A legtöbb sikeres kibertámadás nem szofisztikált hackeléssel kezdődik, hanem egy gyenge vagy újrahasznált jelszóval. Miközben a vállalatok tűzfalakba és vírusvédelembe fektetnek, a támadók gyakran egyszerűen „besétálnak” egy kiszivárgott jelszóval. Ebben a cikkben megmutatjuk, miért kritikus a jelszóhigiénia, hogyan válassz valóban erős jelszót, és miért éri meg jelszókezelőt használni – akár magánszemélyként, akár cégvezetőként.
Miért fontos a jelszóbiztonság?
Gondolj bele: hány online fiókod van? E-mail, netbank, közösségi média, webshopok, céges rendszerek, felhőszolgáltatások – egy átlagos felhasználónak ma már 80–100 fiókja is lehet. És mindegyiket egyetlen dolog védi: a jelszó.
A probléma három fő forrásból ered:
1. Adatszivárgások. Rendszeresen kerülnek ki milliós nagyságrendben felhasználónév–jelszó párosok feltört szolgáltatásokból. Ha ugyanazt a jelszót használod több helyen, egyetlen szivárgás az összes fiókodat veszélybe sodorja. Ezt hívják credential stuffing támadásnak: a támadók a kiszivárgott adatokat automatikusan végigpróbálják több száz más oldalon.
2. Gyenge jelszavak. A „123456”, a „jelszo123” vagy a kedvenc focicsapat neve másodpercek alatt feltörhető. A modern hardverek másodpercenként milliárdos nagyságrendben képesek jelszóvariációkat kipróbálni.
3. Adathalászat (phishing). Hiába erős a jelszó, ha egy hamis bejelentkezési oldalon te magad adod meg a támadónak.
Céges környezetben a tét még nagyobb: egyetlen kompromittált munkatársi fiók zsarolóvírus-támadáshoz, adatlopáshoz vagy teljes rendszerleálláshoz vezethet.
Hogyan válassz erős jelszót?
Az erős jelszó két dolgon múlik: hosszúságon és kiszámíthatatlanságon. A hossz a fontosabb – minden plusz karakter exponenciálisan növeli a feltörési időt.
Gyakorlati szabályok:
- Legalább 12–16 karakter – ez ma a minimum. Egy 8 karakteres jelszó órák alatt törhető, egy 16 karakteres évszázadokig tartana.
- Használj jelmondatot (passphrase). Négy-öt véletlenszerű, egymáshoz nem kapcsolódó szó – például „KékTraktor!Esernyő7Kavics” – könnyen megjegyezhető, mégis rendkívül erős.
- Minden fiókhoz egyedi jelszó. Ez a legfontosabb szabály. Soha ne használd újra ugyanazt a jelszót két helyen.
- Kerüld a személyes adatokat. Születési dátum, névnap, gyerek vagy háziállat neve, rendszám – ezek az elsők, amiket a támadók kipróbálnak.
- Ne használj gyakori mintákat. A „Jelszo2026!” típusú megoldások (nagybetű elöl, szám és felkiáltójel a végén) minden feltörő szótárban benne vannak.
Mi az a jelszókezelő, és miért éri meg használni?
Egyedi, 16 karakteres jelszót megjegyezni 100 fiókhoz? Emberileg lehetetlen – és nem is kell. Erre való a jelszókezelő.
A jelszókezelő egy titkosított digitális széf, amely:
- generálja helyetted a véletlenszerű, erős jelszavakat,
- tárolja őket erős titkosítással (jellemzően AES-256),
- automatikusan kitölti a bejelentkezési űrlapokat böngészőben és mobilon,
- figyelmeztet, ha egy jelszavad kiszivárgott vagy gyenge,
- és szinkronizál az összes eszközöd között.
Neked csak egyetlen mesterjelszót kell megjegyezned – ezért annak kell a legerősebbnek lennie.
Melyik jelszókezelőt válaszd?
Néhány bevált megoldás:
- Bitwarden – nyílt forráskódú, ingyenes verziója is teljes értékű, céges csapatfunkciókkal is elérhető, sőt saját szerveren is üzemeltethető (self-hosted).
- 1Password – prémium felhasználói élmény, kiváló céges és családi csomagok.
- KeePassXC – teljesen offline, ingyenes megoldás azoknak, akik nem szeretnék felhőben tárolni a jelszavaikat.
- Beépített böngésző-jelszókezelők (Google, Apple) – jobbak a semminél, de céges környezetben dedikált megoldást javaslunk, központi kezelhetőség és jogosultságkontroll miatt.
Céges környezetben a jelszókezelő nem luxus, hanem alapkövetelmény: központilag kezelhető, ki- és beléptetéskor azonnal visszavonhatók a hozzáférések, és megszűnik a „jelszó a Post-it-en” jelenség.
Mire figyelj még? – A jelszó önmagában kevés
Kapcsold be a kétfaktoros hitelesítést (2FA/MFA)
A kétfaktoros hitelesítés a legjobb védelem: még ha a jelszavad ki is szivárog, a támadó nem jut be a második faktor nélkül. Sorrend az erősség szerint:
- Hardveres biztonsági kulcs (pl. YubiKey) – a legerősebb, adathalászat ellen is véd.
- Hitelesítő alkalmazás (Google Authenticator, Microsoft Authenticator, Authy) – kiváló választás.
- SMS-kód – jobb, mint a semmi, de SIM-csere támadással megkerülhető.
Legalább az e-mail fiókodon, a netbankodon és a céges rendszereken mindenképp legyen bekapcsolva – az e-mail fiók különösen kritikus, mert azon keresztül minden más jelszó visszaállítható.
Ismerd fel az adathalászatot
- Mindig ellenőrizd a böngésző címsorában a domain nevet, mielőtt jelszót írsz be.
- Gyanús a sürgetés („24 órán belül zárolják a fiókját!”), a szokatlan feladó és a helyesírási hibák.
- Soha ne kattints e-mailben kapott bejelentkezési linkre – inkább gépeld be magad az oldal címét.
További jó gyakorlatok
- Ellenőrizd, érintett vagy-e szivárgásban – a haveibeenpwned.com oldalon megnézheted, mely fiókjaid adatai kerültek ki.
- Cseréld le azonnal a jelszót, ha egy szolgáltatásnál incidens történt.
- Figyelj a passkey technológiára – a jelszó nélküli bejelentkezés (passkey) egyre több szolgáltatásnál elérhető, és hosszú távon leválthatja a jelszavakat. Ha egy oldal felkínálja, érdemes bekapcsolni.
- Céges szabályzat – vállalatoknál írásos jelszószabályzat, kötelező MFA és rendszeres biztonságtudatossági oktatás legyen az alap.
Összefoglalás
A jelszóbiztonság nem bonyolult, csak következetességet igényel:
- Minden fiókhoz egyedi, legalább 12–16 karakteres jelszó vagy jelmondat.
- Jelszókezelő használata – neked csak a mesterjelszót kell tudnod.
- Kétfaktoros hitelesítés mindenhol, ahol lehet.
- Éberség az adathalász kísérletekkel szemben.
Ez a négy lépés a leggyakoribb támadások túlnyomó többségét megállítja – jóval hatékonyabban, mint bármilyen drága biztonsági eszköz önmagában.


