QR-kód vs jelszó az SSO-ban

Spencer Pines
Edited by Spencer Pines
Updated August 3, 2026·5 min read

A QR-kód alapú egyszeri bejelentkezésre (SSO) épülő bejelentkezési képernyők csökkentik a jelszó-visszaállítások, az adathalászati kockázatok és a support jegyek számát, miközben a munkatársak egyszerűen a telefonjuk kamerájával azonosíthatják magukat, nem pedig fejben tartott jelszavakkal.

A QR-kódok egyre gyakrabban tűnnek fel a jelszómező mellett

QR-kód vs jelszó az SSO-ban

A legtöbb egyszeri bejelentkezési (SSO) portál még mindig ugyanazzal a dobozzal indul: írd be a felhasználóneved, írd be a jelszavad, esetleg hagyj jóvá egy push értesítést. Ez a folyamat kezd megváltozni. Egyre több SSO-szolgáltató jelenít meg QR-kódot a hagyományos bejelentkezési űrlap mellett, amivel a telefon igazolja a személyazonosságot egy fejben tartott karaktersorozat helyett.

Ez a váltás nem csupán esztétikai kérdés. A jelszavak továbbra is a leggyakrabban kihasznált hitelesítő adatok a vállalati adatszivárgásoknál, az informatikai csapatok pedig aránytalanul sok időt töltenek a visszaállításukkal. A Ping Identity szerint a vállalkozások 80%-a várhatóan áttér a QR-kódos bejelentkezésre vagy más jelszó nélküli módszerre 2025-ig. Ez gyors fordulat egy olyan iparágtól, amely az 1960-as évek óta a jelszavakra támaszkodik.

Ez a cikk végigvezet azon, hogyan működik valójában a QR-kód alapú SSO, hogyan viszonyul a jelszavakhoz biztonság és használhatóság terén, és mit érdemes mérlegelni, mielőtt lecseréled az egyiket a másikra — vagy párhuzamosan használod mindkettőt.

Loading QR code widget

Hogyan működik valójában a jelszó alapú és a QR-kód alapú SSO

A hagyományos jelszó alapú SSO egyetlen hitelesítő adatot központosít több alkalmazás között. A felhasználó egyszer jelentkezik be egy identitásszolgáltatónál, és ez a munkamenet-token kerül átadásra a kapcsolódó szolgáltatásoknak. A teljes lánc biztonsága azon az egyetlen jelszón és annak titkosságán múlik, plusz azon a többfaktoros lépésen, amit utólag ráépítenek.
A QR-kód alapú SSO megfordítja a bevitel módját. Az identitásszolgáltató bejelentkezési oldala megjelenít egy kódot, amely egy egyszeri munkamenet-kérést kódol. A felhasználó megnyit egy hitelesítő alkalmazást egy már regisztrált és megbízható telefonon, beolvassa a kódot, és jóváhagyja a kérést. Az asztali böngésző soha nem lát jelszót — csak arra vár, hogy a mobileszköz megerősítse a munkamenetet, hasonlóan ahhoz, ahogyan a WhatsApp Web egy kód beolvasásával párosítja a böngészőmunkamenetet, ahogy azt a WhatsApp QR-kód útmutatónkban is bemutattuk.
Ennek a mintának a technikai neve gyakran „eszközök közötti hitelesítés”, és attól függ, hogy a QR-kód dinamikus és rövid élettartamú legyen. A statikus, le nem járó kódok komoly kockázatot jelentenének itt, ezért fontos megérteni a statikus és dinamikus QR-kódok közötti különbséget mindenki számára, aki élesben szeretné ezt bevezetni.
A biztonság emellett attól is függ, hogy a beolvasó alkalmazás megbízható-e. Ha a felhasználó egy ismeretlen vagy kompromittált alkalmazással olvassa be a kódot, az egész modell összeomlik — ezért azoknak a vállalatoknak, amelyek a QR-kódos bejelentkezést mobileszközökkel párosítják, érdemes átnézniük a legbiztonságosabb QR-kód olvasókról szóló összefoglalónkat, mielőtt céges szinten bevezetnék.

QR-kód vs jelszó: fej fej mellett

Nézzük meg, hogyan viszonyul egymáshoz a két módszer azokban a tényezőkben, amelyek valóban számítanak az informatikai csapatoknak és a végfelhasználóknak.

Adathalászattal szembeni ellenállás

A jelszavakat bármilyen meggyőzőnek tűnő hamis bejelentkezési oldalba be lehet gépelni. A QR-kód alapú SSO-hoz a támadónak a beolvasó eszközt is kompromittálnia kell, ami jelentősen megnehezíti a dolgát — ezt a témát bővebben is kifejtjük a QR-kódok biztonságosságáról szóló útmutatónkban.

Hitelesítő adatok újrafelhasználása

A jelszavak több szolgáltatásban való újrafelhasználása a hitelesítő adatokkal való visszaélés elsőszámú oka. A QR-kódos bejelentkezésnél eleve nincs újrafelhasználható titok, amit ki lehetne szivárogtatni — minden munkamenet-token frissen jön létre.

Felhasználói kényelmetlenség

A jelszó beírása azonnali, de könnyen elfelejthető; a kód beolvasása igényel egy telefont és néhány másodpercet, viszont teljesen kihagyja az „elfelejtett jelszó” körforgást.

Support terhelés

A jelszó-visszaállítások folyamatosan a legtöbb ügyfélszolgálati jegy közé tartoznak. A QR-kód alapú folyamatok ehelyett az eszközkezelésre helyezik át ezt a terhet, ami más jellegű, de gyakran kisebb költséggel jár.

Offline elérés és szélsőséges esetek

A jelszavak második eszköz nélkül is működnek. A QR-kódos bejelentkezés nem működik, ha a telefon lemerült, elveszett, vagy nincs hozzáférése a kamerához, ezért tartalék kódokra vagy pótjelszavakra továbbra is szükség van.

Új támadási vektorok

A QR-kódokat meg lehet hamisítani vagy kicserélni — ezt nevezik quishingnek; a jelszavak pedig sebezhetők brute force és adathalász oldalak ellen. Egyik módszer sem teljesen támadásbiztos önmagában.

Fontos tények a QR-kódokról az SSO-ban

Mielőtt fej fej mellett összehasonlítanánk a kettőt, nézzük meg, mi is történik most valójában a vállalati bejelentkezési rendszerekben.

01

A jelszavak még mindig dominálnak, bár egyre kevésbé szívesen

A Descope kutatása szerint a szervezeteknek mindössze 2%-a tartja a jelszavakat hatékony biztonsági intézkedésnek, mégis 87%-uk használja valamilyen formában a hitelesítési rendszerében 2023-ban.

02

A QR-alapú bejelentkezés egy második, megbízható eszközre támaszkodik

Ahelyett, hogy a felhasználó jelszót írna be a böngészőbe, egy már hitelesített telefonnal beolvas egy kódot, így a bizalom alapja a fejben tartott adatról egy birtokolt eszközre helyeződik át.

03

A munkamenet-eltérítés kockázata más, de nem szűnik meg

A QR-kód alapú SSO megszünteti a billentyűnaplózás és a hitelesítő adatokkal való visszaélés kockázatát, de új támadási felületet nyit meg: a quishing néven ismert módszert, amikor a támadó egy valódi bejelentkezési kódot cserél le egy rosszindulatúra.

04

Az elterjedés a szabályozott iparágakban gyorsul

A banki és egészségügyi portálok korán bevezették a QR-kódos bejelentkezést, mivel az természetesen párosul az eszközhöz kötött hitelesítő alkalmazásokkal, amelyeket a megfelelőségi előírások amúgy is megkövetelnek.

Gyakorlati tanácsok a választáshoz vagy a kettő kombinálásához

A legtöbb szervezet nem fogja egyik napról a másikra kivezetni a jelszavakat. Íme, hogyan érdemes végiggondolni egy fokozatos bevezetést.

  • Először alternatív bejelentkezési útvonalként vezesd be a QR-kód alapú SSO-t, ne cserélj le vele mindent egyszerre, így a felhasználók a meglévő munkafolyamatok megzavarása nélkül is kipróbálhatják.
  • Állíts be rövid lejárati időt a bejelentkezési QR-kódokra — jellemzően 30-60 másodperc —, hogy minimalizáld a quishing kísérletek időablakát.
  • Párosítsd a QR-kódos bejelentkezést eszközhitelesítéssel, hogy a beolvasó telefonnak magának is bizonyítania kelljen, hogy regisztrálva van, ne csak azt, hogy képes beolvasni egy kódot.
  • Tartsd fenn a jelszó alapú tartalék megoldást fiók-helyreállításra, mivel önmagában a QR-kódos bejelentkezés kizárhatja a felhasználókat, ha elveszik a telefonjuk.
  • Tanítsd meg a munkatársakat a quishing kockázataira, ugyanúgy, ahogy az adathalászat elleni tudatosító képzések már most is foglalkoznak a hamis bejelentkezési e-mailekkel, és irányítsd őket a QR-kódok biztonságának ellenőrzéséről szóló útmutatónkhoz.
  • Teszteld le a folyamatot kis léptékben egy ingyenes QR-kód generátor segítségével, mielőtt bekötnéd egy éles identitásszolgáltatóba.

Gyakran ismételt kérdések

Biztonságosabb a QR-kódos bejelentkezés, mint a jelszó?
Megszünteti a hitelesítő adatok billentyűnaplózás, adathalász oldalak vagy újrafelhasznált jelszavak révén történő ellopásának kockázatát, de új kockázatokat vezet be, például a QR-kód hamisítását. A biztonság nagyban függ olyan megvalósítási részletektől, mint a kód lejárati ideje és az eszközbizalom.
Teljesen kiválthatják a QR-kódok a jelszavakat az SSO-ban?
A legtöbb identitásszolgáltató továbbra is megtartja a jelszó vagy tartalék kód opciót fiók-helyreállításra. A teljes lecserélés lehetséges, de erős eszközkezelést és tervet igényel az elveszett vagy elromlott telefonok esetére.
Mi történik, ha valaki lefényképez egy bejelentkezési QR-kódot?
Ha a kód dinamikus és gyorsan lejár, a fénykép néhány másodpercen belül használhatatlanná válik. Ezért nem szabad soha statikus, le nem járó kódokat használni hitelesítésre.
Működik a QR-kód alapú bejelentkezés internetkapcsolat nélkül?
Nem. Mind a kódot megjelenítő eszköznek, mind a beolvasó telefonnak hálózati hozzáférésre van szüksége ahhoz, hogy befejezze a munkamenet-kézfogást az identitásszolgáltatóval.
Sebezhetők a QR-kódok az SSO-ban quishing támadásokkal szemben?
Igen, ha egy valódi kódot lecserélnek vagy egy rosszindulatúval fednek le. A szervezeteknek meg kell tanítaniuk a felhasználóknak, hogy ellenőrizzék a bejelentkezési kontextust, és csak megbízható forrásból származó kódokat olvassanak be.

Készen állsz a QR-kódod elkészítésére?

Egyedi QR-kódok másodpercek alatt – ingyen és egyszerűen.

Ingyenes QR-kód létrehozása
Ingyenes regisztráció a letöltéshez, testreszabáshoz és követéshez