A RockYou jelszószivárgások: Teljes történet 2009-től 2026-ig (és hogyan védheted meg magad valóban)
Szinte minden fiókátvétel, hitelesítőadat-kitöltéses (credential stuffing) támadás és social engineering alapú jelszótalálgatás egyetlen névhez vezet vissza: RockYou.
A legtöbben soha nem hallottak róla, pedig a RockYou-szivárgások az internet történetének legnagyobb és leghosszabb ideig tartó jelszókatasztrófái — és ma is aktívan használják őket az átlagos felhasználók ellen. Ami 2009-ben egyetlen, közösségi játékoldalt érintő incidensként indult, egyre nagyobb gyűjtemények sorozatává nőtte ki magát — RockYou2021, RockYou2024 —, amelyek együttesen több tízmilliárd valódi, korábban már használt jelszót tartalmaznak. A támadóknak már nem is kell "feltörniük" a jelszavadat — igen nagy az esély, hogy már ott lapul valamelyik ilyen fájlban.
Röviden
- 2009-ben a RockYou (egy közösségimédia-alkalmazásokat készítő cég, nem hackercsoport) 32 millió felhasználói jelszót tárolt nyílt szöveges formában. A szivárgás az első valóban óriási méretű, valós jelszószótárat adta a támadók kezébe — és ez adta a nevét a szivárgások egész kategóriájának.
- A RockYou2021 (8,4 milliárd bejegyzés) és a RockYou2024 (közel 10 milliárd egyedi, nyílt szöveges jelszó) évekig tartó, különálló szivárgások összegyűjtött anyaga, nem egyetlen új feltörés eredménye — de a bennük lévő jelszavak valósak, és sok fiókon még mindig érvényesek.
- A 2025 júniusában széles körben elhíresült "16 milliárd hitelesítő adat" sztori nem azt jelentette, hogy feltörték a Google, az Apple vagy a Facebook rendszereit — mindhárom cég megerősítette, hogy ez nem történt meg. A Cybernews által feltárt gyűjteményről volt szó, amely régebbi infostealer kártevők naplóiból állt össze.
- A jelszavak újrafelhasználása az, ami ezeket a régi szivárgásokat ma is veszélyessé teszi. A megoldás minden fiókhoz egyedi, magas entrópiájú, helyben generált jelszó — soha nem olyan, amely már szerepelhet egy támadó szótárában.
Rövid válasz
A RockYou-szivárgások azért fontosak, mert nyilvános, letölthető és folyamatosan bővülő adathalmazzá alakították azt a kérdést, hogy "milyen jelszavakat választanak valójában az emberek". A támadóknak nem kell találgatniuk — lefuttatják az e-mail-címedet ezeken a fájlokon, és ha az elmúlt 15 évben bárhol újrahasználtál egy jelszót, valós az esély, hogy az már ott van. Az egyetlen tartós megoldás, ha felhagysz a jelszavak újrafelhasználásával és azzal, hogy magad találod ki őket: generálj egyedi, véletlenszerű jelszót minden fiókhoz, helyben, a böngésződben, hogy amit létrehozol, soha ne kerülhessen bele e szótár következő verziójába.
I. Hol kezdődött: a 2009-es RockYou-szivárgás
A legtöbben azt hiszik, a "RockYou" egy hackercsoport neve. Nem az volt — egy törvényes közösségi játékcég volt, amely widgeteket és játékokat gyártott a korai közösségi hálózatokhoz, csúcsidőszakában több tízmillió aktív felhasználóval.
Végzetes hibája: minden felhasználó jelszavát nyílt szöveges formában tárolta, mindenféle hashelés nélkül. 2009-re a legtöbb komoly platform már áttért a jelszavak hashelt tárolására, így még egy teljes adatbázis-szivárgás sem adta volna ki olvasható jelszavak formájában az adatokat. A RockYou teljesen kihagyta ezt a lépést.
Amikor a támadók bejutottak, semmit sem kellett feltörniük — egyszerűen lemásolták az adatbázist. Az eredmény: 32 millió valódi fiók, valódi jelszavakkal, olvasható nyílt szövegben, egyetlen alkalommal.
A következmények messze túlmutattak a RockYou saját felhasználóin:
- A jelszavak újrafelhasználása már akkor is elterjedt volt — az az egy jelszó, amelyet az emberek a RockYou játékaihoz használtak, gyakran ugyanaz volt, amely az e-mailjüket, a fórumaikat és a vásárlói fiókjaikat is védte.
- 32 millió ténylegesen használt nyílt szöveges jelszó lett az első valóban óriási méretű, valós jelszószótár — sokkal jobb támadóeszköz, mint bármely elméleti szólista, hiszen ezek olyan jelszavak voltak, amelyeket valódi emberek valóban választottak.
- Ez alapozta meg azt a forgatókönyvet, amellyel az egész iparág ma is küzd: fogj egy kiszivárgott jelszólistát, futtasd le minden egyéb bejelentkezési oldalon, amit csak találsz, és nézd meg, mi jön be.
Ez az oka annak is, hogy a "RockYou" már nem csupán egy cégnév. Minden ezt követő nagyobb jelszólista-gyűjtemény átvette ezt a nevet — RockYou2021, RockYou2024 —, mert az általa elindított mintázat sosem állt meg.
II. A gyűjtemények tovább nőnek (2021–2025)
A 2009-es szivárgás csak a kezdet volt, nem a vég. A következő évtizedben számtalan, egymással össze nem függő szivárgásból származó hitelesítő adatokat folyamatosan gyűjtötték, deduplikálták és csomagolták újra egyre nagyobb fájlokba — mindegyik megdöntve az előző rekordot.
1. RockYou2021 (2021. június): az első milliárdos nagyságrendű gyűjtemény
2021 júniusában egy hackerfórumon megosztottak egy új fájlt — több mint 100 GB méretben, 8,4 milliárd egyedi jelszóbejegyzéssel. Ez nem egyetlen cég feltörése volt; hanem évek alatt, közösségi hálózatokból, fórumokból, e-kereskedelmi, játék- és céges rendszerekből származó, egymástól független szivárgások hatalmas összesítése, egyetlen referenciafájlba tömörítve. Akkoriban ez volt a valaha nyilvánosan terjesztett legnagyobb jelszógyűjtemény.
2. RockYou2024 (2024. július): közel 10 milliárd egyedi, nyílt szöveges jelszó
2024 júliusában egy hackerfórum felhasználója közzétette a rockyou2024.txt fájlt: egy finomított, deduplikált verziót, amely a RockYou2021-re épült, kiegészítve mintegy 1,5 milliárd, 2021 és 2024 között gyűjtött további jelszóval, összesen 9 948 575 739 egyedi, nyílt szöveges jelszóval.
Ami ezt a verziót veszélyessé teszi, az nem a kifinomultsága — hanem a pontossága. Minden bejegyzés egy olyan jelszó, amelyet egy valódi ember ténylegesen használt, gyakran ismételten, több fiókon keresztül. A támadóknak nem kell semmit sem brute force-olniuk; csak ki kell próbálniuk, ami már a fájlban van. (Egyes kutatók megjegyzik, hogy a fájl akkora, hogy nagy része alacsony értékű zajnak számít célzott feltörés szempontjából — de éppen a mérete teszi hatékonnyá a széles körű, automatizált credential stuffing támadásokhoz.)
3. A 2025-ös "16 milliárd hitelesítő adat" sztori — és hogy valójában mi is volt ez
2025 júniusában a Cybernews biztonsági kutatói arról számoltak be, hogy 30 nyitva hagyott, védelem nélküli adathalmazt találtak, amelyek összesen több mint 16 milliárd hitelesítőadat-rekordot tartalmaztak, ezek közül néhány olyan szolgáltatások bejelentkezési URL-jeit is tartalmazta, mint a Google, az Apple és a Facebook, sok más mellett.
Ez az a rész, amit érdemes pontosan tisztázni: a Google, az Apple és a Facebook is megerősítette, hogy saját rendszereiket nem törték fel. A 16 milliárdos szám nem e cégek valamelyikének friss feltörését jelentette — hanem régebbi infostealer kártevők naplóinak gyűjteményét, amelyeket egyénileg fertőzött eszközökről gyűjtöttek össze több éven keresztül, és amelyek védtelen tárhelyen maradtak nyitva, nem pedig egyetlen új óriásszivárgásból származtak. Az akkori biztonsági beszámolók azt is megjegyezték, hogy az adatok jelentős része elavult, duplikált vagy alacsony minőségű volt.
Ez a megkülönböztetés fontos, de nem szünteti meg a gyakorlati kockázatot: a fájl így is az egyik legnagyobb, azonnal bevethető credential stuffing adathalmaz, amelyet valaha összeállítottak, és egyenesen ugyanabba a RockYou-stílusú gyűjteményökoszisztémába áramlott bele.
III. Miért működnek még ma is ezek a régi szivárgások
Gyakori feltételezés: "Az a szivárgás évekkel ezelőtt történt, azóta megváltoztattam a jelszavaimat, biztonságban vagyok." A gyakorlatban két szokás miatt maradnak veszélyesek ezek a régi adathalmazok:
- Jelszó-újrafelhasználás. A legtöbben még mindig ugyanazt a jelszót, vagy annak közeli variánsait használják több fiókon. Még azután is, hogy "megváltoztatták" a jelszót az egyik oldalon, a régi (kiszivárgott) jelszó gyakran máshol továbbra is működik.
- Gyenge, kiszámítható jelszavak. A
123456, apassword, aqwerty, egy születésnap, egy telefonszám — ezek szerepelnek minden egyes szivárgás élén, évről évre, és egy olyan összeállított szótár, mint a RockYou2024, ezredmásodpercek alatt megtalálja őket. - A kiszivárgott adatok nem járnak le. Ha egy jelszó egyszer bekerül valamelyik ilyen fájlba, örökre ott marad, beépül a következő gyűjteménybe, és az automatizált credential stuffing eszközök újra és újra kipróbálják.
IV. Mi állítja meg ezt ténylegesen 2026-ban
A "válassz bonyolultabb jelszót" tanács már nem elég egy 10 milliárd valódi, korábban használt bejegyzést tartalmazó szótár ellen. Ami valóban működik:
- Egy egyedi jelszó fiókonként, kivétel nélkül. Az újrafelhasználás az egyetlen legfontosabb oka annak, hogy a régi szivárgások továbbra is veszélyesek maradnak — egyetlen újrahasznált jelszó minden olyan fiókot veszélybe sodorhat, ahol felhasználták.
- Használj véletlenszerű, magas entrópiájú jelszavakat ahelyett, hogy magad találnál ki ilyeneket. Bármi, amit egy ember könnyen kitalál és megjegyez, aránytalanul nagy eséllyel már szerepel egy kiszivárgott szótárban. Egy mintázat nélküli jelszó — véletlenszerű hosszal, kis- és nagybetűkkel, számokkal és szimbólumokkal — egyszerűen nincs benne ezekben a fájlokban.
- Generálj jelszavakat helyben, ne olyan online eszközzel, amely tárolja vagy naplózza őket. Egy olyan jelszógenerátor, amely feltölti egy szerverre, amit létrehoz, maga is egy jövőbeli szivárgás forrásává válhat. Az egyetlen mód, ahogyan garantálható, hogy egy frissen generált jelszó soha ne kerüljön be a RockYou holnapi verziójába, ha teljes egészében a saját eszközödön generálod, úgy, hogy semmi nem kerül továbbításra sehova.
V. Hogyan illeszkedik ide a PassGenerate
A PassGenerate pontosan erre a logikára épül: minden jelszó helyben, a böngésződben jön létre, a Web Crypto API segítségével — semmi nem kerül feltöltésre, naplózásra vagy tárolásra egy szerveren, így semmi, amit itt generálsz, soha nem válhat egy jövőbeli szivárgásgyűjtemény adatpontjává.
- 100%-ban kliensoldali, nulla szerverfeltöltés. A véletlenszerű generálás, az erősségértékelés és a jelmondat-összeállítás mind a böngésződben fut a
crypto.getRandomValues()segítségével. Az általad generált jelszó soha nem hagyja el az eszközödet. - Nincsenek fiókok, nincs adatmegőrzés. Nincs regisztráció és nincs adatbázis, így eleve nincs mit feltörni.
- Nyílt forráskódú és auditálható. A kód nyilvános, így az, hogy "ez helyben történik", nem valami, amit csak hitre kell elfogadnod.
- Egyedi véletlenszerű jelszavak vagy könnyen megjegyezhető jelmondatok. Állítsd be a hosszt és a karakterkészleteket teljesen véletlenszerű jelszavakhoz, vagy használd a jelmondat módot (elválasztókkal, nagybetűsítéssel és számokkal), ha valami könnyebben begépelhetőre van szükséged, anélkül hogy kiszámítható mintázatra hagyatkoznál.
- Tömeges generálás és letöltés, valamint valós idejű erősségjelző, amellyel pontosan láthatod, mennyire van egy jelszó attól, hogy "már benne legyen egy kiszivárgott szótárban".
Az eszköz ingyenes, 18 nyelven működik, és a blog olyan kapcsolódó témákat is érint, mint a jelszóentrópia, hogy biztonságosak-e a jelszókezelők, és hogy miért szeretik a támadók az emberek által kitalált jelszavakat, ha mélyebben el szeretnél merülni a témában.
Legfontosabb tanulságok
- A 2009-es RockYou-szivárgás (32 millió nyílt szöveges jelszó) hozta létre az első valóban óriási méretű, valós jelszószótárat, és ez adta a nevét minden későbbi gyűjteménynek.
- A RockYou2021 (8,4 milliárd bejegyzés) és a RockYou2024 (~10 milliárd egyedi jelszó) évekig tartó, különálló szivárgások összesítése, nem egyetlen új feltörés eredménye — de minden bennük lévő jelszó valódi, és továbbra is működik, ahol újrafelhasználták.
- A 2025-ös "16 milliárd hitelesítő adat" sztori a Cybernews által feltárt infostealer-naplógyűjtemény volt, nem a Google, az Apple vagy a Facebook saját rendszereinek feltörése — mindkét dolog egyszerre igaz lehet: nincs új céges feltörés, mégis hatalmas, valós credential stuffing kockázat áll fenn.
- A jelszó-újrafelhasználás és a kiszámítható jelszavak az oka annak, hogy a 15 évvel ezelőtti szivárgások ma is fiókátvételeket okoznak.
- A megoldás minden fiókhoz egyedi, véletlenszerű, helyben generált jelszó — soha olyan, amely már szerepelhet egy támadó szótárában.
Végkövetkeztetés
Tizenhét évvel az eredeti RockYou-szivárgás után a tanulság nem változott, csak a méretarány: a támadóknak ritkán kell feltörniük egy erős jelszót — elég, ha te újrahasználtál egy gyengét. Egy jelszó utólagos megváltoztatása nem törli el az évtizednyi újrafelhasználást a többi fiókban. Az egyetlen megközelítés, amely valóban bezárja az ajtót a RockYou-stílusú támadások előtt, ha minden fiókhoz egyedi, magas entrópiájú jelszót generálsz, helyben, hogy soha ne kerülhessen bele a következő gyűjteménybe.
Miért bízhat a PassGenerate-ben
- A jelszavak helyileg, a böngészőjében jönnek létre a Web Crypto API segítségével.
- Egyetlen jelszó sem kerül továbbításra szerverekre.
- Kriptográfiailag biztonságos álvéletlenszám-generátort (CSPRNG) használ.
- A NIST és az OWASP által ajánlott modern biztonsági bevált gyakorlatokat követi.
Hivatkozások
- Cybernews – Kutatás a 2025-ös, 30 adathalmazból álló, 16 milliárd hitelesítő adatot tartalmazó gyűjteményről
- Malwarebytes – RockYou2024: közel 10 milliárd jelszó szivárgott ki online
- Have I Been Pwned – Pwned Passwords adathalmaz
- NIST SP 800-63B – Digital Identity Guidelines, Authentication and Lifecycle Management