Az új Facebook belépés: végre nem kell többé jelszó?

A Facebook olyan újdonságot vezet be, amely elvileg sokkal biztonságosabb és ellenállóbb az adathalász-támadásokkal szemben, mint a hagyományos jelszavas belépés: biometrikus azonosítást vagy PIN-kódot kínál, amelyet a felhasználó saját eszközén tárol. Ez az opció hamarosan megérkezik iOS-re és Androidra, a Messengerre pedig néhány hónap múlva várható. Emellett a Facebook Hitelesítőkulcs (Passkey) funkciója gyorsabb fizetést tesz lehetővé a Meta Pay rendszeren keresztül, ugyanazzal a kulccsal lehet majd belépni a Messengerbe is, illetve zárolhatóvá válnak a titkosított Messenger-beszélgetések.

Kombinált biztonsági megoldások: jelszó és hitelesítőkulcs együtt

Sokan még mindig bizalmatlanok az új megoldásokkal szemben. Az ideális belépési eljárás az, amikor egy adott szolgáltatáshoz külön jelszó és (többfaktoros) hitelesítőkulcs is szükséges. Maga a hitelesítőkulcs lényegében sebezhetetlennek számít közbeékelődő támadások (MITM – Man in the middle) ellen, viszont sokak számára visszatartó erő, hogy ha valaki megszerzi az eszközüket, hozzáférhet minden fiókjukhoz is. Ezért jó megoldásnak tűnik, ha a különböző szolgáltatásokhoz más-más jelszót használsz, és emellé hitelesítőkulcsot is megkövetelsz. Így, ha az eszközöd el is vész, legalább a kizárólag azon található titkos kulcsot ismerni és feloldani kell.

Milyen a valóban erős PIN?

Gyakori tévhit, hogy a PIN-kód csak négy számjegy lehet. Egy erős PIN röviden szólva hosszabb, bonyolultabb, több karakterből (vagy akár betűkből is) áll, és nagy az információs entrópiája, tehát nem egyszerűen észrevehető vagy kikövetkeztethető. Ha egy alkalmazás csak 4 számjegyű PIN-t enged, az hibás tervezés, ami csak a felhasználó kényelmét szolgálja, de a biztonság rovására megy. Egy Yubikey például PIN-nel is védhető, és ha valaki próbálkozik vele, 8 helytelen próbálkozás után magától használhatatlanná válik.

Mi is az a hitelesítőkulcs valójában? (Passkey)

A hitelesítőkulcs egy titkosítási kulcs, amit egy hardveres biztonsági modul tárol. Ez lehet például a telefon beépített Secure Element chipje, PC esetén a TPM (Trusted Platform Module) chip, vagy egy dedikált külső eszköz, például Yubikey. Ilyenkor, amikor hitelesíteni szeretnéd magad, az eszközöd titkosított választ küld egy kihívásra, de a valódi titkos kulcsot soha nem lehet kiolvasni a hardverből, csak használni lehet. A folyamatot mindig biometrikus hitelesítéssel (például ujjlenyomat), vagy helyileg megadott PIN-nel kell elindítani. Egy Yubikey-en akár 100 hitelesítőkulcs is tárolható, de a régebbi modelleken ez még csak 25 – itt csak egyszerre törölhetők.

Hitelesítőkulcsból több példányod is lehet egy fiókra (például vészhelyzeti tartalékként), azonban ezt nem minden oldal támogatja teljes körűen.


Hitelesítőkulcs vs. TOTP vs. jelszó – miben jobb?

Míg a TOTP (időalapú, egyszer használatos jelszó – Time-based One Time Password) klasszikusan biztonságosnak számít, valójában könnyen „phishingelhető”: egy csaló könnyen kicsalhatja tőled a kódot, és azonnal felhasználhatja máshol. A hitelesítőkulcs (Passkey – és minden FIDO-alapú megoldás) azonban a konkrét webhelyhez kötött: hiába hasonló a domain, a kulcs csak ott működik, ahova regisztráltad. Ez a technológia ugyanazt az elvet használja, mint az SSH-kulcsok vagy a bankkártyák: ha nincs nálad a kulcs, nincs belépés.

A jelszavak mindig hálózaton keresztül kerülnek a szerverre, ott el is lophatják őket, akár össze is kapcsolhatják más fiókjaiddal. Ezzel szemben a hitelesítőkulcs titkosítása helyben, az eszközödben történik, a kihívásra adott válasz pedig csak helyben, a személyes azonosítás után adható ki az eszközből. Ezért a jelszavak elavuló technológiának számítanak: előbb-utóbb minden gyakran használt jelszót ellophatnak.

Hogyan működik a hitelesítőkulcsos belépés a Facebookon?

Felhasználói szemmel nézve a hitelesítőkulcsos belépés éppolyan egyszerű, mint egy alkalmazás vagy telefon feloldása: beolvasod az ujjlenyomatodat, vagy beírod az egyedi PIN-kódot, és már bent is vagy. Külön jelszóra nincs szükség, a helyi hardveres hitelesítés megtörténik, a rendszer automatikusan igazolja, hogy te vagy a tulajdonos.

A Facebook esetében hamarosan, ahol kéri, egyszerűen be lehet lépni bármelyik regisztrált eszközről, PIN vagy biometrikus azonosító megadásával, és onnantól a fizetés vagy a Messenger is ugyanezt a hitelesítést használja. Ha extra biztonságot szeretnél, kombinálhatod saját jelszóval vagy akár több hitelesítőkulccsal is.

Miért jobb (és miért érdemes még várni)?

A hitelesítőkulcs nem csupán technológiai hóbort: a jelszómentesség jelentősen csökkenti a zárolási és adathalászati veszélyeket. Egyes szkeptikusok szerint még nem terjedt el eléggé ez a megoldás, több pénzintézet vagy szolgáltatás sem támogatja, főként a „nem prémium” ügyfelek számára. Ugyanakkor az adathalászat világában a Facebooknak ideje volt végre sorba állnia; remélhetőleg követik majd a magyar bankok és szolgáltatók is.

Addig marad a TOTP és a Yubikey – de egyértelmű, hogy a hitelesítőkulcsok korszakának küszöbén állunk. És legalább már Facebook-ozás közben is biztonságban lehet nézni az MI által generált szalonnás Jézus-mémeket.

2025, adminboss, yro.slashdot.org alapján

Legfrissebb posztok

MA 19:02

Az új Windows-hiba miatt nem telepíthető a Microsoft 365

⚠ A Microsoft jelenleg egy olyan Windows-hiba elhárításán dolgozik, amely akadályozza a Microsoft 365 asztali alkalmazások telepítését...

MA 18:49

Az ősi vírusok odacsapnak az antibiotikumoknak

Egy apró, ősi vírus részletes térképe új utakat nyithat a szuperbaktériumok elleni harcban...

MA 18:33

Az adatlopási botrány, amely megrázta Pennsylvaniát

🔑 Augusztusban súlyos kibertámadás érte Pennsylvania állam főügyészének hivatalát: a rendszerbe betörő zsarolóvírus-banda több terabájtnyi személyes és egészségügyi adatot zsákmányolt...

MA 18:19

A DoorDash igazi botránya: bárki küldhetett hivatalos e-mailt

Fontos kérdés, hogy mennyire bízhatunk meg a nagy techcégekben, amikor személyes adatainkról vagy épp a vállalati kommunikáció biztonságáról van szó...

MA 18:02

Elillan az intézményi tőke a kriptóból – vége a bikának?

📈 Sorozatban harmadik hete zuhan a kriptobefektetési alapok vagyona: csak az elmúlt héten 2 milliárd dollár (kb...

MA 17:49

Az Emirates újabb Boeing-gigarendelése vihart kavart Dubajban

🛩 Az Emirates légitársaság 65 új Boeing 777-9 típusú repülőgépet rendelt 13 200 milliárd forintért (38 milliárd dollárért) a Dubai Airshow első napján...

MA 17:18

Az X bemutatta a Chatet: jönnek a titkosított üzenetek

💬 Az X leleplezte a Chat nevű új üzenetküldőt, amely leváltja az eddigi rendszert, mától pedig elérhető iOS-en és a weben, Androidra pedig hamarosan érkezik...

MA 16:56

Történelmi események a mai napon (November 17.)

Két mondatban: ezen a napon trónváltások, sorsfordító csaták és államalapítások alakították Európa és a világ történelmét...

MA 16:18

Az új MI-óriás: Bezos a valós világ technológiáját veszi célba

🚀 Jeff Bezos új MI-céget indít Project Prometheus néven, amely a mérnöki tudományokra és az űrkutatásra fókuszál...

MA 16:03

A Jaguar Land Rover-hack után 870 milliárdot bukott a Tata Motors

Az indiai Tata Motors jelenleg is küszködik a Jaguar Land Rovert ért kibertámadás következményeivel...

MA 15:51

Az MI felforgatja az iskolát: beszélgess, tanulj villámgyorsan!

📚 Az MI, különösen a generatív alkalmazások, mint a ChatGPT, alapjaiban változtatják meg az oktatás világát...

MA 15:18

A MI-vel felturbózott Windows 11 most mindenkit felbőszít – miért?

👨‍💻 Amit látunk, az túlmutat a megszokotton: a Windows 11 felhasználói folyamatosan egyre hangosabban fejezik ki elégedetlenségüket az operációs rendszer MI-vel kapcsolatos újításai miatt...

MA 15:03

A fosszilisenergia-létesítmények veszélybe sodorják az amerikaiak egészségét

Amerikában közel 47 millió ember él olyan közel valamilyen fosszilisenergia-infrastruktúrához, hogy mindennapjaik során jelentős egészségügyi kockázatoknak lehetnek kitéve...

MA 14:49

A milliárdos Jeff Bezos MI-re vált: új vállalat élén

Jeff Bezos új szerepben tér vissza: a Project Prometheus nevű MI-startup társigazgatója lesz...

MA 14:18

Az adatvédelem csődje: titkok, támadások, az elmaradt jelentés

Érdemes megvizsgálni, hogy az elmúlt hetekben hogyan sodródtak cégek és szervezetek súlyos adatbiztonsági botrányokba, miközben az állami szervek is késlekednek a nyilvánosság tájékoztatásával...

MA 13:33

Az önvezető autók San Franciscóban a macskákat is veszélyeztetik

A San Franciscó-i Mission negyed közösségét megrázta, hogy egy népszerű bolti macska, Kit Kat életét vesztette, amikor egy Waymo önvezető taxi elütötte október 27-én este...

MA 13:17

Az első Rivian-spinoff e-bike drága – de mire képes?

🚲 A Rivian elektromos járműgyártó egyik volt fejlesztőinek új cége, az Also bemutatta első saját e-bike-ját, a TM-B-t, amelynek alapmodellje várhatóan 1,25 millió forinttól (3 500 USD) indul...

MA 13:01

Az utolsó független zeneblog lázadása a mesterséges intelligencia ellen

🎶 Ha valaki indie rock-rajongó, biztosan ismeri a Stereogum nevét, amely már több mint húsz éve számít meghatározó zenei oldalnak...

MA 12:17

Az Amazon műholdas netje nevet váltott, az árak elszálltak

Az Amazon műholdas internethálózata mostantól egyszerűen Leo néven fut, ezzel véget ért a korábbi Project Kuiper időszak...