IT Security
Közzététel
May 8, 2026

A kriptográfia rossz híre nagyrészt abból ered, hogy nehéznek tűnik. A gyakorlatban azonban a sérülékenységek túlnyomó többsége nem a matematikából, hanem a használatból fakad.
A legdrágább hiba: valaki úgy dönt, hogy ír egy „egyszerű” titkosítást. A bevizsgált könyvtárak évtizedes támadási tapasztalatot tartalmaznak — ezt nem lehet egy sprint alatt pótolni.
Ugyanaz a kulcs és ugyanaz az IV két üzenethez: ez önmagában elegendő lehet a tartalom visszaállításához. Az IV-nek minden titkosításnál egyedinek kell lennie — és ez nem titok, nyugodtan utazhat az üzenettel.
A titkosítás bizalmasságot ad, nem sértetlenséget. Ha nincs mellette hitelesítő címke, a támadó észrevétlenül módosíthatja az adatot. Ezért érdemes hitelesített módokat (pl. AES-GCM) használni.
Az SHA-256 gyors — pont ezért rossz jelszóhoz. A jelszót szándékosan lassú, memóriaigényes függvénnyel (bcrypt, scrypt, Argon2) kell tárolni, egyedi sóval.
A hátteret és a helyes implementációt részletesen átvesszük a kriptográfia képzésen fejlesztőknek.