Az SMS-kódoknak befellegzett: a jövő a passkey-eké

Az SMS-kódoknak befellegzett: a jövő a passkey-eké
Érdemes megvizsgálni, hogyan változik az online hitelesítés világa, miközben a klasszikus, egyszer használatos SMS-kódokat (OTP-ket) egyre inkább felváltják a kifinomultabb és biztonságosabb passkey-k. Az MI, a digitalizáció és a kiberfenyegetések növekedésével párhuzamosan az egyre bonyolultabb jelszavas megoldásokkal szemben új, hatékonyabb védekezési eszközök kerülnek előtérbe, amelyek nemcsak kényelmesebbé, hanem biztonságosabbá is teszik a hétköznapi bejelentkezéseket.

Miért buknak el az egyszer használatos kódok?

A legtöbb szolgáltatás – legyen szó bankról, egészségbiztosítóról vagy akár e-mail-fiókról – ma már többfaktoros hitelesítést (MFA) használ, de nem minden módszer egyformán biztonságos. Az egyszer használatos kódok tipikusan SMS-ben vagy e-mailben érkeznek, gyakran azonban épp ezek a legsebezhetőbbek. Jellemző példa erre, hogy egyes egyetemi rendszerek támadói nemcsak a felhasználónév és jelszó megszerzésére, hanem az SMS-ben vagy e-mailben kapott ideiglenes kódok adathalászatára is képesek. Ezekkel a valódi belépési adatokkal sokkal egyszerűbb visszaélni, mint bonyolultabb biztonsági réseket keresni.

Az adathalászat kulcsszereplővé vált: a támadók hamis oldalakon csalják ki a felhasználótól nemcsak a jelszót, de az egyszer használatos kódot is. A Microsoft jelentése szerint az MFA minden verziója képes blokkolni a jogosulatlan hozzáférési kísérletek több mint 99 százalékát, de az adathalászatnak ellenálló módszerek hatékonysága ezek közül is kiemelkedik.

Passkey: az adathalászat-álló jövő

Az MFA három fő kategóriába sorolható: amit tudsz (jelszó), amivel rendelkezel (telefon, token), vagy ami vagy (biometria). A passkey, vagyis a jelszókulcs a harmadik generációs azonosítás mintapéldánya: két, kriptográfiailag összepárosított kulcsra épül. A nyilvános kulcs a szerveren, a titkos kulcs – amelyet ujjlenyomat, arcfelismerés vagy PIN hitelesít – a felhasználó eszközén marad.

Az olyan nagy nevek, mint az Amazon, a Google, a Microsoft, az Apple iCloud, a PayPal vagy a WhatsApp, már bevezették a passkey-t, amellyel teljes egészében kiválthatók a hagyományos jelszavak. Ide tartoznak a hardveres kulcsok, például a YubiKey is, amelyeknél csak a fizikai jelenlét teszi lehetővé a hitelesítést.

Jellemző példa, hogy a FIDO Alliance, amely 2012-ben indult az ágazati kompatibilitási gondok orvoslására, 2019-re kidolgozta a FIDO2 és a WebAuthn jelszómentes szabványokat, amelyek nyomán 2022 őszén az Apple már passkey-t vezetett be az iOS-, iPad- és Mac-eszközein.

A passkey-vel a megszokott megosztási modellek felborulnak: semmilyen közvetlenül megosztható titok nem marad a rendszerben, így az adathalászat hatékonyan kizárható. Ráadásul a FIDO2 titkos kulcs soha nem hagyja el az eszközt, így jelenleg nincs bizonyított mód a kulcs ellopására.

Villámgyors terjedés és üzleti sikerek

Ma már világszerte több mint 2 milliárd passkey van használatban, mindössze három évvel első széleskörű elérhetőségük után. Szakértői felmérések szerint a cégek 63 százaléka tervezi, hogy 2026-ig a passkey-be fekteti a legtöbb forrást a hitelesítési fejlesztései során. Azok közül, akik már bevezették, 85 százalékuk erős elégedettségről számolt be.

Négy vezető digitális céget vizsgáló elemzés szerint a passkey-vel a bejelentkezési sikerarány 30 százalékkal magasabb, a belépés pedig átlagosan 8,5 másodperc, szemben az OTP- vagy e-mailes módszerek 31 másodpercével. A gyorsabb és egyszerűbb bejutás nemcsak a kosárelhagyást csökkenti, hanem jelentősen mérsékli az ügyfélszolgálati igényeket is: egyes vállalatoknál akár 81 százalékkal kevesebb, bejelentkezéssel kapcsolatos panasz érkezik.

Ennek fényében jelentős költségmegtakarítás is elérhető, hiszen az SMS- és OTP-csalások teljesen eltűnhetnek, a támadások száma és a csalási veszteségek látványosan visszaesnek.


Használhatóság és kompromisszumok

Egyelőre azért nem mindenki tér át a passkey-re, mert használatuk gyakran az adott ökoszisztémához kötött eszközöket igényel (például iOS, Android vagy Windows), és mozgatásuk ezek között harmadik féltől származó megoldásokat kíván. A biztonság és a használhatóság között folyamatosan egyensúlyozni kell, különösen amikor ügyfelekről van szó: az egyszerű SMS- vagy e-mailes kódokat a legtöbben még mindig könnyebben fogadják el.

Az SMS- vagy e-mail-alapú, egyszer használatos kódok valóban kevésbé biztonságosak, de a felhasználók többsége számára érthetők és egyszerűek, ráadásul még mindig jóval védettebbek a sima jelszónál. Ezért gyakran nem a legbiztonságosabb megoldás érvényesül, hanem az, amit a felhasználók hajlandók és képesek használni.

Ennek fényében a passkey a biztonság és a hatékonyság új szabványává lépett elő, de igazi áttörést akkor hoz, ha egyszerűségében is egyenértékűvé válik a megszokott, de elavultabb hitelesítési megoldásokkal.

2025, adminboss, go.theregister.com alapján

Legfrissebb posztok

MA 15:04

Az óriás Doogee V Max Play: túlélőmobil vagy hordozható tégla?

A Doogee V Max Play nem aprózta el a strapatelefon fogalmát: ez a készülék méretével, tömegével és funkciókínálatával messze túlmutat a rutinos túrázók és kalandorok elvárásain...

MA 14:17

Az afrikai sertéspestis miatt öt spanyol labor került gyanúba

🐷 Spanyolországban pánikot okozott az afrikai sertéspestis felbukkanása, ezért a hatóságok öt laboratóriumban is vizsgálatot folytatnak, hogy kiderítsék, honnan indult ki a fertőzés...

MA 13:49

Az elviselhetetlen záptojásszag lehet a körömgomba végső ellenszere

Különösen igaz ez akkor, ha valaki évek óta küzd makacs körömgombával, amely semmilyen kezelésre nem reagál igazán...

MA 13:34

Az ítélet sorsa a megbánáson múlik – felismerjük az őszintét?

👳 Az igazságszolgáltatás világában a megbánás jelentőséggel bír – nemcsak a filmes bírósági tárgyalások kulcspillanataiban, hanem a valódi ítélethozatalban is...

MA 13:18

A valaha hallott legbrutálisabb hang: vulkánkitörés vagy meteoritbecsapódás?

💥 Érdemes megvizsgálni, mi számít a leghangosabb zajnak, amit valaha feljegyeztek a Földön...

MA 12:50

A techcégek legnagyobb aduja az MI-korszakban: a kiberbiztonság

🔒 Ma már a kiberbiztonság jóval többet jelent egyszerű IT-feladatnál: a technológiai vállalatok számára stratégiai eszközzé vált, amely közvetlenül befolyásolja a vállalat értékét, növekedését és ellenálló képességét...

MA 12:33

Az antivirális szerek rejtett csapdája: a vírusok társas élete

💉 Felmerül a kérdés, hogy a vírusok mennyire befolyásolják egymás sikerét a szervezetünkben, és milyen hatással van ez az antivirális kezelésekre...

MA 12:18

Az új Jolla Phone: független linuxos mobil – megéri kivárni?

Érdekes felvetés, hogy egy olyan piacon, ahol szinte minden okostelefon két nagy rendszer között osztozik, a Jolla ismét próbálkozik egy valódi, Linux-alapú, önálló telefon piacra dobásával...

MA 12:01

Az új holdrengések keresztülhúzhatják a NASA számításait

🌑 Különösen igaz ez akkor, ha egy biztonságos holdbázis tervezése a tét: most kiderült, hogy a Hold felszínén nemcsak meteoritbecsapódások formálták a domborzatot, hanem főként holdrengések rázták meg az Apollo 17 leszállóhelyének környékét...

MA 11:49

A siker titka: empátia és józan ész kéz a kézben

Az emberek gyakran vitáznak azon, hogy az empátia vagy a józan ész segít-e jobban a döntésekben, amikor másokon kell segíteni...

MA 11:18

Mi köti össze az elszigetelt emberiséget, az űrpörgettyűt és a koponyagödröt?

🧠 Felmerül a kérdés, hogy mennyire különleges volt egy elszigetelt emberi populáció Dél-Afrikában, hogyan borította fel Kína az aszály elleni védekezéssel a saját éghajlatát, és mi a magyarázata egy titokzatos mexikói koponyagödörnek...

MA 11:00

Az óriáspiac az Amazonas esőerdőjének sírját ássa

Fontos kérdés, hogy hol húzódik a határ a gazdasági fejlődés és a bolygó legnagyobb esőerdőjének túlélési esélyei között...

MA 10:25

Az AGM G3 Pro: páncéltelefon, amiért mélyen a zsebbe nyúlsz

🛡 Az AGM G3 Pro kiemelkedik a strapabíró telefonok mezőnyéből elegáns megjelenésével és meglepően hasznos hőkamerájával...

MA 10:14

A Google újabb pofont kap: évente újratárgyalják a keresőmegállapodásokat

A Google-nek mostantól minden olyan szerződést évente újra kell tárgyalnia, amelyben keresője vagy MI-alkalmazása alapértelmezettként szerepel okostelefonokon és más eszközökön...

MA 10:08

Az Apple-től újabb kulcsember távozhat: fogy a vezetői gárda

🚨 Az Apple hardverfejlesztésért felelős vezetője, Johny Srouji a hírek szerint komolyan fontolgatja a távozását...

MA 10:01

Az önfeláldozó hangyák harca: a kolónia túlélése a tét

A hangyák világa tele van furcsa, ám zseniális önvédelmi mechanizmusokkal. Egy új osztrák kutatás szerint a fiatal hangyák, vagyis a bábok kémiai jelet bocsátanak ki, ha megbetegszenek, hogy a dolgozó hangyák minél előbb elpusztítsák őket, így védve a teljes kolóniát a fertőzésektől...

MA 09:57

A React2Shell sebezhetőséget már legalább 30 szervezet ellen kihasználták

Több mint 77 000, internetre csatlakozó IP-cím vált sebezhetővé az új, kritikus React2Shell nevű távoli kódfuttatási hibának köszönhetően...

MA 09:50

A mexikói kockafejű ősember hátborzongató rejtélye

👽 Egy mezoamerikai régészeti ásatáson, Mexikóban feltárták egy, mintegy 1400 éve élt középkorú férfi különös, kocka alakú koponyáját...

MA 09:44

Az örökölt kriptovagyon egy pillanat alatt köddé válhat

💸 Egy lényeges szempont, hogy a kriptovaluták öröklése ma sokkal nehezebb, mint a hagyományos eszközöké...