Európát?

A Lyft újabb nagy dobásra készül Európában: a cég bejelentette, hogy stratégiai partnerségre lépett Kína egyik óriásával, a Baiduval, és közösen terveznek robotaxi szolgáltatást indítani 2026-ban Németországban és...

Az olasz kísérletek is eljuthatnak a Marsra a SpaceX-szel

MA 15:51

Az olasz kísérletek is eljuthatnak a Marsra a SpaceX-szel

Az olasz űrkutatás új korszakhoz érkezhet: az Olasz Űrügynökség együttműködést kötött a SpaceX-szel, hogy saját kísérleteit eljuttassák a Marsra a Starship óriásrakétával. A küldetés azok közé tartozik, amelyek...

Az új TP-Link WiFi 7 router végre megoldja a mobilnet-problémákat

MA 15:26

Az új TP-Link WiFi 7 router végre megoldja a mobilnet-problémákat

A TP-Link legújabb routere, a TL-WR3602BE végre azoknak szól, akik sokat dolgoznak útközben, de elegük van a megbízhatatlan internetkapcsolatokból. Ez a kicsi, de erős router a WiFi 7...

Az Alfa Centauri A rejtélyes gázóriása: tényleg van ott bolygó?

MA 15:03

Az Alfa Centauri A rejtélyes gázóriása: tényleg van ott bolygó?

🛰 A James Webb-űrteleszkóp (JWST) legújabb bravúrja felrázta a csillagászati világot: újabb, eddig nem látott bolygójelöltről érkeztek hírek a hozzánk legközelebbi Nap-szerű csillag, az Alfa Centauri A körül. Bár...

Az űrutazás új hajnala: űrverseny, tőzsdei siker és Mars-járatok

MA 14:53

Az űrutazás új hajnala: űrverseny, tőzsdei siker és Mars-járatok

🚀 Az idei nyár forró pillanatai nemcsak a hőségben, hanem a világűr élénkülő üzleti és tudományos forgalmában is megmutatkoznak. Lendületet kapnak az űrcégek: a tőzsdén debütáló Firefly történelmet ír,...

Az amerikai űrállomás jövője: jön a váltás, de kevesebb űridő várható

MA 14:26

Az amerikai űrállomás jövője: jön a váltás, de kevesebb űridő várható

🚀 Az ISS (Nemzetközi Űrállomás – International Space Station) lassan nyugdíjba vonul, ezért a NASA fontos változásokat jelentett be a kereskedelmi űrállomások fejlesztésével kapcsolatban. A cél, hogy minél rövidebb...