Szeretne azonnal értesülni a legfontosabb hírekről?
Az értesítések bekapcsolásához kattintson a "Kérem" gombra!
Az értesítés funkció az alábbi böngészőkben érhető el: Chrome 61+, Firefox 57+, Safari 10.1+
Köszönjük, hogy feliratkozott!
Hoppá!
Valami hiba történt a feliratkozás során, az oldal frissítése után kérjük próbálja meg újra a fejlécben található csengő ikonnal.
Már feliratkozott!
A böngészőjében az értesítés funkció le van tiltva!
Ha értesítéseket szeretne, kérjük engedélyezze a böngésző beállításai között, majd az oldal frissítése után kérjük próbálja meg újra a fejlécben található csengő ikonnal.
[{"available":true,"c_guid":"19e63cea-e9c6-4613-b7f0-4183e89ff6d7","c_author":"HVG","category":"kkv","description":"A távozó pénzügyminisztert éltető szinte összes példa a 2000-es és a 2010-es évekből származik.","shortLead":"A távozó pénzügyminisztert éltető szinte összes példa a 2000-es és a 2010-es évekből származik.","id":"20250104_iparkamara-hirdetes-varga-mihaly","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/19e63cea-e9c6-4613-b7f0-4183e89ff6d7.jpg","index":0,"item":"30a053cb-4623-4e57-bf77-c789bcc484e9","keywords":null,"link":"/kkv/20250104_iparkamara-hirdetes-varga-mihaly","timestamp":"2025. január. 04. 09:53","title":"„Köszönjük, miniszter úr!” – az iparkamara fizetett hirdetése mennybe meneszti és dicsfénnyel övezi a távozó Varga Mihályt","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"32b053cb-45e3-4a2a-a2e4-64a4c7e1326c","c_author":"MTI/hvg.hu","category":"cegauto","description":"Pénteken hajtott egy teherautó az egyik autópályahídnak, azt javítják. ","shortLead":"Pénteken hajtott egy teherautó az egyik autópályahídnak, azt javítják. ","id":"20250104_M1-es-15-kilometeres-a-torlodas-Tatanal","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/32b053cb-45e3-4a2a-a2e4-64a4c7e1326c.jpg","index":0,"item":"3197adc4-b85c-4aab-a7d7-96ad5368b484","keywords":null,"link":"/cegauto/20250104_M1-es-15-kilometeres-a-torlodas-Tatanal","timestamp":"2025. január. 04. 15:47","title":"M1-es autópálya: már 15 kilométeres a torlódás Tatánál","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"28f53270-8575-4c27-b488-e99cfa7dcad1","c_author":"hvg.hu","category":"tudomany","description":"Az Etihad légitársaság gépe épp az Egyesült Arab Emírségek felé indult volna el, amikor a futómű felől füst szállt fel.","shortLead":"Az Etihad légitársaság gépe épp az Egyesült Arab Emírségek felé indult volna el, amikor a futómű felől füst szállt fel.","id":"20250105_boeing-787-9-dreamliner-futomu-tuz-baleset","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/28f53270-8575-4c27-b488-e99cfa7dcad1.jpg","index":0,"item":"db50bbab-7d48-4f53-8df6-903e8456fccf","keywords":null,"link":"/tudomany/20250105_boeing-787-9-dreamliner-futomu-tuz-baleset","timestamp":"2025. január. 05. 15:31","title":"Kigyulladt egy Boeing futóműve felszállás közben Melbourne-ben, tűzoltók oltották el a lángokat – videó","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"5c298b28-4b40-45d1-bc50-1ee09dba8e72","c_author":"HVG","category":"vilag","description":"„Ez nem terrorcselekmény, hanem ébresztő” – írta a robbanásban életét vesztett katona.","shortLead":"„Ez nem terrorcselekmény, hanem ébresztő” – írta a robbanásban életét vesztett katona.","id":"20250104_Bucsuuzenet-trump-robbantas-tesla-cybertruck-musk","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/5c298b28-4b40-45d1-bc50-1ee09dba8e72.jpg","index":0,"item":"f2f5b78f-9be5-4ca7-92af-5e3d2f4fcab6","keywords":null,"link":"/vilag/20250104_Bucsuuzenet-trump-robbantas-tesla-cybertruck-musk","timestamp":"2025. január. 04. 08:43","title":"Búcsúüzenetet hagyott a Trump szállodája előtt robbantó férfi","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"702a6d22-f803-4aba-a772-23044a126eb4","c_author":"HVG","category":"vilag","description":"A döntést nem indokolták, de vélhetően ukrán dróntámadás veszélye áll a háttérben.","shortLead":"A döntést nem indokolták, de vélhetően ukrán dróntámadás veszélye áll a háttérben.","id":"20250104_szentpetervar-pulkovo-repuloter-lezaras-biztonsagi-okok-ukran-drontamadas","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/702a6d22-f803-4aba-a772-23044a126eb4.jpg","index":0,"item":"dcb511ea-0b1b-4e12-9a35-5f4e78392452","keywords":null,"link":"/vilag/20250104_szentpetervar-pulkovo-repuloter-lezaras-biztonsagi-okok-ukran-drontamadas","timestamp":"2025. január. 04. 11:22","title":"Biztonsági okok miatt nem indít és nem fogad járatokat a szentpétervári repülőtér","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"84c02252-08e5-4384-8619-b717edbf5bd9","c_author":"HVG","category":"tudomany","description":"Bár a japánok kedvelt vízitormája, a wasabi (vaszabi) közismerten csípős, azért egy olyan mellékhatására, amit egy izraeli nő akaratán kívül is megtapasztalt pár éve, nemigen gondolnánk. De úgy is fogalmazhatnánk: ha túl sok wasabit eszel, összetörhet a szíved.","shortLead":"Bár a japánok kedvelt vízitormája, a wasabi (vaszabi) közismerten csípős, azért egy olyan mellékhatására, amit...","id":"20250104_osszetort-sziv-szindroma-tul-sok-wasabi-vaszabi-japan-torma","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/84c02252-08e5-4384-8619-b717edbf5bd9.jpg","index":0,"item":"6084efa9-ea9e-47dd-b09b-fd401ffe6331","keywords":null,"link":"/tudomany/20250104_osszetort-sziv-szindroma-tul-sok-wasabi-vaszabi-japan-torma","timestamp":"2025. január. 04. 14:03","title":"Az első pillanatban szívinfarktusnak tűnt, de aztán kiderült, hogy összetört egy nő szíve, mert túl sok wasabit evett","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"692f60c3-ef8a-41c1-bc7a-408ad2f1f9e7","c_author":"HVG","category":"360","description":"Invazív kezelés helyett például mágneses stimuláció némíthatja el a hallucináció közben hallott fantomhangokat.","shortLead":"Invazív kezelés helyett például mágneses stimuláció némíthatja el a hallucináció közben hallott fantomhangokat.","id":"20250105_hvg-hallucinacio-skizofrenia-hallas-fantomhangok","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/692f60c3-ef8a-41c1-bc7a-408ad2f1f9e7.jpg","index":0,"item":"1188ddd7-b9f2-4924-bbc6-13407d30ebc1","keywords":null,"link":"/360/20250105_hvg-hallucinacio-skizofrenia-hallas-fantomhangok","timestamp":"2025. január. 05. 10:45","title":"Változást hozhat a skizofrénia kezelésében, amire most rájöttek kínai kutatók","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":true,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"23716bba-ba42-4a10-9519-35ec525ba644","c_author":"hvg360","category":"360","description":"A brit professzor szerint az EU egyre kevésbé tűri az autokratákat. ","shortLead":"A brit professzor szerint az EU egyre kevésbé tűri az autokratákat. ","id":"20250104_patrick-holden-donald-trump-orban-viktor-eu-autokrata","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/23716bba-ba42-4a10-9519-35ec525ba644.jpg","index":0,"item":"2d48ca8d-156e-4d19-996d-540fadec8496","keywords":null,"link":"/360/20250104_patrick-holden-donald-trump-orban-viktor-eu-autokrata","timestamp":"2025. január. 04. 09:00","title":"Patrick Holden: Nem biztos, hogy Trump segíteni fog Orbánnak az unióval való vitájában","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":true,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null}]
Valóban biztonságos (ám könnyen megjegyezhető) jelszavak
szerző:
techline.hu
Tetszett a cikk?
Egyáltalán, miért zaklatnak, miért teszik próbára a memóriánkat?
Egyáltalán, miért zaklatnak, miért teszik próbára a memóriánkat? Nem mindegy, hogy melyik kollega lép be a munkahelyi számítógépbe? Sok felhasználó két egyszerű trükkel próbálja becsapni önmagát és a rendszert a számítógépes jelszókezelés során, hogy ne kelljen a csikorgó agyi fogaskerekeket különösebben járatni, ha egy újabb név-jelszó párost kell megadni valahol.
Kedvelt trükkök Az első „trükk", hogy dolgozónk a direkt ebből a célból feltalált sárga „post-it" cetlikre írva a monitorára ragasztja a jelszavát. A ravaszabbak persze a billentyűzet aljára ragasztják e papírkákat, így védik meg azokat az illetéktelen tekintetek és a rosszindulatú egyének pillantásától. Baj ez? Baj bizony, s hogy miért, arra hamarosan kitérünk. A második „trükk" az, hogy mindenhol, mind a 30 helyen, ahol jelszót kérnek, ugyanazt adjuk meg! Zseniális! Nincs cetli, nincs felejtés, minden rendben!
Most nézzük, mi a baj ezekkel a trükkökkel. Az első esetben, amikor a felhasználó adatai karnyújtásnyi távolságban mindenki számára elérhetők, könnyen belátható, hogy az illető megszemélyesítése, a nevében történő intézkedés olyan problémát vet fel, ami még véletlenül sem állt a felhasználó szándékában. Sokan azt hiszik, ha ők be vannak jelentkezve egy rendszerbe, ugyanazzal a név+jelszó párossal más már nem teheti meg ugyanezt. Ez durva tévedés! És most gondoljuk végig, vajon hogyan bizonyítanánk be, hogy egy adott fájlt nem mi töröltünk, a munkakörünkbe tartozó feladatot nem mi végeztük el, a központi adatbázisból, ahol mindenféle jogosultságaink vannak, nem mi töröltünk - ha egyszer ez a mi azonosító adatainkkal, a mi munkaidőnkben történt! Vegyünk néhány elrettentő példát! Ha valaki hozzájut az azonosító adatainkhoz, és eljár a munkakörünkben, minden rendszernapló azt fogja mutatni, és minden ellenőrzés, nyomozás arra az eredményre jut, hogy a szóban forgó felhasználó adta férjhez a BM adatbázisban Kis Lajoshoz Kovács Rózsit! Ő, bizonyíthatóan ő emelte meg GipszJakab fizetését! És csakis ő lehetett az, aki tanítási szünetet rendelt el körlevélben! Ő, nem más, mint ő, azaz .... A kipontozott helyre mindenki írja be azt az őrült módosítást, amire a számítógépes rendszer őt feljogosítja, de amilyet sosem tenne, mert van esze. Lám-lám! A második trükk még „jobb". Ha valaki ugyanazt a név+jelszó kombinációt (vagy ennek valami primitív variációit) használja mindenhol, akkor bárki, aki ehhez hozzáfér, egy érdekes körbe lép be: az egyformán nyíló webhelyek bűvkörébe! Támadónk tehát a „post it"-ről leolvasott vállalati név+jelszóval be tud menni az iwiw-re, megnézheti hősünk ismerőseit. Az iwiwről kinézett ismerősöknek levelet tud írni ugyanezzel a jelszóval a freemailről (citromail, gmail, hotmail stb. - a megfelelő behelyettesítendő). A megszerzett jelszóval be tud lépni védett helyekre, hozzáírhat a gyanútlan felhasználó blogjához, vásárolhat valamit a nevében a Vaterán, további geoládákat találhat meg helyette a geocaching.hu-n, illetve hülyeségeket és sértéseket ír a nevében egy fórumon, vagy mondjuk beváltja a pontgyűjtő kártya pontjait.
Jó ötletek jelszavakhoz Ennyit a problémákról. Illene valami megoldási javaslatot is adnunk, mert attól, hogy jól megrémisztünk mindenkit, a felhasználó továbbra sem lesz képes 30-40 különböző krix-krax jelszót megjegyezni. Az első megoldási javaslat úgy hangzik, hogy ha már különböző jelszavakat illik megadni, azok ne ákombákomok, hanem értelmes mondatok legyenek. Ha az informatika azt írja elő, hogy a jelszavunk minimum 8 karakteres legyen, benne kis- és nagybetű, írásjel és még szám is, akkor valami ilyesmit érdemes megadni: „Én elmentem a vásárba 1 pénzzel." Van benne írásjel? Van! Szám? Az is! Hosszú? Igen. És ami a lényeg: megjegyezhető! Internetes regisztrációnál jelszót kérnek? Hmmm, lássuk csak, mi jut eszembe erről a szájtról? Az, hogy olyan zöld a háttér, mint a fű? Legyen tehát a jelszavam „Égigérő fű."Persze az is igaz, hogy a megjegyezhető értelmes mondatok száma is korlátozott, arról nem is beszélve, hogy az ember előbb-utóbb összekeveri őket. Milyen jó, hogy a böngészőnk szívesen megjegyzi a jelszavakat helyettünk! Ezzel csupán két gond van. Ha ugyanis a böngésző tudja a jelszavamat, de én már nem, akkor hogyan jelentkezem be az adott helyre mondjuk külföldön járva? Kettő, és tudatosítandó tényező, hogy a böngésző kedves szolgáltatása a „post-it" ragasztgatásnak felel meg, aki odatéved erre a weblapra, miközben én vagyok bejelentkezve (mondjuk kávézni mentem), minden kérdés nélkül bemehet, és „rendet" teremthet.
Elektronikus pénztárca egyetlen kóddal A technológia mai állása szerint az igazi megoldás egy elektronikus pénztárca (wallet) lehetne, ami egyetlen jelszóval vagy PIN-kóddal nyílik (csak ezt kell megjegyezni), és a pénztárcában sorakoznak a bejelentkezési „kártyák", amelyeket csak elő kell venni, és felhasználni. Ilyen pénztárca már megtalálható a legtöbb, üzleti célú mobiltelefonban, valamint elérhető jó néhány, kereskedelmi forgalomban kapható e-wallet program is, amelyek a számítógépen látják el ugyanezt a feladatot. (Persze ezek megvásárlása bizalmi kérdés, nehéz döntés!) Sajnos a böngészőgyártók nem kínálnak fel hasonló szolgáltatást, mind az Internet Explorer, mind pedig a Firefox „buta" abban az értelemben, hogy a megjegyzett jelszavakat vagy megadja automatikusan, vagy nem - a köztes út, a PIN-kód kérés hiányzik belőlük. (A Firefox mesterjelszava sajnos csak a böngésző indításakor véd.)
Szaporodó webhelyek, változatlan kezelés A webhelyek pedig csak szaporodnak, szaporodnak, míg az azonosító adatok kezelése évtizedek óta változatlan. Pedig ugrásra készen várakoznak az alternatív megoldások. Csak az a baj velük, hogy a kritikus tömeg elérésétől fényévnyi távolságra vannak. Az egyik ilyen kezdeményezés a Microsoft nevéhez fűződik, a neve Windows CardSpace, és azon az elven alapul, mint mondjuk az útlevél. Egy hiteles, fényképes „dokumentumról" van szó, amelyet egy „központi szerv" állít ki a felhasználó számára, és ha ezt felmutatja, mindenki elhiszi, hogy az, aki. A CardSpacesszel történő bejelentkezés - ha majd egyszer valaki elkezd ilyen kártyákat elfogadni - rém egyszerűen működne, minden hitelesítéskor előjönnek a kártyák, s csak rá kell bökni arra, amit használni szeretnénk, és kész, már meg is történt az azonosítás.
A másik módszer az emberi memória képességeire épít: szavakat és értelmetlen kirx-kraxokat nem nagyon tudunk megjegyezni, de képek értelmetlen sorát annál inkább. Az eljárás az óvodai jelekhez hasonlít leginkább, csak mivel felnőttekről van szó, nem egyetlen ábra (pl. vödör) a „jelünk", hanem egy ábrasorozat. Mit szólnának egy olyan bejelentkezéshez, amikor elénk kerül 1000 kis piktogram, és a bejelentkezéshez végig kellene kattintani ezt a sorozatot: kiskacsa-kiskacsa-létra-dömper? Aranyos, nem? Az 1000 db piktogram és a 24 karakteres angol ABC által megvalósítható jelszóbonyolultság között több nagyságrendnyi különbség van!
De hát itt még nem tartunk, és félő, hogy soha nem is fogunk. Összefoglalásképpen: amit mindenkinek ajánlani tudunk: jelszavak helyett használjanak „jelmondatokat"!
Ilyen és ehhez hasonló témákról is szó lesz majd a NetAcademiaOktatóközpont április 24-i, Ethical Hacking konferenciáján, amelynek célja, hogy a résztvevők megismerjék és megértsék azokat a leggyakoribb támadásokat, amelyekről a hírekben hallanak.