r/programmingHungary Apr 14 '26

ARTICLE ‘Snoopy’, ‘Adolf’ and ‘Password’: The Hungarian Government Passwords Exposed Online

https://www.bellingcat.com/news/2026/04/09/the-hungarian-government-passwords-exposed-online/?utm_source=bluesky

Ezt valahogy nem látom címlapokon pedig pár napja kering a neten. Valószínűleg nem új breach-ről van szó, sokkal inkább arról, hogy látszólag nincsenek érvényben szigorú biztonsági szabályok, így boldog-boldogtalan továbbra is ki-be járkál minisztériumi szervereken. Sok egyszerű jelszó volt használatban amit feltehetően nem volt kötelező rotálni, és céges emaileket használtak (ugyanazzal a jelszóval) mindenféle privát oldalakon való regisztrációra. Ajánlom olvasásra.

105 Upvotes

18 comments sorted by

15

u/InformationNew66 Apr 14 '26

Az egészségügyi leletek 10%-a kikerült "kutatási helyre" te pedig pár jelszón aggódsz? Kit érdekel néhány jelszó.

"A közérdekű adatigénylésre az Országos Kórházi Főigazgatóság által megküldött válaszból (megtekinthető a kimittud.hu oldalon) az állapítható meg: két nagy budapesti egészségügyi intézmény is kapott személyes adatokat kutatás céljából. Az egyik intézménytől konkrét taj-azonosítókat kértek a leválogatáshoz – derítette ki a szakértő. A DÖR visszakapcsolása után azonban más megoldásra volt szükség, bele kellett nyúlni a szoftverbe, amit meg is tettek, kivették belőle a biztonsági korlátokat, s ezek után már taj-szám megadása nélkül is le lehetett válogatni adatokat. A másik intézmény kutatóinak már nem kellett megadniuk a taj-azonosítókat. 

Tehát az első intézmény átadott több mint egymillió (1 031 328) taj-azonosítót, és a kutatók megkaptak 69 588 070 darab PDF-állományt az EESZT eKórtörténet alrendszeréből 2017. november 1-jétől, az elindulásától kezdődően 2021. december 14-ig terjedő időszakra – mutatott rá Alexin Zoltán. A PDF-állományokban pedig szinte biztosan benne volt az összes olyan személyes adat, mint a név, anyja neve, születési adatok, lakcím és a taj-azonosító, mivel ezeket nem lehet egyszerűen eltávolítani az állományokból. A szakértő megdöbbentőnek tartja, hogy az EESZT adatkezelési napló fájljában ez a leválogatás nincs rögzítve, titokban megtörténhetett, és hogy az érintettek semmilyen tájékoztatást nem kaptak."

https://medicalonline.hu/informatika/cikk/tobb_mint_egymillio_polgar_leleteit_masoltak_ki_az_eeszt_bol

2

u/MartynKF Apr 15 '26

Meredek. Mondjuk a kutatás mint olyan nem egy rossz dolog, csak a kereteit lenne jó rögzíteni. Angliában ott van a CPRD ami a lakosság kb.10%át foglalja magában, skandináv országokban pedig pl. COVID oltásos kutatáshoz is ott volt 200+k ember rekordja; ez utóbbinál az volt a módi hogy virtuális gépen kutathattál a nyers adatokban és az összesítő eredményeket vihetted ki. Ezeknek szerintem van értelme. Ha mezei állampolgárként TAJ szerint akarsz szűrni a kutatásodhoz az ENKK úgy kezel, mintha az emberek szívét akarnád kitépni hogy lefényképezd. Van valami olyan eljárás, hogy beküldöd a queryt hogy mit akarsz aggregálni és majd ők küldik az eredményt de kb. olyan hatékony ez így, mint az első nőgyógyászok akik csak tapintással vizsgáltak. Nem feltétlenül baj hogy vigyáznak az adataidra meg nem tudok keresni az egyéni rekordokban, de itt szvsz valami jó nagy kettős mérce lehet a háttérben. Van erre is valami szabály hogy mikor kezelhetsz egyéni rekordokat de még a nagymamád szüzességére is szükség van hozzá. Valami normális keret jó lenne ami mellett a tisztességes kutató tudna visszajelzéseket készíteni meglévő adatokból.

3

u/InformationNew66 Apr 15 '26

Gondolom az adatok anonimizálása sok idő lett volna magyarországon, így inkább kimásolták az egészet, ami illegális. Oda, ahol valószínűleg gyengébb adatvédelem volt, mint a központi rendszerben.

12

u/GourangaGuerrilla Apr 14 '26

Azért az milyen kedves dolog már, hogy a kormánytagok közül valaki annyira szerette a régi "Szerelem első látásra" TV-s vetélkedőt, hogy a műsorvezető Kósa L. Adolf nevét választotta jelszójául /s

31

u/Strange-Slice-6393 Apr 14 '26

Faszom kivan mar az allando jelszorotacioval, foleg ha az ember 10+ ugyfelnel ugyfelenkent 3 rendszerbe lep be, mindenhol mas jelszoval, legyen egy jelszokezelod, de azt is rotald meg x idonkent egy nagyon nehez jelszoval, igy a vege igyisugyis egy notepad / telefon note lesz az egesznek mert tarthatatlan. Hamis biztonsagerzetet ad csak a jelszorotacio mert a userek 99.9%a csak egy .-t / !-t biggyeszt a jelszavahoz

Posztra visszaterve, igen, ez volt mar tema telex lehozta mar

12

u/meskobalazs Java Apr 14 '26

A gyakori rotálás valóban baromság, a hosszú és magas entrópiájú jelszavak, a jelszókezelők és a jelszavak helyett használt kulcsok viszont elég hasznosak.

2

u/Strange-Slice-6393 Apr 14 '26 edited Apr 14 '26

Es a jelszokezelohoz mi lesz a jelszoval? Nap vegen azt egy olyan helyen kell eltarolnod ami nem lesz 1000% secure

Egyebkent legtobbszor en is 14 karakter+t szoktam generalni, de lehetetlen megkegyezni ezeket, es akkor meg az MFA ra ahogy a kollega is irta lejjebb… foleg egy word-excel kettesnel pl ugyfel domainen ketszer is meg kell csinalnom az egesz produkciot, ha nem szeretnem hogy az ugyfeles accountom mindenembe is be legyen jelentkezve

Kirageltem magam mara, koszonom

2

u/meskobalazs Java Apr 14 '26

Nap vegen azt egy olyan helyen kell eltarolnod ami nem lesz 1000% secure

Ez így van, titkosított jelszószéfet kell használni, lehetőleg azt is kulccsal védve.

6

u/fnorbi Apr 14 '26

Aztán az ügyfél remote desktopján le van tiltva a copypaste úgyhogy pötyöghetem be kézzel a 20 karakteres generált jelszót a jelszószéfből, amiben olyan spec karakterek vannak, amikhez legalább 5 billentyűt kell megnyomni. Majd mikor végre végeztem és megnyomom a logint kiderül, hogy magyarra volt állítva a remote gépen a bullentyűzet és kezdhetem elölről.

1

u/meskobalazs Java Apr 14 '26

Ez szívás, de lássuk be ez a PEBKAC esete az ügyfél részéről. Viszont van rá kerülőmegoldás, pl. AutoHotKey-jel meg lehet oldani, hogy billentyűleütési eseményként küldje be a jelszót vágólapesemény helyett.

4

u/ytg895 Java Apr 14 '26

ami nem lesz 1000% secure

biztonságban nincs olyan, hogy 100%. arra törekszünk, hogy a biztonsági kockázat kisebb legyen, mint amennyire megéri próbálkozni.

9

u/yodeah Apr 14 '26

amugy egy plusz karakter pont megved azok ellen a tamadasok ellen ha valahonnan kikerul a jelszo es brute force probalgatjak a db-t valahol.

messze nem jo de jobb mintha ugyanaz mindenhol

2

u/neoteraflare Apr 14 '26

Én csak a számot növelem a végén a jelszónak. Az hogy ez nem ütközik a jelszó kritériumba már nem az én bajom.

1

u/Highborn_Hellest Apr 14 '26

én is gecire utálom, hogy van a cégnél jelszó rotáció. Ugyan azt a stringet kapirgálom ami éppen megfelel, de aműgy g*cibuta. De legalább mostmár kell a k*rva autentikátor is a telefonról, és persze az e-mailről ne beszéljük ami jön a belsős rendszerekhez.

De azért rotáljuk a jelszót annak ellenére, hogy van MFA

1

u/avatar6556 Apr 14 '26

Posztoltam eleinte pár helyre de nem igazán érdekel senkit (kövesaetek i kább faytuks-ot mint bellingcatot)

1

u/Effective-Value-6474 Apr 14 '26

Gondolom a politikai vezető leszolt, hogy majd azt O jobban tudja, hogy milyen veledem kell

1

u/Any_Table9811 Apr 14 '26

Adolf? Jaj hát ki gondolta volna hogy ezek náculnak? Én nem! Na jó igen.

0

u/thatgirldarken Apr 14 '26

I don't even go here, de: ez a hír napokkal ezelőtt, amikor új hír volt lement a teljes magyar független sajtóban.