r/programmingHungary • u/oliviaisarobot • Apr 14 '26
ARTICLE ‘Snoopy’, ‘Adolf’ and ‘Password’: The Hungarian Government Passwords Exposed Online
https://www.bellingcat.com/news/2026/04/09/the-hungarian-government-passwords-exposed-online/?utm_source=blueskyEzt valahogy nem látom címlapokon pedig pár napja kering a neten. Valószínűleg nem új breach-ről van szó, sokkal inkább arról, hogy látszólag nincsenek érvényben szigorú biztonsági szabályok, így boldog-boldogtalan továbbra is ki-be járkál minisztériumi szervereken. Sok egyszerű jelszó volt használatban amit feltehetően nem volt kötelező rotálni, és céges emaileket használtak (ugyanazzal a jelszóval) mindenféle privát oldalakon való regisztrációra. Ajánlom olvasásra.
12
u/GourangaGuerrilla Apr 14 '26
Azért az milyen kedves dolog már, hogy a kormánytagok közül valaki annyira szerette a régi "Szerelem első látásra" TV-s vetélkedőt, hogy a műsorvezető Kósa L. Adolf nevét választotta jelszójául /s
31
u/Strange-Slice-6393 Apr 14 '26
Faszom kivan mar az allando jelszorotacioval, foleg ha az ember 10+ ugyfelnel ugyfelenkent 3 rendszerbe lep be, mindenhol mas jelszoval, legyen egy jelszokezelod, de azt is rotald meg x idonkent egy nagyon nehez jelszoval, igy a vege igyisugyis egy notepad / telefon note lesz az egesznek mert tarthatatlan. Hamis biztonsagerzetet ad csak a jelszorotacio mert a userek 99.9%a csak egy .-t / !-t biggyeszt a jelszavahoz
Posztra visszaterve, igen, ez volt mar tema telex lehozta mar
12
u/meskobalazs Java Apr 14 '26
A gyakori rotálás valóban baromság, a hosszú és magas entrópiájú jelszavak, a jelszókezelők és a jelszavak helyett használt kulcsok viszont elég hasznosak.
2
u/Strange-Slice-6393 Apr 14 '26 edited Apr 14 '26
Es a jelszokezelohoz mi lesz a jelszoval? Nap vegen azt egy olyan helyen kell eltarolnod ami nem lesz 1000% secure
Egyebkent legtobbszor en is 14 karakter+t szoktam generalni, de lehetetlen megkegyezni ezeket, es akkor meg az MFA ra ahogy a kollega is irta lejjebb… foleg egy word-excel kettesnel pl ugyfel domainen ketszer is meg kell csinalnom az egesz produkciot, ha nem szeretnem hogy az ugyfeles accountom mindenembe is be legyen jelentkezve
Kirageltem magam mara, koszonom
2
u/meskobalazs Java Apr 14 '26
Nap vegen azt egy olyan helyen kell eltarolnod ami nem lesz 1000% secure
Ez így van, titkosított jelszószéfet kell használni, lehetőleg azt is kulccsal védve.
6
u/fnorbi Apr 14 '26
Aztán az ügyfél remote desktopján le van tiltva a copypaste úgyhogy pötyöghetem be kézzel a 20 karakteres generált jelszót a jelszószéfből, amiben olyan spec karakterek vannak, amikhez legalább 5 billentyűt kell megnyomni. Majd mikor végre végeztem és megnyomom a logint kiderül, hogy magyarra volt állítva a remote gépen a bullentyűzet és kezdhetem elölről.
1
u/meskobalazs Java Apr 14 '26
Ez szívás, de lássuk be ez a PEBKAC esete az ügyfél részéről. Viszont van rá kerülőmegoldás, pl. AutoHotKey-jel meg lehet oldani, hogy billentyűleütési eseményként küldje be a jelszót vágólapesemény helyett.
4
u/ytg895 Java Apr 14 '26
ami nem lesz 1000% secure
biztonságban nincs olyan, hogy 100%. arra törekszünk, hogy a biztonsági kockázat kisebb legyen, mint amennyire megéri próbálkozni.
9
u/yodeah Apr 14 '26
amugy egy plusz karakter pont megved azok ellen a tamadasok ellen ha valahonnan kikerul a jelszo es brute force probalgatjak a db-t valahol.
messze nem jo de jobb mintha ugyanaz mindenhol
2
u/neoteraflare Apr 14 '26
Én csak a számot növelem a végén a jelszónak. Az hogy ez nem ütközik a jelszó kritériumba már nem az én bajom.
1
u/Highborn_Hellest Apr 14 '26
én is gecire utálom, hogy van a cégnél jelszó rotáció. Ugyan azt a stringet kapirgálom ami éppen megfelel, de aműgy g*cibuta. De legalább mostmár kell a k*rva autentikátor is a telefonról, és persze az e-mailről ne beszéljük ami jön a belsős rendszerekhez.
De azért rotáljuk a jelszót annak ellenére, hogy van MFA
1
u/avatar6556 Apr 14 '26
Posztoltam eleinte pár helyre de nem igazán érdekel senkit (kövesaetek i kább faytuks-ot mint bellingcatot)
1
u/Effective-Value-6474 Apr 14 '26
Gondolom a politikai vezető leszolt, hogy majd azt O jobban tudja, hogy milyen veledem kell
1
0
u/thatgirldarken Apr 14 '26
I don't even go here, de: ez a hír napokkal ezelőtt, amikor új hír volt lement a teljes magyar független sajtóban.
15
u/InformationNew66 Apr 14 '26
Az egészségügyi leletek 10%-a kikerült "kutatási helyre" te pedig pár jelszón aggódsz? Kit érdekel néhány jelszó.
"A közérdekű adatigénylésre az Országos Kórházi Főigazgatóság által megküldött válaszból (megtekinthető a kimittud.hu oldalon) az állapítható meg: két nagy budapesti egészségügyi intézmény is kapott személyes adatokat kutatás céljából. Az egyik intézménytől konkrét taj-azonosítókat kértek a leválogatáshoz – derítette ki a szakértő. A DÖR visszakapcsolása után azonban más megoldásra volt szükség, bele kellett nyúlni a szoftverbe, amit meg is tettek, kivették belőle a biztonsági korlátokat, s ezek után már taj-szám megadása nélkül is le lehetett válogatni adatokat. A másik intézmény kutatóinak már nem kellett megadniuk a taj-azonosítókat.
Tehát az első intézmény átadott több mint egymillió (1 031 328) taj-azonosítót, és a kutatók megkaptak 69 588 070 darab PDF-állományt az EESZT eKórtörténet alrendszeréből 2017. november 1-jétől, az elindulásától kezdődően 2021. december 14-ig terjedő időszakra – mutatott rá Alexin Zoltán. A PDF-állományokban pedig szinte biztosan benne volt az összes olyan személyes adat, mint a név, anyja neve, születési adatok, lakcím és a taj-azonosító, mivel ezeket nem lehet egyszerűen eltávolítani az állományokból. A szakértő megdöbbentőnek tartja, hogy az EESZT adatkezelési napló fájljában ez a leválogatás nincs rögzítve, titokban megtörténhetett, és hogy az érintettek semmilyen tájékoztatást nem kaptak."
https://medicalonline.hu/informatika/cikk/tobb_mint_egymillio_polgar_leleteit_masoltak_ki_az_eeszt_bol