Know-how / Jelszóbiztonság

Azonos jelszavak: miért olyan veszélyes a jelszó-újrafelhasználás

Egyetlen kiszivárgott jelszó elég – a credential stuffing egyetlen incidensből láncreakciót csinál.

Utolsó frissítés: 2026. június

Tartalom

Ugyanazt a jelszót több fiókhoz használni ártalmatlannak tűnik – mégis az egyik leggyakrabban kihasznált sebezhetőség. Ha egyetlen szolgáltatást feltörnek, a támadók a megszerzett hozzáférési adatokat automatizáltan kipróbálják az összes többinél. Ez a cikk elmagyarázza, hogyan működik a credential stuffing, miért különösen kockázatos a jelszó-újrafelhasználás a vállalatok számára, és milyen intézkedésekkel oldható meg a probléma strukturálisan.

Mit jelent a jelszó-újrafelhasználás?

A jelszó-újrafelhasználás azt jelenti, hogy ugyanazt vagy egy csak kissé módosított jelszót több fiókhoz használják. A gyakorlatban ez három formában jelenik meg:

  • Azonos jelszavak: Egy jelszó az e-mailhez, a CRM-hez, a Cloud-tárolóhoz és a webáruházhoz – a klasszikus eset.
  • Variációk: A „Nyár2025!” „Nyár2026!”-tá vagy „Nyár2025!!”-vé válik – az automatizált támadások számára gyakorlatilag ugyanolyan könnyen kitalálható, mint az eredeti.
  • A magán- és a munkahelyi használat keveredése: A privát streamingjelszó egyben egy vállalati rendszer bejelentkezése is. Egy fogyasztói szolgáltatásnál történt szivárgás így közvetlenül a vállalatot éri.

Hogy mennyire elterjedt a probléma, azt a felmérések rendszeresen megmutatják: a németországi internethasználók mintegy harmada ugyanazt a jelszót használja több szolgáltatáshoz (Bitkom, 2025. január).

Credential stuffing: így használják ki a támadók az azonos jelszavakat

Egy adatszivárgás után a megszerzett e-mail-cím–jelszó kombinációk a megfelelő fórumokon és gyűjteményekben keringenek. A credential stuffing során a támadók ezeket a listákat automatizáltan játsszák le más szolgáltatások bejelentkezési oldalain – botnetekkel, több ezer IP-címre elosztva, hogy megkerüljék a letiltásokat. Minden újrafelhasználás találattá válik (NCSC: credential stuffing tájékoztató).

Hogy ez milyen közvetlenül kihasználható, azt a Verizon Data Breach Investigations Report bizonyítja: a „Basic Web Application Attacks” támadási osztályban a bejelentett incidensek mintegy 88 %-a ellopott hozzáférési adatokkal volt összefüggésben. Egy brute-force támadással ellentétben itt semmit sem kell „feltörni” – a jelszó ugyanis már ismert.

Az egyetlen szivárgástól a láncreakcióig

A valódi kár a láncolódásból keletkezik: egy átvett e-mail-fiókkal jelszó-visszaállítások indíthatók további szolgáltatásokhoz. Egy átvett munkatársi bejelentkezéssel a támadók bejutnak a vállalati hálózatba, kiterjesztik a jogosultságaikat, laterálisan mozognak – és a legrosszabb esetben zsarolóvírust telepítenek. A BSI már 2024-ben kifejezetten figyelmeztetett az exponált rendszerek elleni automatizált bejelentkezési kísérletekre.

Egy tipikus lefolyás: szivárgás egy fogyasztói szolgáltatásnál → ugyanaz a kombináció működik a céges webmailnél → a postafiókon keresztül visszaállítják az együttműködési eszközöket és a Cloud-szolgáltatásokat → a kompromittált fiókból belső adathalász e-mailek mennek a kollégáknak. Ennek a láncnak minden állomása csak egyetlen dolgot feltételez: egy újrafelhasznált jelszót.

Miért különösen kockázatos a jelszó-újrafelhasználás a vállalatoknál

Vállalati környezetben három tényező súlyosbítja a kockázatot:

  • Megosztott fiókok: A közösségi médiához, beszállítói portálokhoz vagy szervizfiókokhoz tartozó csapatbejelentkezéseket gyakran szóban, e-mailben vagy listán osztják meg – és változatlanul túlélik a személyi változásokat. Aki egyszer ismerte a jelszót, az továbbra is ismeri.
  • Tisztázatlan offboarding: Ha valaki távozik a vállalattól, központi kezelés nélkül senki sem tudja megbízhatóan, mely hozzáféréseket ismerte, és mely jelszavakat kell megváltoztatni.
  • A magán- és a munkahelyi használat keveredése: A privát szolgáltatásoknál történő szivárgásokat a vállalat sem megakadályozni, sem felismerni nem tudja – a hatásukat azonban korlátozni igen, ha a munkahelyi jelszavak garantáltan egyediek.

Hogy egy központi jelszókezelés hogyan oldja meg ezeket a strukturális problémákat, azt áttekintő cikkünk, a Jelszókezelő vállalatok számára mutatja be; a szervezési oldalt a gyakorlati cikk, a Jelszavak helyes kezelése a vállalatnál tárgyalja.

Az újrafelhasznált és kompromittált jelszavak felismerése

Képernyőkép a Password Depot Windows-klienséről: jelszóelemzés a tárolt jelszavak biztonsági értékelésével és jelszógenerátor.
Jelszóelemzés a Windows-kliensben: a tárolt jelszavak minőségének ellenőrzése

Az első lépés az átláthatóság: mely jelszavak gyengék, többszörösen kiosztottak vagy bukkantak már fel ismert adatszivárgásokban? Ebben két eszköz segít:

  • Jelszóelemzés: A Password Depot értékeli a tárolt jelszavak minőségét, és láthatóvá teszi a gyenge bejegyzéseket, amelyeket le kell cserélni.
  • Ellenőrzés kompromittált listák ellenében: Az Extrák → Biztonsági ellenőrzés → Ellenőrzés a pwned jelszavak között menüponton keresztül a Password Depot a tárolt jelszavakat a nyilvános Have I Been Pwned adatbázis ellenében ellenőrzi – k-anonimitással, anélkül, hogy a jelszavak egyszerű szövegként elhagynák a számítógépet. Pontosan ezt az ellenőrzést ajánlja a NIST SP 800-63B is.

Futtassa az ellenőrzést rendszeresen – különösen nyilvánosságra került adatszivárgások vagy adathalász-incidensek után –, és azonnal cserélje le az érintett jelszavakat.

A jelszó-újrafelhasználás megakadályozása: intézkedések áttekintése

A házirend, a technika és a mindennapi használhatóság kombinációja a hatékony – a tiltások önmagukban megbuknak azon, hogy több tucat egyedi jelszót senki sem tud megjegyezni:

A táblázat oldalra görgethető

IntézkedésMegvalósításHatás
Szolgáltatásonként egy jelszóHázirend: az újrafelhasználás tiltása; hosszú, véletlenszerű jelszavak a generátorból (lásd: Tippek a biztonságos jelszavakhoz)Egy szivárgás egyetlen szolgáltatásra korlátozódik
Jelszókezelő biztosításaAz egyedi jelszavak használata kivitelezhetővé válik, mert senkinek sem kell többé jelszavakat megjegyeznieMegszünteti az újrafelhasználás fő okát
Ellenőrzés szivárgási listák ellenébenAz új és a meglévő jelszavak ellenőrzése kompromittált listák ellenében (NIST SP 800-63B)A már kiszivárgott jelszavak felismerhetők és lecserélhetők
MFA / PasskeysTöbbfaktoros hitelesítés, lehetőleg adathalászatnak ellenálló (FIDO2), legalább az admin-, távoli és Cloud-hozzáférésekhez (CISA)Az ellopott jelszavak önmagukban már nem elegendőek
Eseményalapú csere a naptár szerinti rotáció helyettA jelszavak cseréjének kikényszerítése csak kompromittálódás gyanúja vagy bizonyítéka esetén – így ajánlja a BSI, a NIST és az NCSC isMegakadályozza az olyan kiszámítható variációkat, mint a „Nyár2026!”

A jelszó-újrafelhasználás központi megakadályozása a Password Depot Enterprise Serverrel

Az egyedi intézkedések segítenek – az egyediség azonban csak központilag kényszeríthető ki. A Password Depot Enterprise Server az intézkedéseket az infrastruktúrában rögzíti:

  • Központi jelszóházirendek: A minimális hossz, az engedélyezett bejegyzéstípusok és a generátorszabályok szerveroldalon, mindenkire érvényesek – nem ajánlásként, hanem előírásként.
  • Megosztott fiókok megosztott titkok nélkül: A csapat-hozzáférések közös, titkosított adatbázisokban találhatók, szerepkörökkel és jogosultságokkal – listák és chatek helyett. Offboarding esetén központilag látja, mely bejegyzések érintettek.
  • Biztonsági ellenőrzés mindenkinek: A gyenge és a szivárgásokban felbukkant jelszavak felismerhetők és lecserélhetők – átfogóan, nem felhasználónként.
  • MFA és címtárintegráció: A FIDO2/WebAuthn és a TOTP kiegészítő védelmet ad a hozzáférésnek; a felhasználók és csoportok az Active Directoryval, SSO-val és MFA-val való integráción keresztül az Ön meglévő identitáskezeléséből érkeznek.
  • Nyomon követhetőség: Az auditnaplók megválaszolják a kérdést: „Ki, mikor, mihez fért hozzá?” – ez fontos az incidenselemzéshez és az auditokhoz.

Összegzés: az egyediség a leghatékonyabb egyedi intézkedés

A jelszó-újrafelhasználás nem kényelmi probléma, hanem az a mechanizmus, amely egy idegen adatszivárgásból az Ön biztonsági incidensét csinálja. A megoldás évek óta konszenzus a BSI, a NIST és az NCSC között: hosszú, szolgáltatásonként egyedi jelszavak, egy jelszókezelő, amely ezt kivitelezhetővé teszi, ellenőrzés szivárgási listák ellenében és MFA. Vállalati környezetben ehhez egy központi jelszókezelés tartozik, amely ezeket a szabályokat kikényszeríti – ahelyett, hogy csak ajánlaná.

Gyakori kérdések az azonos jelszavakról

Mi az a credential stuffing?

Automatizált támadás, amelynek során az adatszivárgásokból származó e-mail-cím–jelszó kombinációkat tömegesen kipróbálják más szolgáltatások bejelentkezési oldalain. Csak azért működik, mert sokan újrafelhasználják a jelszavaikat – feltörni közben semmit sem kell.

Honnan tudom, hogy a jelszavam érintett-e egy adatszivárgásban?

Nyilvános szivárgási adatbázisok, például a Have I Been Pwned ellenében történő ellenőrzéssel. A Password Depotban ez az ellenőrzés be van építve: Extrák → Biztonsági ellenőrzés → Ellenőrzés a pwned jelszavak között – k-anonimitással, anélkül, hogy a jelszavai egyszerű szövegként továbbítódnának.

Elég, ha kissé módosítom a jelszót?

Nem. Az olyan variációk, mint a hozzáfűzött évszámok vagy felkiáltójelek, kiszámíthatóak, és a támadóeszközök automatikusan ezeket is végigpróbálják. Csak a szolgáltatásonként egyedi, véletlenszerűen generált jelszó biztonságos.

Milyen gyakran kell jelszót cserélni?

Eseményalapon, nem naptár szerint: kompromittálódás gyanúja vagy bizonyítéka esetén, adathalász-incidensek után, valamint olyan munkatársak távozásakor, akiknek hozzáférésük volt. Az indok nélküli, rutinszerű kötelező cserét a BSI, a NIST és az NCSC nem ajánlja, mert gyengébb, kiszámítható jelszavakhoz vezet.

Véd a többfaktoros hitelesítés a credential stuffing ellen?

Az MFA az egyik leghatékonyabb ellenintézkedés: a bejelentkezés még helyes jelszóval is megbukik a második faktoron. Az adathalászatnak ellenálló eljárások, mint a FIDO2/Passkeys, nyújtják a legerősebb védelmet. Az MFA azonban nem helyettesíti az egyedi jelszavakat – a kettő összetartozik.

Hogyan akadályozzák meg a vállalatok szisztematikusan a jelszó-újrafelhasználást?

Egy központi jelszókezeléssel, mint a Password Depot Enterprise Server: szerveroldali jelszóházirendek, generátor az egyedi jelszavakhoz, közös biztonsági ellenőrzés szivárgási listák ellenében, MFA, valamint szerepkörök és auditnaplók a megosztott hozzáférésekhez.

Egyedi jelszavak központi kikényszerítése

A Password Depot Enterprise Server az ajánlásokból kötelező érvényű házirendeket csinál – generátorral, biztonsági ellenőrzéssel és auditnaplókkal az egész csapat számára.

Az Enterprise Server megismerése