← Back to Blog

Miért szeretik a támadók az emberek által kitalált jelszavakat

2025-12-23

Ez a cikk nyilvánosan elérhető kiberbiztonsági kutatásokra, iparági jelentésekre és széles körben elfogadott biztonsági gyakorlatokra épül. Ahol személyes tapasztalatot említünk, ott ezt kifejezetten jelezzük.

Röviden

  • Az emberek által kitalált jelszavak kiszámítható mintákat követnek, amelyeket a támadók szótár- és szabályalapú támadásokkal használnak ki.
  • Még a "ravasznak" tűnő jelszavak is, mint a L!nk3d1n2020, perceken belül elbuknak, mert gyakori helyettesítési szabályokat követnek.
  • A CSPRNG által generált jelszavak elveszik a támadó legerősebb eszközeit: a szótárakat és a szabályokat.
  • Használjon jelszókezelőt erős mesterjelszóval, kapcsolja be az MFA-t, és soha ne használjon egy jelszót többször.

Rövid válasz

Tizenöt év penetrációs tesztelés után megerősíthetem, hogy az emberek által kitalált jelszavak következetesen a leggyengébb láncszemet jelentik a biztonsági értékelésekben. A támadók nem egyesével tippelgetik a jelszavakat — automatizálják a támadásokat, milliárdnyi valódi jelszót tartalmazó szótárak és szabályalapú átalakítások segítségével. Az olyan jelszavak, mint a Tiger2021!, percek alatt feltörhetők, mert olyan mintákat követnek, amelyeket az emberek szinte nem is tudnak elkerülni: egy szó, egy nagybetű, számok a végén. Az egyetlen valódi védelem az, ha ezt az emberi kiszámíthatóságot teljesen kiiktatjuk kriptográfiailag biztonságos véletlenszerű generálással.

Gyors generáláshoz használja a Jelszógenerátort. Ha mélyebben szeretné megérteni a témát, olvassa el ezeket: A Jelszóentrópia Magyarázata, Jelszókezelő vs Böngésző, Milyen Hosszú Legyen Egy Jelszó?, és Biztonságos Az Online Generátorok Használata?.

Egy adatszivárgás, amelyet a legtöbben elfelejtettek — pedig nem kellene

2012-ben a LinkedIn-t érte, ami akkoriban a történelem egyik legnagyobb adatszivárgása volt. A későbbi elemzések szerint körülbelül 167 millió fiókadat került nyilvánosságra, ebből mintegy 117 millió tartalmazott e-mail címeket és jelszó-hasheket.

Amikor a biztonsági csapatok megvizsgálták a feltört jelszavakat, az eredmények fájdalmasan ismerősek voltak. A password1, linkedin123 és hasonlóan igénytelen választások milliószámra fordultak elő. Még érdekesebb — és aggasztóbb —, hogy még az olyan ravasznak tűnő jelszavak is, mint a L!nk3d1n2020, gyorsan elbuktak. Miért? Mert olyan mintákat követtek, amelyeket az emberek szinte mindig használnak.

Több mint tizenöt éve dolgozom kiberbiztonsági penetrációs tesztelőként. A munkám az, hogy — legálisan — behatoljak rendszerekbe, ugyanazokkal a módszerekkel, amelyeket a valódi támadók is használnak. Számomra a jelszavak nem elméleti téma; nap mint nap látom, ahogy a gyakorlatban kudarcot vallanak.

Hogyan támadják meg valójában a jelszavakat

Ahhoz, hogy megértsük, miért maradnak fenn egyes jelszavak, míg mások nem, a támadó szemszögéből kell néznünk a dolgot. A támadók nem ülnek le, hogy egyesével kitalálják a jelszavakat. Mindent automatizálnak.

  1. Szótári támadások: Ezek valódi jelszavak, szavak, kifejezések és variációk hatalmas gyűjteményeire épülnek, amelyeket évek adatszivárgásaiból gyűjtöttek össze. Ezek a szótárak milliárdnyi bejegyzést tartalmaznak, és folyamatosan bővülnek.
  2. Szabályalapú támadások: Pusztítóan hatékonyak az emberi kreativitással szemben. Az eszközök automatikusan alkalmazzák a gyakori szokásokat: az "o" cseréje "0"-ra, "123" vagy "!" hozzáadása a végéhez, az első betű nagybetűsítése, egy évszám beszúrása, és így tovább. A legtöbb "ravasz" jelszó pontosan itt bukik el.
  3. Nyers erő (brute force): Az összes lehetséges kombináció kipróbálása. Ez ijesztően hangzik, de a hosszú, valóban véletlenszerű, modern hash-algoritmusokkal tárolt jelszavak esetében a nyers erő gyorsan gyakorlatiatlanná válik, egyszerűen azért, mert túl sokáig tart.

A saját kitalálású jelszavak problémája

Szeretjük a magunk által kitalált jelszavakat, mert személyesnek és könnyen megjegyezhetőnek érezzük őket. Sajnos a kutatások — és a tapasztalat — azt mutatják, hogy ezek egyben rendkívül kiszámíthatóak is.

  • A minták ismétlődnek: A nagyszabású tanulmányok, köztük a Carnegie Mellon Egyetem kutatásai, következetesen ugyanazokat a szerkezeteket mutatják: egy szó vagy név, nagybetű az elején, számok vagy szimbólumok a végén. A tartalom változik, de a forma ugyanaz marad. Amint a támadók modellezik ezt a szerkezetet, a feltörés drámaian felgyorsul.
  • A hossznak van egy plafonja: A legtöbb, felhasználók által kitalált jelszó 8 és 10 karakter között van. Nem azért, mert az emberek nem tudják, hogy a hosszabb biztonságosabb, hanem mert az emlékezet természetes módon a rövidebb karakterláncok felé terel bennünket.
  • A személyes adatok beszivárognak: Születésnapok, kedvenc állatok nevei, évfordulók — az emberek folyamatosan használják ezeket. A közösségi média korában pedig a támadóknak gyakran még tippelniük sem kell.

Miért játszanak a véletlenszerű jelszavak egészen más játékot

Egy biztonságos véletlenszerű jelszógenerátorral létrehozott jelszó — mint például a r8$NpL#2qW9 — nem csupán "összetettebb". Alapvetően más.

Minden karaktert egymástól függetlenül választanak ki. Nincsenek szavak, helyettesítések, emberi logika. Ez az egyetlen tény elveszi a támadó legerősebb eszközeit: a szótárakat és a szabályokat.

Számszerűen nézve:

  • Egy 8 karakteres, csak kisbetűket használó jelszónak körülbelül 26⁸ lehetősége van (~209 milliárd).
  • Ha hozzáadunk nagybetűket, számokat és szimbólumokat, hirtelen körülbelül 95⁸-nál (~6 billiárdnál) tartunk.
  • Ha ezt 12 karakterre növeljük, a lehetőségek tere csillagászati méretűvé válik.

De az igazi előny nem csupán a méret — hanem az, hogy a véletlenszerű jelszavak a támadókat nyers erőre kényszerítik, ami lassú, költséges, és gyakran nem éri meg a fáradságot.

Hogyan néz ki a gyakorlatban ezeknek a jelszavaknak a feltörése

Egy penetrációs tesztelő szemszögéből a különbség szembeötlő:

Jelszó típusaPéldaA támadó módszereFeltörési idő
Saját kitalálásúTiger2021!Szótári és szabályalapúPercektől órákig
Véletlenszerűen generáltr8$NpL#2qW9Tiszta nyers erőÉvek / Évszázadok

Ha a jelszó megfelelően van hashelve, például bcrypt-tel vagy Argon2-vel, a véletlenszerű karakterlánc elleni nyers erő olyan időtartamot jelent, amely gyakorlatilag kivitelezhetetlenné teszi a támadást. A legtöbb valós esetben a támadó egyszerűen továbbáll.

A valódi kompromisszum: ember kontra véletlenszerűség

A véletlenszerű jelszavak legnagyobb gyengesége nem a biztonság — hanem a használhatóság. Az emberek szörnyen rosszak az értelmetlen karakterláncok megjegyzésében. Ez a jelszóbiztonság központi feszültsége:

  • Azok a jelszavak, amelyeket az emberek jól megjegyeznek, általában gyengék.
  • Azok a jelszavak, amelyek erősek, általában megjegyezhetetlenek.

A modern biztonsági gyakorlatok pontosan azért léteznek, hogy áthidalják ezt a szakadékot.

Mi működik igazán ma

Az iparági konszenzus és a valós tapasztalat alapján:

  1. Használjon jelszókezelőt: Az olyan eszközök, mint a Bitwarden vagy az 1Password, lehetővé teszik, hogy egyetlen erős mesterjelszóra hagyatkozzon, miközben minden más hosszú, véletlenszerű és egyedi. Ezt széles körben a legtöbb ember számára a legjobb megoldásnak tartják.
  2. Ha meg kell jegyeznie, tegye a hosszra a hangsúlyt: Egy egymással össze nem függő szavakból álló lánc (pl. coffee-zebra-battery-stapler) gyakran ellenállóbb a támadásokkal szemben — és könnyebben megjegyezhető —, mint egy rövid, szimbólumokkal teli jelszó.
  3. Soha ne használjon egy jelszót többször: Amint egy oldal feltörésre kerül, az újrafelhasználás dominóhatássá alakítja a károkat.
  4. Kapcsolja be az MFA-t: E-mail, banki, felhőalapú fiókok — mindig használjon többfaktoros hitelesítést.
  5. Ellenőrizze, kitett-e adatszivárgásoknak: Az olyan szolgáltatások, mint a Have I Been Pwned, lehetővé teszik, hogy megnézze, szerepel-e az e-mail címe ismert adatszivárgási adathalmazokban.

Legfontosabb tanulságok

  • Az emberi jelszavak ismétlődő szerkezeti mintákat követnek (szó + szám + szimbólum).
  • A szótári támadások milliárdnyi valódi, adatszivárgásokból származó jelszót tartalmaznak.
  • A szabályalapú támadások automatikusan alkalmazzák a gyakori helyettesítéseket (o→0, a→@, 123 vagy ! hozzáadása).
  • A 12+ karakteres véletlenszerű jelszavak nyers erőre kényszerítik a támadókat, ami a modern hasheléssel szemben számításilag kivitelezhetetlen.
  • A jelszókezelők áthidalják a biztonság és a használhatóság közötti szakadékot.

Összegzés

Az emberi kreativitás nem versenyezhet az automatizált támadóeszközökkel. Az egyetlen jelszavak, amelyek túlélik a valódi penetrációs teszteket, azok, amelyeket CSPRNG generált, ahol minden karakter független és kiszámíthatatlan. Ez nem filozófiai vita arról, hogy az emberek vagy a gépek hoznak-e létre "jobb" jelszavakat — ez kockázatkezelés kérdése. A számítógépek jók a véletlenszerűség generálásában, az emberek pedig jók abban, hogy megvédjenek egyetlen titkot, és reagáljanak az olyan kérésekre, mint az MFA. Hagyja, hogy mindegyik azt tegye, amiben a legjobb.

Készen áll a biztonsága javítására? Generáljon most egy erős, offline jelszót, hogy azonnal megvédje fiókjait.

Miért bízhat a PassGenerate-ben

  • A jelszavak a böngészőjében, helyben jönnek létre a Web Crypto API segítségével.
  • Egyetlen jelszó sem kerül átvitelre szerverekre.
  • Kriptográfiailag biztonságos pszeudovéletlenszám-generátort (CSPRNG) használ.
  • A NIST és az OWASP által ajánlott modern biztonsági bevált gyakorlatokat követi.

Hivatkozások

  • NIST SP 800-63B – Digital Identity Guidelines
  • OWASP Password Storage Cheat Sheet
  • OWASP Authentication Cheat Sheet
  • Az MDN Web Crypto API dokumentációja
  • CISA Password Guidance