Az SMS-ben kapott biztonsági kódok veszélye

Az SMS-ben kapott biztonsági kódok veszélye
Az online fiókjaid biztonságát sokáig a többfaktoros azonosítás (MFA) védte – vagyis amikor egy hat- vagy hétjegyű biztonsági kódot kapsz SMS-ben, amelyet a jelszavad mellett kell megadnod például a bankodhoz vagy az e-mail fiókodhoz történő belépéskor. Az elv egyszerű: még ha valaki ismeri is a jelszavadat, a kód nélkül nem tud belépni. Azonban az SMS-ben küldött kódok már közel sem olyan megbízhatóak, mint azt korábban gondoltuk. Érdemes alternatívát keresni helyettük, mert ma már sokkal biztonságosabb megoldások közül lehet választani.

Kockázatos köztes szereplők

Sokan azt hiszik, hogy az SMS-ben érkező belépési kódot maga a szolgáltató – például az Amazon, a Google vagy a Meta – küldi. A valóságban azonban legtöbbször egy harmadik, ismeretlen cég kezeli ezeknek a kódoknak a továbbítását, és éppen ebben rejlik a veszély. Több nagy technológiai vállalat – köztük az Amazon, a Google és a Meta – kiszervezi ezt a feladatot, és ezek a köztes cégek gyakran nincsenek megfelelően ellenőrizve sem a szolgáltatók, sem a hatóságok által.

Bizonyos közvetítő cégek kapcsolatban állnak megfigyelőipari szereplőkkel vagy kormányzati szervekkel, ráadásul már bizonyított tény, hogy ily módon több adatlopás is történt: számos fiókból ezek révén szivárogtak ki érzékeny adatok. Az Egyesült Államok Kiberbiztonsági és Infrastruktúra-biztonsági Ügynöksége (CISA) is nyilvánosan figyelmeztetett: ne használj SMS-t második lépcsőként azonosításhoz! Ezek az üzenetek ugyanis nincsenek titkosítva, és egy tapasztalt támadó a mobilszolgáltató rendszerén keresztül könnyedén elolvashatja őket.

Ne csak jelszót használj, válassz erősebb védelmet!

Semmiképpen sem jó ötlet visszatérni a puszta jelszóhasználathoz. Érdemes inkább fejlettebb MFA-megoldást választani, vagy ha a rendszer támogatja, kihasználni a jelszó nélküli bejelentkezés lehetőségét.

Authenticator alkalmazás: az okos alternatíva

Szerencsére egyre több oldal kínál biztonságosabb megoldást: az authenticator alkalmazást. Ezeket letöltheted Android, iPhone, Windows vagy Mac eszközökre, sőt, rengeteg különböző, megbízható fejlesztőtől választhatsz (például Google Hitelesítő, Microsoft Authenticator vagy Authy). Az authenticator alkalmazás minden egyes fiókodhoz egyedi kódot generál, amely harminc másodpercenként cserélődik. Amikor be akarsz lépni valamelyik oldalra, csak belépsz az alkalmazásba, kimásolod a friss kódot, és máris hitelesített vagy. Az itt tárolt kódok soha nem utaznak az interneten, így el sem lehet őket csípni.


A jövő: Passkey, azaz jelszó nélküli belépés (Passkey)

Az authenticator alkalmazásnál is korszerűbb a jelszó nélküli, passkey-alapú belépés, amelyet például az Amazon, az Apple, a Google, a Meta, a Dell, a Microsoft, a Samsung és más nagy cégek fejlesztenek, a FIDO Szövetség (FIDO Alliance) vezetésével. Ilyenkor minden fiókodhoz egy-egy digitális kulcs tartozik, amelyet az eszközöd – például a mobilod vagy a laptopod – tárol, az oldal pedig a páros kulcsot kapja meg. Belépéskor csak akkor enged be a rendszer, ha a két kulcs megegyezik. Személyazonosságodat arcfelismeréssel vagy ujjlenyomattal igazolod – nincs többé jelszó, nincs kód, és nincs mit ellopni vagy kitalálni. Ha valaki meg is szerezné a digitális kulcsodat, a te arcod vagy ujjlenyomatod nélkül akkor sem tud vele semmit tenni. Ráadásul, ha elveszítenéd a készülékedet, az Apple vagy Google fiókodat használva néhány perc alatt visszaszerezheted minden passkey-edet.

A hátrány: egyelőre nem minden oldal támogatja a passkey-t, de napról napra egyre több helyen jelenik meg ez az opció. Ha még nem érhető el, akkor legalább az authenticator alkalmazást használd, és felejtsd el az SMS-es kódokat.

2025, adminboss, www.fastcompany.com alapján


Legfrissebb posztok

Kína klímavállalása, most tényleg érdemes figyelni
MA 00:00

Kína klímavállalása, most tényleg érdemes figyelni

🌍 Különösen fontos hangsúlyozni, hogy amikor Kína klímacélokat tűz ki, arra a világnak érdemes odafigyelnie. A pekingi vezetés ugyanis általában csak olyasmit ígér meg, amit valóban szándékában áll teljesíteni,...

csütörtök 23:30

Az MI-vezérelt műholdas net mostantól mindenhol elérhető

A T-Mobile T-Satellite szolgáltatása, amely a Starlink műholdakat használja, már nemcsak SMS-ekhez működik, hanem több alkalmazást is támogat. Mostantól például az AllTrails, az AccuWeather, az X (korábban Twitter),...

Új felfedezések az Enceladuson, lehet ott élet a Szaturnusz holdján
csütörtök 23:02

Új felfedezések az Enceladuson, lehet ott élet a Szaturnusz holdján

🚀 A Szaturnusz jeges holdja, az Enceladus ismét felkeltette a tudósok figyelmét, köszönhetően a Cassini űrszonda adatainak friss elemzéséhez. A felszín alatt rejtőző óceánból feltörő jégszemcsékben szokatlanul összetett szerves...

csütörtök 22:58

Az MI tuning új korszaka: bárki finomhangolhatja a gépi tanulást

A Thinking Machines Lab, amelyet az OpenAI egykori vezéralakjai, köztük Mira Murati alapítottak, első termékével robban be az MI világába. Az újdonság neve Tinker, és célja, hogy kutatók,...

Az OpenShift AI-t bárki feltörheti: komoly hiba veszélyeztet
csütörtök 22:01

Az OpenShift AI-t bárki feltörheti: komoly hiba veszélyeztet

⚠ A Red Hat OpenShift AI szolgáltatásában súlyos, 9,9-es veszélyességű sebezhetőséget fedeztek fel, amely lehetőséget ad távoli támadóknak arra, hogy minimális jogosultsággal is átvegyék az egész platform irányítását. Ez...

Az MI-sokkoló: A robotok még nem vették el a munkádat
csütörtök 21:59

Az MI-sokkoló: A robotok még nem vették el a munkádat

🤖 A Yale Egyetem közgazdászai alaposan megvizsgálták, mi történt az amerikai munkaerőpiacon azóta, hogy 2022 novemberében megjelent a ChatGPT és a többi generatív MI-rendszer. Megnyugtató következtetésük szerint az MI-forradalom...

Az Apple elengedi a könnyebb Vision Pro-t, jönnek az okosszemüvegek
csütörtök 21:30

Az Apple elengedi a könnyebb Vision Pro-t, jönnek az okosszemüvegek

Az Apple jelentősen felgyorsította az okosszemüvegek fejlesztését, miközben félretette a régóta tervezett, könnyebb Vision Pro headset elkészítését. A cég legalább kétféle szemüvegen dolgozik: az egyik egy kijelző nélküli...

Már most olcsóbban vehetünk robotporszívót, méghozzá jelentős kedvezménnyel
csütörtök 21:02

Már most olcsóbban vehetünk robotporszívót, méghozzá jelentős kedvezménnyel

Az őszi nagy vásárlási láz még el sem kezdődött, de a robotporszívók piacán már most komoly akciókba futhat bele az, aki előre gondolkodik. Idén az olyan ismert gyártók,...

csütörtök 21:01

A szaturnuszi hold izgalmas titka: újabb jelek az élet lehetőségére

Enceladus, a Szaturnusz hatodik legnagyobb holdja ismét a tudományos érdeklődés középpontjába került. A Cassini űrszonda (Cassini) 2017-ben befejeződött küldetése során fedezte fel, hogy a hold déli pólusán hatalmas...