QR-kódok, amelyek megerősítik a PAM-hitelesítést

Spencer Pines
Edited by Spencer Pines
Updated August 2, 2026·5 min read

A privilegizált fiókok extra ellenőrzési réteget kapnak anélkül, hogy ez plusz terhet jelentene az adminoknak, hiszen egy telefonos szkennelés kiváltja a begépelt jelszavakat, amelyeket a támadók adathalászattal, találgatással vagy lehallgatással szerezhetnek meg bejelentkezéskor.

Key Takeaways

  • A QR-alapú bejelentkezés a privilegizált hitelesítést egy fizikai eszközhöz köti, így egy kiszivárgott jelszó önmagában nem elég egy kritikus szerveren megnyitott munkamenethez.
  • A szkennelés-jóváhagyás folyamatok jól működnek ugrószervereknél és megosztott terminálokon, ahol a jelszó vagy hosszú token begépelése kockázatot jelent, mert könnyen leshetik.
  • A forgó, időkorláthoz kötött QR-kódok sokkal jobban csökkentik az újrafelhasználási kockázatot, mint a folyamatosan érvényes statikus kódok.
  • A QR-alapú bejelentkezések elleni „quishing” támadások száma az elmúlt években erőteljesen nőtt, ezért a PAM-csapatoknak a QR-hitelesítést domain-ellenőrzéssel és szkenneroldali figyelmeztetésekkel kell párosítaniuk.

A privilegizált hozzáférés-kezelő (PAM) rendszerek a legfontosabb fiókokat védik: tartományi adminokat, adatbázis-tulajdonosokat, felhős root felhasználókat – vagyis azokat a hozzáféréseket, amelyek ellopása a legnagyobb kárt okozhatja. Egy ilyen fiók ellopott jelszava sokkal veszélyesebb, mint egy hétköznapi alkalmazotti belépés jelszavának kiszivárgása, mégis sok PAM-rendszer még mindig statikus jelszavakra vagy böngészőbe begépelt egyszeri kódokra támaszkodik. 


A QR-kódok lehetőséget adnak a biztonsági csapatoknak arra, hogy a hitelesítést egy olyan fizikai eszközhöz kössék, amelyet az admin amúgy is magánál hord, ami megnehezíti a behatolást bárki számára – feltéve, hogy a kódok generálása és ellenőrzése biztonságosan történik.

QR-kódok, amelyek megerősítik a PAM-hitelesítést

Az electroIQ MFA-módszerekről szóló kutatása szerint a mobileszközökkel beolvasott QR-kódokat a válaszadók 26,61%-a már most is használja hitelesítési tényezőként, ami az e-mailes linkekkel egy szintre helyezi őket, és éppen csak megelőzik az SMS-alapú kódokat. 


A PAM esetében ez a „szkennelés jóváhagyáshoz” minta jól illeszkedik ahhoz, ahogyan a privilegizált munkameneteket igénylik és jóváhagyják, különösen olyan környezetekben, ahol az adminok megosztott munkaállomásokról vagy ugrószerverekről (jump box) csatlakoznak, amelyeken nem szabadna tartósan élő hitelesítő adatokat tárolni.

Hogyan illeszkedik a QR-alapú hitelesítés a PAM-folyamatba

A legtöbb PAM-platform már eleve elválasztja azt, hogy „ki kér hozzáférést”, attól, hogy „mihez férhet hozzá”. A QR-kódok ennek az egyenletnek az első felébe illeszkednek be, második vagy harmadik faktorként. Az admin privilegizált munkamenetet kér egy vaulttól vagy jump servertől, a rendszer megjelenít egy rövid élettartamú QR-kódot a képernyőn, az admin pedig beolvassa azt a telefonjára telepített, regisztrált hitelesítő alkalmazással. A telefon megerősíti a kérést, a vault ellenőrzi a választ a munkamenettel szemben, és csak ezután adja ki a hitelesítő adatot, vagy nyitja meg a kapcsolatot.

A biztonsági érték abból fakad, hogy a csatornákat szétválasztjuk. Egy jelszó, amelyet ugyanabban a böngészőmunkamenetben gépelnek be, amelyet egy támadó esetleg már irányít, semmit sem ér a támadó megállításában. Egy QR-kód, amely egy külön, regisztrált eszközt igényel a jóváhagyás befejezéséhez, megtöri ezt a láncot, mert a támadónak egyszerre kellene birtokolnia a képernyőn megjelenő kódot és az admin telefonjához való fizikai hozzáférést is. Az International Journal of Novel Research and Development által összegzett kutatás szerint a nagyobb identitásszolgáltatók és bankok 2024-re már széles körben bevezették a QR-alapú MFA-t, ugyanakkor az ezeket a folyamatokat célzó quishing-támadások száma 433%-kal nőtt 2021 és 2023 között – ez erős érv amellett, hogy a QR-hitelesítést alaposan átgondolva építsük be, ne csak utólag ragasszuk hozzá a rendszerhez.

Munkamenethez kötött QR-kódok a privilegizált bejelentkezésekhez

Ahelyett, hogy egy általános bejelentkezési QR-kódot használnánk, amelyet bármelyik eszköz beválthat, a PAM-bevezetéseknél érdemes minden kódot egy adott munkamenet-azonosítóhoz, felhasználóhoz és percek helyett inkább másodpercekben mért lejárati ablakhoz kötni. Ez megakadályozza, hogy valaki lefotózza a kódot, és később felhasználja, illetve korlátozza a kárt, ha a kódot egy fertőzött végponton rögzítik. A dinamikus, automatikusan lejáró és megújuló QR-kódok itt jelentik a bevett megoldást, hasonlóan ahhoz a megközelítéshez, amelyet a statikus és dinamikus QR-kódokról szóló útmutatónkban is bemutatunk.

Lépcsőzetes hitelesítés a magas kockázatú műveletekhez

Nem minden privilegizált művelethez van szükség QR-szkennelésre. A csapatok jobban elfogadják a rendszert, ha a QR-alapú, lépcsőzetes hitelesítés csak a magas kockázatú lépéseknél lép működésbe, például root jogosultság megszerzésénél, egy hitelesítő-adattároló exportálásánál, vagy éles adatbázishoz való közvetlen csatlakozásnál – ezt érdemes összevetni olyan alternatívákkal is, mint a Bluetooth jeladók a közelség-alapú ellenőrzéshez. A rutinszerű, alacsonyabb kockázatú feladatoknál elég a meglévő munkamenet-token, így az extra súrlódás csak azokra a pillanatokra korlátozódik, amikor tényleg számít.

Vészhelyzeti hozzáférés megosztott jelszavak nélkül

A vészhelyzeti hozzáférési fiókok klasszikus gyenge pontjai a PAM-rendszereknek, mivel gyakran egy olyan megosztott jelszó védi őket, amelyet a csapat minden tagja ismer. Egy QR-alapú jóváhagyási folyamat lehetővé teszi, hogy a vészhelyzeti hozzáféréshez egy kijelölt ügyeletes eszközről történő szkennelés szükséges legyen, így a vészhelyzeti út gyors marad, de nem csupán egy megosztott dokumentumban lapuló jelszóról van szó.

Loading QR code widget

Bevált gyakorlatok a QR-hitelesítés bevezetéséhez PAM-rendszerekben

A QR-kódok valóban megerősíthetik a privilegizált hozzáférés-vezérlést, de csak akkor, ha a megvalósítás elkerüli azokat a hibákat, amelyek a fogyasztói QR-kódokat is adathalász célponttá teszik. Az alábbi gyakorlatok kifejezetten a PAM-környezetekre vonatkoznak, ahol a tét jóval magasabb, mint egy marketingcélú szkennelésnél.

Állítsd be a QR-kódok lejárati idejét 60 másodperc alá a privilegizált munkamenet-jóváhagyásoknál, mivel a hosszabb élettartamú kódok tágabb időablakot adnak a támadóknak az elfogásra és újrafelhasználásra.

Jelenítsd meg a célrendszert és a kért jogosultsági szintet egyszerű szövegként a QR-kód mellett, hogy az adminok már szkennelés előtt, ne csak utána tudják ellenőrizni, mit hagynak jóvá.

Korlátozd, hogy mely hitelesítő alkalmazások válthatják be a PAM QR-kódokat egy kezelt, regisztrált engedélyezési listára, ahelyett hogy bármilyen általános szkennert elfogadnál – ez lezár egy gyakori quishing-belépési pontot, amelyet a quishingről szóló útmutatónkban is részletezünk, és érdemes megnézni a legbiztonságosabb QR-kód-olvasókról szóló listánkat is, amikor eldöntöd, mely alkalmazásokat engedélyezed.

Naplózz minden QR-szkennelési kísérletet, sikeres és sikertelen esetben is, eszközazonosítóhoz és IP-címhez kötve, és riasztást állíts be, ha eltérés van a kérést indító munkamenet és a szkennelő eszköz földrajzi helyzete között.

A QR-hitelesítést a meglévő PAM munkamenet-rögzítéssel párosítsd, ne annak helyettesítőjeként használd, mivel a QR-szkennelés a bejelentkezéskor igazolja az azonosságot, de nem figyeli a munkamenet közben történteket – ezt a különbséget a QR-kódok megértéséről szóló átfogó útmutatónkban is kifejtjük.

Gyakran ismételt kérdések

Elég biztonságosak a QR-kódok a privilegizált hozzáférés-kezeléshez?

Igen, ha rövid lejárati idővel, munkamenethez kötéssel és korlátozott, megbízható szkennerapp-listával valósítják meg őket. A kockázatot nem maga a QR-formátum jelenti, hanem a rosszul megtervezett folyamatok, amelyek statikus vagy hosszú élettartamú kódokat fogadnak el – ezért néz ki egészen máshogy egy PAM-specifikus megoldás, mint egy poszteren lévő QR-kód. A QR-kódok biztonságáról szóló útmutatónk bemutatja azokat az általános kockázatokat, amelyeket érdemes ismerni, mielőtt bevezetnéd ezt a megoldást.

Miben más a QR-alapú PAM-hitelesítés egy hagyományos MFA-alkalmazáshoz képest?

A hagyományos MFA-alkalmazások egy folyamatosan változó kódot generálnak, amelyet vissza kell gépelned a bejelentkezési képernyőbe. A QR-alapú PAM-hitelesítés ezt megfordítja: a privilegizált rendszer megjeleníti a kódot, a regisztrált eszközöd pedig beolvassa és közvetlenül jóváhagyja azt, ezzel kiiktatva azt a lépést, ahol a begépelt kódot ellophatnák adathalászattal, vagy beírhatnák egy hamis oldalon.

Mi az a quishing, és hogyan veszélyezteti a PAM-rendszereket?

A quishing egy adathalász módszer, amely valódinak tűnő, de rosszindulatú QR-kódokon keresztül valósul meg. PAM-környezetben egy támadó lecserélhet egy valódi jóváhagyó QR-kódot egy olyanra, amely egy hitelesítő adatokat gyűjtő, hamis oldalra mutat. A quishing-támadások száma az IJNRD tanulmánya szerint 433%-kal nőtt 2021 és 2023 között, ezért a PAM-csapatoknak a technikai kontrollok mellett látható domain-megerősítésre és adminképzésre is szükségük van.

Lecserélheti-e a QR-hitelesítés teljesen a jelszavakat a privilegizált fiókoknál?

A legtöbb PAM-megvalósítás a QR-kódokat kiegészítő faktorként használja, nem teljes helyettesítőként, mivel a jelszó nélküli privilegizált hozzáféréshez is szükség van egy erős bizalmi alapra, ami általában a regisztrált mobileszköz és annak saját biometrikus vagy PIN-alapú zárolása. Ezt inkább rétegzésnek, mintsem helyettesítésnek érdemes tekinteni.

Szükségem van speciális szoftverre a PAM-kompatibilis QR-kódok generálásához?

A munkamenethez kötött, lejáró QR-kódok a privilegizált bejelentkezésekhez jellemzően a PAM- vagy identitásszolgáltatód beépített hitelesítési moduljából származnak, nem pedig egy általános célú eszközből. Egyszerűbb belső felhasználási esetekhez, például egy onboarding dokumentumra mutató linkhez vagy egy biztonságos eszközregisztrációs oldalhoz, egy szabványos generátor, mint az ingyenes QR-kód generátorunk, tökéletesen megfelel.

Készen állsz a QR-kódod elkészítésére?

Egyedi QR-kódok másodpercek alatt – ingyen és egyszerűen.

Ingyenes QR-kód létrehozása
Ingyenes regisztráció a letöltéshez, testreszabáshoz és követéshez