A 4 leggyakoribb kriptográfiai hiba a fejlesztésben

IT Security

Közzététel

May 8, 2026

A kriptográfia rossz híre nagyrészt abból ered, hogy nehéznek tűnik. A gyakorlatban azonban a sérülékenységek túlnyomó többsége nem a matematikából, hanem a használatból fakad.

1. Saját megoldás írása

A legdrágább hiba: valaki úgy dönt, hogy ír egy „egyszerű” titkosítást. A bevizsgált könyvtárak évtizedes támadási tapasztalatot tartalmaznak — ezt nem lehet egy sprint alatt pótolni.

2. Az inicializáló vektor újrahasználása

Ugyanaz a kulcs és ugyanaz az IV két üzenethez: ez önmagában elegendő lehet a tartalom visszaállításához. Az IV-nek minden titkosításnál egyedinek kell lennie — és ez nem titok, nyugodtan utazhat az üzenettel.

3. Titkosítás hitelesítés nélkül

A titkosítás bizalmasságot ad, nem sértetlenséget. Ha nincs mellette hitelesítő címke, a támadó észrevétlenül módosíthatja az adatot. Ezért érdemes hitelesített módokat (pl. AES-GCM) használni.

4. Jelszó tárolása gyors hash-sel

Az SHA-256 gyors — pont ezért rossz jelszóhoz. A jelszót szándékosan lassú, memóriaigényes függvénnyel (bcrypt, scrypt, Argon2) kell tárolni, egyedi sóval.

A hátteret és a helyes implementációt részletesen átvesszük a kriptográfia képzésen fejlesztőknek.