Az SMS-ben kapott biztonsági kódok veszélye

Az SMS-ben kapott biztonsági kódok veszélye
Az online fiókjaid biztonságát sokáig a többfaktoros azonosítás (MFA) védte – vagyis amikor egy hat- vagy hétjegyű biztonsági kódot kapsz SMS-ben, amelyet a jelszavad mellett kell megadnod például a bankodhoz vagy az e-mail fiókodhoz történő belépéskor. Az elv egyszerű: még ha valaki ismeri is a jelszavadat, a kód nélkül nem tud belépni. Azonban az SMS-ben küldött kódok már közel sem olyan megbízhatóak, mint azt korábban gondoltuk. Érdemes alternatívát keresni helyettük, mert ma már sokkal biztonságosabb megoldások közül lehet választani.

Kockázatos köztes szereplők

Sokan azt hiszik, hogy az SMS-ben érkező belépési kódot maga a szolgáltató – például az Amazon, a Google vagy a Meta – küldi. A valóságban azonban legtöbbször egy harmadik, ismeretlen cég kezeli ezeknek a kódoknak a továbbítását, és éppen ebben rejlik a veszély. Több nagy technológiai vállalat – köztük az Amazon, a Google és a Meta – kiszervezi ezt a feladatot, és ezek a köztes cégek gyakran nincsenek megfelelően ellenőrizve sem a szolgáltatók, sem a hatóságok által.

Bizonyos közvetítő cégek kapcsolatban állnak megfigyelőipari szereplőkkel vagy kormányzati szervekkel, ráadásul már bizonyított tény, hogy ily módon több adatlopás is történt: számos fiókból ezek révén szivárogtak ki érzékeny adatok. Az Egyesült Államok Kiberbiztonsági és Infrastruktúra-biztonsági Ügynöksége (CISA) is nyilvánosan figyelmeztetett: ne használj SMS-t második lépcsőként azonosításhoz! Ezek az üzenetek ugyanis nincsenek titkosítva, és egy tapasztalt támadó a mobilszolgáltató rendszerén keresztül könnyedén elolvashatja őket.

Ne csak jelszót használj, válassz erősebb védelmet!

Semmiképpen sem jó ötlet visszatérni a puszta jelszóhasználathoz. Érdemes inkább fejlettebb MFA-megoldást választani, vagy ha a rendszer támogatja, kihasználni a jelszó nélküli bejelentkezés lehetőségét.

Authenticator alkalmazás: az okos alternatíva

Szerencsére egyre több oldal kínál biztonságosabb megoldást: az authenticator alkalmazást. Ezeket letöltheted Android, iPhone, Windows vagy Mac eszközökre, sőt, rengeteg különböző, megbízható fejlesztőtől választhatsz (például Google Hitelesítő, Microsoft Authenticator vagy Authy). Az authenticator alkalmazás minden egyes fiókodhoz egyedi kódot generál, amely harminc másodpercenként cserélődik. Amikor be akarsz lépni valamelyik oldalra, csak belépsz az alkalmazásba, kimásolod a friss kódot, és máris hitelesített vagy. Az itt tárolt kódok soha nem utaznak az interneten, így el sem lehet őket csípni.


A jövő: Passkey, azaz jelszó nélküli belépés (Passkey)

Az authenticator alkalmazásnál is korszerűbb a jelszó nélküli, passkey-alapú belépés, amelyet például az Amazon, az Apple, a Google, a Meta, a Dell, a Microsoft, a Samsung és más nagy cégek fejlesztenek, a FIDO Szövetség (FIDO Alliance) vezetésével. Ilyenkor minden fiókodhoz egy-egy digitális kulcs tartozik, amelyet az eszközöd – például a mobilod vagy a laptopod – tárol, az oldal pedig a páros kulcsot kapja meg. Belépéskor csak akkor enged be a rendszer, ha a két kulcs megegyezik. Személyazonosságodat arcfelismeréssel vagy ujjlenyomattal igazolod – nincs többé jelszó, nincs kód, és nincs mit ellopni vagy kitalálni. Ha valaki meg is szerezné a digitális kulcsodat, a te arcod vagy ujjlenyomatod nélkül akkor sem tud vele semmit tenni. Ráadásul, ha elveszítenéd a készülékedet, az Apple vagy Google fiókodat használva néhány perc alatt visszaszerezheted minden passkey-edet.

A hátrány: egyelőre nem minden oldal támogatja a passkey-t, de napról napra egyre több helyen jelenik meg ez az opció. Ha még nem érhető el, akkor legalább az authenticator alkalmazást használd, és felejtsd el az SMS-es kódokat.

2025, adminboss, www.fastcompany.com alapján


Legfrissebb posztok

Az MI, ami többet tud nálad: megérkezett a GPT-5

MA 19:51

Az MI, ami többet tud nálad: megérkezett a GPT-5

🤖 A mesterséges intelligencia világában új korszak kezdődött: az OpenAI bemutatta GPT-5 nevű csúcskategóriás MI-modelljét, amely mostantól a ChatGPT következő generációjának alapját adja. Ez a fejlesztés jóval többről szól,...

Az Epic Games kiütéssel nyert: a Google-nak fel kell darabolnia a Play Áruházat

MA 19:25

Az Epic Games kiütéssel nyert: a Google-nak fel kell darabolnia a Play Áruházat

A Google Android alkalmazásboltját az amerikai fellebbviteli bíróság is jogellenes monopóliumnak minősítette, így a keresőóriásnak most már bírósági döntés alapján jelentős átalakításokat kell végrehajtania. Külön figyelmet érdemel, hogy...

Az orosz vulkánok bosszút állnak a földrengésért

MA 19:01

Az orosz vulkánok bosszút állnak a földrengésért

🔥 Oroszország távol-keleti részén hat vulkán kezdett izzó kitöréssel, füstöt és hamut lövellve a magasba, miután a múlt héten egy 8,8-as erősségű földrengés rázta meg a térséget. A Kljucsovszkaja-vulkán...

Az új malária elleni vakcina, amely megbéníthatja a kórokozót

MA 18:51

Az új malária elleni vakcina, amely megbéníthatja a kórokozót

A malária világszerte évente több mint 600 000 halálesetet okoz, főként fejlődő országokban. Most egy ausztrál kutatócsoport áttörő eredményt ért el: először sikerült vizualizálniuk és részletesen feltérképezniük a...

Sokkoló diákhitel-csapda: akár 25 évig is fizethetsz!

MA 18:26

Sokkoló diákhitel-csapda: akár 25 évig is fizethetsz!

💲 Diákhitel-törlesztés: alapvető változások A szövetségi diákhitelek jelenlegi standard terve eddig 10 év alatt, fix részletekben történő törlesztést jelentett, ami a legrövidebb út volt a hitelek gyors visszafizetéséhez. Most...


MA 18:00

Az MI sem tudta megtorpanítani a Duolingót

Az MI-központú irányváltás miatt sokan panaszkodtak a Duolingónál, de a számok mást mutatnak: a vállalat negyedéves bevételei meghaladták a várakozásokat, a részvényárfolyam közel 30%-ot emelkedett. Idén már több...

Az új csodachip: így kötné össze teljes MI-adatközpontokat a Broadcom

MA 17:50

Az új csodachip: így kötné össze teljes MI-adatközpontokat a Broadcom

🖥 A Broadcom bemutatta Jericho4 nevű új kapcsolóját, amely lehetővé teszi, hogy MI-fejlesztők akár 100 km-re egymástól lévő adatközpontokban található GPU-kkal is közösen tréningezzenek modelleket. Ez forradalmasítja az MI-tréninget:...

Az új, szomjas város: a SpaceX saját vízvezetéket épít Starbase-nek

MA 17:26

Az új, szomjas város: a SpaceX saját vízvezetéket épít Starbase-nek

💧 A SpaceX idén új vízvezetéket épít Texasban Starbase városához, leváltva ezzel az eddig napi szinten teherautókkal szállított ivóvizet, amire az ott dolgozók és lakók eddig rászorultak. A 45...

Az ügynöki MI korában: így írja át a munkát a mesterséges intelligencia

MA 17:01

Az ügynöki MI korában: így írja át a munkát a mesterséges intelligencia

Az elmúlt évek MI-forradalmát egy új típusú intelligencia vezeti: az ügynöki, vagyis agentikus MI. Ez a fejlesztés már nemcsak egyszerűen támogatja vagy automatizálja az emberi munkát, hanem önállóan...