Ugyanazt a jelszót több fiókhoz használni ártalmatlannak tűnik – mégis az egyik leggyakrabban kihasznált sebezhetőség. Ha egyetlen szolgáltatást feltörnek, a támadók a megszerzett hozzáférési adatokat automatizáltan kipróbálják az összes többinél. Ez a cikk elmagyarázza, hogyan működik a credential stuffing, miért különösen kockázatos a jelszó-újrafelhasználás a vállalatok számára, és milyen intézkedésekkel oldható meg a probléma strukturálisan.
Mit jelent a jelszó-újrafelhasználás?
A jelszó-újrafelhasználás azt jelenti, hogy ugyanazt vagy egy csak kissé módosított jelszót több fiókhoz használják. A gyakorlatban ez három formában jelenik meg:
- Azonos jelszavak: Egy jelszó az e-mailhez, a CRM-hez, a Cloud-tárolóhoz és a webáruházhoz – a klasszikus eset.
- Variációk: A „Nyár2025!” „Nyár2026!”-tá vagy „Nyár2025!!”-vé válik – az automatizált támadások számára gyakorlatilag ugyanolyan könnyen kitalálható, mint az eredeti.
- A magán- és a munkahelyi használat keveredése: A privát streamingjelszó egyben egy vállalati rendszer bejelentkezése is. Egy fogyasztói szolgáltatásnál történt szivárgás így közvetlenül a vállalatot éri.
Hogy mennyire elterjedt a probléma, azt a felmérések rendszeresen megmutatják: a németországi internethasználók mintegy harmada ugyanazt a jelszót használja több szolgáltatáshoz (Bitkom, 2025. január).
Credential stuffing: így használják ki a támadók az azonos jelszavakat
Egy adatszivárgás után a megszerzett e-mail-cím–jelszó kombinációk a megfelelő fórumokon és gyűjteményekben keringenek. A credential stuffing során a támadók ezeket a listákat automatizáltan játsszák le más szolgáltatások bejelentkezési oldalain – botnetekkel, több ezer IP-címre elosztva, hogy megkerüljék a letiltásokat. Minden újrafelhasználás találattá válik (NCSC: credential stuffing tájékoztató).
Hogy ez milyen közvetlenül kihasználható, azt a Verizon Data Breach Investigations Report bizonyítja: a „Basic Web Application Attacks” támadási osztályban a bejelentett incidensek mintegy 88 %-a ellopott hozzáférési adatokkal volt összefüggésben. Egy brute-force támadással ellentétben itt semmit sem kell „feltörni” – a jelszó ugyanis már ismert.
Az egyetlen szivárgástól a láncreakcióig
A valódi kár a láncolódásból keletkezik: egy átvett e-mail-fiókkal jelszó-visszaállítások indíthatók további szolgáltatásokhoz. Egy átvett munkatársi bejelentkezéssel a támadók bejutnak a vállalati hálózatba, kiterjesztik a jogosultságaikat, laterálisan mozognak – és a legrosszabb esetben zsarolóvírust telepítenek. A BSI már 2024-ben kifejezetten figyelmeztetett az exponált rendszerek elleni automatizált bejelentkezési kísérletekre.
Egy tipikus lefolyás: szivárgás egy fogyasztói szolgáltatásnál → ugyanaz a kombináció működik a céges webmailnél → a postafiókon keresztül visszaállítják az együttműködési eszközöket és a Cloud-szolgáltatásokat → a kompromittált fiókból belső adathalász e-mailek mennek a kollégáknak. Ennek a láncnak minden állomása csak egyetlen dolgot feltételez: egy újrafelhasznált jelszót.
Miért különösen kockázatos a jelszó-újrafelhasználás a vállalatoknál
Vállalati környezetben három tényező súlyosbítja a kockázatot:
- Megosztott fiókok: A közösségi médiához, beszállítói portálokhoz vagy szervizfiókokhoz tartozó csapatbejelentkezéseket gyakran szóban, e-mailben vagy listán osztják meg – és változatlanul túlélik a személyi változásokat. Aki egyszer ismerte a jelszót, az továbbra is ismeri.
- Tisztázatlan offboarding: Ha valaki távozik a vállalattól, központi kezelés nélkül senki sem tudja megbízhatóan, mely hozzáféréseket ismerte, és mely jelszavakat kell megváltoztatni.
- A magán- és a munkahelyi használat keveredése: A privát szolgáltatásoknál történő szivárgásokat a vállalat sem megakadályozni, sem felismerni nem tudja – a hatásukat azonban korlátozni igen, ha a munkahelyi jelszavak garantáltan egyediek.
Hogy egy központi jelszókezelés hogyan oldja meg ezeket a strukturális problémákat, azt áttekintő cikkünk, a Jelszókezelő vállalatok számára mutatja be; a szervezési oldalt a gyakorlati cikk, a Jelszavak helyes kezelése a vállalatnál tárgyalja.
Az újrafelhasznált és kompromittált jelszavak felismerése

Az első lépés az átláthatóság: mely jelszavak gyengék, többszörösen kiosztottak vagy bukkantak már fel ismert adatszivárgásokban? Ebben két eszköz segít:
- Jelszóelemzés: A Password Depot értékeli a tárolt jelszavak minőségét, és láthatóvá teszi a gyenge bejegyzéseket, amelyeket le kell cserélni.
- Ellenőrzés kompromittált listák ellenében: Az Extrák → Biztonsági ellenőrzés → Ellenőrzés a pwned jelszavak között menüponton keresztül a Password Depot a tárolt jelszavakat a nyilvános Have I Been Pwned adatbázis ellenében ellenőrzi – k-anonimitással, anélkül, hogy a jelszavak egyszerű szövegként elhagynák a számítógépet. Pontosan ezt az ellenőrzést ajánlja a NIST SP 800-63B is.
Futtassa az ellenőrzést rendszeresen – különösen nyilvánosságra került adatszivárgások vagy adathalász-incidensek után –, és azonnal cserélje le az érintett jelszavakat.
A jelszó-újrafelhasználás megakadályozása: intézkedések áttekintése
A házirend, a technika és a mindennapi használhatóság kombinációja a hatékony – a tiltások önmagukban megbuknak azon, hogy több tucat egyedi jelszót senki sem tud megjegyezni:
A táblázat oldalra görgethető
| Intézkedés | Megvalósítás | Hatás |
|---|---|---|
| Szolgáltatásonként egy jelszó | Házirend: az újrafelhasználás tiltása; hosszú, véletlenszerű jelszavak a generátorból (lásd: Tippek a biztonságos jelszavakhoz) | Egy szivárgás egyetlen szolgáltatásra korlátozódik |
| Jelszókezelő biztosítása | Az egyedi jelszavak használata kivitelezhetővé válik, mert senkinek sem kell többé jelszavakat megjegyeznie | Megszünteti az újrafelhasználás fő okát |
| Ellenőrzés szivárgási listák ellenében | Az új és a meglévő jelszavak ellenőrzése kompromittált listák ellenében (NIST SP 800-63B) | A már kiszivárgott jelszavak felismerhetők és lecserélhetők |
| MFA / Passkeys | Többfaktoros hitelesítés, lehetőleg adathalászatnak ellenálló (FIDO2), legalább az admin-, távoli és Cloud-hozzáférésekhez (CISA) | Az ellopott jelszavak önmagukban már nem elegendőek |
| Eseményalapú csere a naptár szerinti rotáció helyett | A jelszavak cseréjének kikényszerítése csak kompromittálódás gyanúja vagy bizonyítéka esetén – így ajánlja a BSI, a NIST és az NCSC is | Megakadályozza az olyan kiszámítható variációkat, mint a „Nyár2026!” |
A jelszó-újrafelhasználás központi megakadályozása a Password Depot Enterprise Serverrel
Az egyedi intézkedések segítenek – az egyediség azonban csak központilag kényszeríthető ki. A Password Depot Enterprise Server az intézkedéseket az infrastruktúrában rögzíti:
- Központi jelszóházirendek: A minimális hossz, az engedélyezett bejegyzéstípusok és a generátorszabályok szerveroldalon, mindenkire érvényesek – nem ajánlásként, hanem előírásként.
- Megosztott fiókok megosztott titkok nélkül: A csapat-hozzáférések közös, titkosított adatbázisokban találhatók, szerepkörökkel és jogosultságokkal – listák és chatek helyett. Offboarding esetén központilag látja, mely bejegyzések érintettek.
- Biztonsági ellenőrzés mindenkinek: A gyenge és a szivárgásokban felbukkant jelszavak felismerhetők és lecserélhetők – átfogóan, nem felhasználónként.
- MFA és címtárintegráció: A FIDO2/WebAuthn és a TOTP kiegészítő védelmet ad a hozzáférésnek; a felhasználók és csoportok az Active Directoryval, SSO-val és MFA-val való integráción keresztül az Ön meglévő identitáskezeléséből érkeznek.
- Nyomon követhetőség: Az auditnaplók megválaszolják a kérdést: „Ki, mikor, mihez fért hozzá?” – ez fontos az incidenselemzéshez és az auditokhoz.
Összegzés: az egyediség a leghatékonyabb egyedi intézkedés
A jelszó-újrafelhasználás nem kényelmi probléma, hanem az a mechanizmus, amely egy idegen adatszivárgásból az Ön biztonsági incidensét csinálja. A megoldás évek óta konszenzus a BSI, a NIST és az NCSC között: hosszú, szolgáltatásonként egyedi jelszavak, egy jelszókezelő, amely ezt kivitelezhetővé teszi, ellenőrzés szivárgási listák ellenében és MFA. Vállalati környezetben ehhez egy központi jelszókezelés tartozik, amely ezeket a szabályokat kikényszeríti – ahelyett, hogy csak ajánlaná.
Gyakori kérdések az azonos jelszavakról
Mi az a credential stuffing?
Automatizált támadás, amelynek során az adatszivárgásokból származó e-mail-cím–jelszó kombinációkat tömegesen kipróbálják más szolgáltatások bejelentkezési oldalain. Csak azért működik, mert sokan újrafelhasználják a jelszavaikat – feltörni közben semmit sem kell.
Honnan tudom, hogy a jelszavam érintett-e egy adatszivárgásban?
Nyilvános szivárgási adatbázisok, például a Have I Been Pwned ellenében történő ellenőrzéssel. A Password Depotban ez az ellenőrzés be van építve: Extrák → Biztonsági ellenőrzés → Ellenőrzés a pwned jelszavak között – k-anonimitással, anélkül, hogy a jelszavai egyszerű szövegként továbbítódnának.
Elég, ha kissé módosítom a jelszót?
Nem. Az olyan variációk, mint a hozzáfűzött évszámok vagy felkiáltójelek, kiszámíthatóak, és a támadóeszközök automatikusan ezeket is végigpróbálják. Csak a szolgáltatásonként egyedi, véletlenszerűen generált jelszó biztonságos.
Milyen gyakran kell jelszót cserélni?
Eseményalapon, nem naptár szerint: kompromittálódás gyanúja vagy bizonyítéka esetén, adathalász-incidensek után, valamint olyan munkatársak távozásakor, akiknek hozzáférésük volt. Az indok nélküli, rutinszerű kötelező cserét a BSI, a NIST és az NCSC nem ajánlja, mert gyengébb, kiszámítható jelszavakhoz vezet.
Véd a többfaktoros hitelesítés a credential stuffing ellen?
Az MFA az egyik leghatékonyabb ellenintézkedés: a bejelentkezés még helyes jelszóval is megbukik a második faktoron. Az adathalászatnak ellenálló eljárások, mint a FIDO2/Passkeys, nyújtják a legerősebb védelmet. Az MFA azonban nem helyettesíti az egyedi jelszavakat – a kettő összetartozik.
Hogyan akadályozzák meg a vállalatok szisztematikusan a jelszó-újrafelhasználást?
Egy központi jelszókezeléssel, mint a Password Depot Enterprise Server: szerveroldali jelszóházirendek, generátor az egyedi jelszavakhoz, közös biztonsági ellenőrzés szivárgási listák ellenében, MFA, valamint szerepkörök és auditnaplók a megosztott hozzáférésekhez.
Egyedi jelszavak központi kikényszerítése
A Password Depot Enterprise Server az ajánlásokból kötelező érvényű házirendeket csinál – generátorral, biztonsági ellenőrzéssel és auditnaplókkal az egész csapat számára.
Az Enterprise Server megismerése